Un chercheur en sécurité informatique a signalé ce mardi la première preuve d'exploitation active de la chaîne de vulnérabilités baptisée wp2shell, qui permet une prise de contrôle à distance d'un site WordPress sans nécessiter d'authentification. Cette chaîne combine deux failles de sécurité critiques qui, lorsqu'elles sont enchaînées, autorisent un attaquant à exécuter du code arbitraire sur le serveur hébergeant le site.

La plateforme WordPress, qui alimente plus de 43 % des sites web dans le monde, a publié des correctifs pour ces vulnérabilités le 19 juillet 2026, dans la version 5.9.3 de son logiciel. Les versions antérieures sont considérées comme vulnérables. Les administrateurs de sites sont instamment invités à appliquer la mise à jour dès que possible.

Caractéristiques de la menace

La première vulnérabilité, identifiée comme une faille de type Cross-Site Scripting (XSS) stocké, permet à un attaquant non authentifié d'injecter du code JavaScript malveillant dans l'interface d'administration. La seconde faille est une vulnérabilité de type Remote Code Execution (RCE) qui, une fois la première exploitée, permet d'exécuter des commandes système sur le serveur. L'exploit wp2shell automatise l'exploitation de ces deux failles en une seule attaque.

Des analyses techniques indiquent que l'attaque se déroule en plusieurs étapes. L'attaquant envoie d'abord une requête HTTP spécialement conçue pour injecter un script malveillant dans la base de données du site. Ce script, exécuté dans le navigateur d'un administrateur connecté, est conçu pour créer un compte utilisateur disposant de privilèges d'administrateur. Ce compte est ensuite utilisé pour installer un plugin malveillant qui ouvre un shell distant vers le serveur.

Réactions de la communauté

La communauté WordPress a réagi rapidement. Des chercheurs en sécurité de plusieurs organisations ont confirmé que des tentatives d'exploitation ont été détectées sur des systèmes non corrigés. « Nous avons observé plusieurs tentatives d'exploitation de cette chaîne de vulnérabilités au cours des dernières 48 heures », a déclaré un analyste en sécurité, sous couvert d'anonymat car il n'est pas autorisé à s'exprimer publiquement. « Les sites qui n'ont pas encore appliqué le correctif sont exposés à un risque élevé de compromission totale. »

Mesures de protection recommandées

Les experts recommandent aux administrateurs de sites WordPress de prendre les mesures suivantes :

  • Appliquer immédiatement la mise à jour vers WordPress 5.9.3.
  • Vérifier les journaux d'accès et d'erreurs pour détecter toute activité suspecte, notamment la création de comptes administrateurs inattendus.
  • Utiliser un pare-feu applicatif web (WAF) avec des règles spécifiques pour bloquer les requêtes malveillantes.
  • Si une compromission est suspectée, réinitialiser tous les mots de passe et examiner le code des thèmes et plugins installés.

Impact potentiel

L'impact potentiel de cette chaîne de vulnérabilités est considérable, étant donné que WordPress est utilisé par des millions de sites à travers le monde, allant des blogs personnels aux sites web gouvernementaux et d'entreprises. Une exploitation réussie peut permettre à un attaquant de prendre le contrôle complet du site, de voler des données sensibles, d'installer des logiciels malveillants ou de rediriger les visiteurs vers des sites frauduleux.

Les experts soulignent que la fenêtre de vulnérabilité est particulièrement dangereuse car l'exploit est désormais public et que les attaquants peuvent l'utiliser sans compétences techniques avancées. "La publication de l'exploit dans la nature réduit considérablement le temps dont disposent les administrateurs pour sécuriser leurs sites", a averti un consultant en sécurité.

Contexte plus large

Cet incident s'inscrit dans une tendance plus large d'attaques ciblant les systèmes de gestion de contenu. WordPress, en raison de sa popularité, est une cible privilégiée pour les cybercriminels. Au cours des derniers mois, plusieurs autres vulnérabilités critiques ont été découvertes dans des plugins WordPress largement utilisés, soulignant l'importance de maintenir à jour l'ensemble de l'écosystème.

Les administrateurs de sites sont encouragés à mettre en place une politique de mise à jour automatique pour les versions mineures de WordPress et à surveiller régulièrement les annonces de sécurité de l'éditeur.