WordPress wp2shell: la chaîne d’exploit qui alimente le balayage de masse
Deux vulnérabilités critiques de WordPress, CVE-2026-63030 et CVE-2026-60137, ont été combinées dans la chaîne connue sous le nom de wp2shell, capable de mener d’une requête non authentifiée à une compromission complète du site. Après la publication du correctif, les attaquants ont commencé à effectuer des scans de masse et à exploiter la faille en quelques heures, transformant la correction en feuille de route pour l’exploit. Les rapports des chercheurs montrent que de nombreux groupes se limitent initialement à faire l’inventaire, mais qu’une partie d’entre eux tente aussi d’exfiltrer des données, des identifiants ou d’obtenir un contrôle persistant. Le cas est un exemple très net du phénomène N-day qui devient presque immédiatement N-hour. Pour les gestionnaires de sites WordPress, le message est simple : mettre à jour ne suffit pas, il faut aussi vérifier d’éventuelles compromissions déjà survenues.
Sources
- L’exploitation de WordPress wp2shell progresse à mesure que l’exploit public alimente le balayage de masse — The Hacker News
- Trois jours d’exploitation de wp2shell, du point de vue d’un honeynet — threat intelligence


Laisser un commentaire