Premier Ministre S.G.D.S.N Agence nationalede la sécurité dessystèmes d'information Paris, le 20 juillet 2026 N° CERTFR-2026-ALE-007 Affaire suivie par: CERT-FR Bulletin d'alerte du CERT-FR Objet: Multiples vulnérabilités dans WordPress Gestion du document Référence CERTFR-2026-ALE-007 Titre Multiples vulnérabilités dans WordPress Date de la première version20 juillet 2026 Date de la dernière version20 juillet 2026 Source(s) Bulletin de sécurité undefined du 17 juillet 2026 Une gestion de version détaillée se trouve à la fin de ce document. Risques Contournement de la politique de sécurité Exécution de code arbitraire à distance Injection SQL (SQLi) Systèmes affectés WordPress versions 6.8.x antérieures à 6.8.6 WordPress versions 6.9.x antérieures à 6.9.5 WordPress versions 7.1.x antérieures à 7.1 beta2 WordPress versions 7.x antérieures à 7.0.2 L'éditeur précise que les versions 6.9.x et ultérieures sont affectées par les deux vulnérabilités, dont l'exploitation combinée permet à un attaquant, non authentifié, une exécution de code arbitraire à distance. Résumé Le 17 juillet 2026, WordPress a publié un correctif pour deux vulnérabilités : CVE-2026-60137 : une injection SQL (SQLi) ; CVE-2026-63030 : celle-ci permet un contournement de la politique de sécurité.

Un attaquant peut exploiter ces deux vulnérabilités, de manière combinée, pour obtenir une exécution de code arbitraire à distance dans les versions 6.9 et ultérieures de WordPress Core. Le CERT-FR a connaissance d'une preuve de concept publique et anticipe des tentatives d'exploitations en masse. Mesures de contournement Le CERT-FR recommande l'application des correctifs dans les plus brefs délais.

Si cela n'est pas possible, les chercheurs à l'origine de la découverte de ces vulnérabilités recommandent de bloquer l'accès non authentifié à l'API REST de WordPress (cf. section Documentation). Selon eux, couper l'accès au chemin /wp-json/batch/v1 aux requêtes contenant le paramètre rest_route=/batch/v1, grâce à un pare-feu applicatif (WAF), est une manière de se protéger contre l'exploitation de ces deux vulnérabilités. Solutions Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation Bulletin de sécurité undefined du 17 juillet 2026 Bulletin de sécurité WordPress wordpress-7-0-2 Avis CERT-FR CERTFR-2026-AVI-0904 du 20 juillet 2026 https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0904/ Billet de bogue Searchlight Cyber https://wp2shell.com/ Référence CVE CVE-2026-60137 https://www.cve.org/CVERecord?id=CVE-2026-60137 Référence CVE CVE-2026-63030 https://www.cve.org/CVERecord?id=CVE-2026-63030 Gestion détaillée du document le 20 juillet 2026 Version initiale