Veille IA Veille IA sans buzz : pour stratèges québécois.
La veille

Failles critiques WordPress : prise de contrôle à distance

Failles critiques WordPress : prise de contrôle à distance

4 min de lecture · Siecle Digital · Jennifer Larcher · 20 juil. 2026 Cybersécurité 8/10 Élevé
Failles critiques WordPress : prise de contrôle à distance

Des chercheurs ont découvert deux failles critiques dans WordPress (CVE-2026-63030 et CVE-2026-60137) permettant une prise de contrôle à distance via WP2Shell. Les versions 6.9.0 à 6.9.4 et 7.0.0 à 7.0.1 sont vulnérables. WordPress a activé des mises à jour automatiques pour corriger le problème.

« Adam Kues, chercheur chez Searchlight Cyber, a découvert qu’en combinant deux failles présentes dans le cœur du CMS, on pouvait prendre le contrôle d’un site sans avoir besoin d’un compte, d’un mot de passe ni même d’une extension installée. » — Siecle Digital

Que faut-il retenir ?

  • Deux failles critiques (CVE-2026-63030 et CVE-2026-60137) dans WordPress permettent une prise de contrôle à distance.
  • Les versions vulnérables sont 6.9.0 à 6.9.4 et 7.0.0 à 7.0.1.
  • WordPress a activé des mises à jour automatiques pour corriger les failles.
  • Cloudflare a déployé des règles de filtrage contre ces attaques.

Pourquoi cette nouvelle compte-t-elle ?

Ces failles critiques permettent une prise de contrôle à distance des sites WordPress, ce qui représente un risque majeur pour les administrateurs et les entreprises. Les mises à jour automatiques et les mesures de protection comme celles de Cloudflare sont essentielles pour limiter les risques.

💬 Adam Kues, Chercheur chez Searchlight Cyber

Public concerné : entreprises, développeurs

Comment protéger mon site WordPress contre ces failles critiques ?

Mettez à jour WordPress vers les versions 6.9.5 ou 7.0.2. Si les mises à jour automatiques sont désactivées, activez-les ou appliquez les correctifs manuellement. Bloquez l'accès anonyme au point d'entrée batch de l'API REST.

🔐 Connexion rapide

Entrez votre courriel pour recevoir un code à 6 chiffres.

Pas besoin de mot de passe ni d'inscription. Entrez votre courriel, recevez un code par courriel, et c'est tout !