AlerteCyber : Failles de sécurité critiques dans WordPress
- Publié le 23/07/2026
- Mis à jour le 28/07/2026
- 2 minutes de lecture
Failles de sécurité critiques dans WordPress
Risques
Espionnage, vol, voire destruction de vos données suite à la prise de contrôle à distance de vos équipements concernés.
Description
Deux failles de sécurité critiques ont été corrigées dans WordPress.
L’exploitation combinée de ces vulnérabilités par une personne malveillante peut lui permettre la prise de contrôle à distance des équipements concernés et l’espionnage, le vol, voire la destruction, d’informations.
Des cybercriminels pourraient très prochainement exploiter ces failles pour conduire des attaques massives contre les systèmes vulnérables.
WordPress a publié des mises à jour qui corrigent ces vulnérabilités et protègent de leur exploitation.
Systèmes concernés
- WordPress versions 6.8.x, versions antérieures à 6.8.6
- WordPress versions 6.9.x, versions antérieures à 6.9.5
- WordPress versions 7.1.x, versions antérieures à 7.1 beta2
- WordPress versions 7.x, versions antérieures à 7.0.2
Mesures à prendre
Mettre à jour au plus vite les équipements et logiciels concernés avec les correctifs de sécurité mis à disposition par l’éditeur.
Si cela n’est pas possible, il est recommandé de bloquer l’accès non authentifié à l’API REST de WordPress.
Procédure
Se référer aux bulletins de sécurité de l’éditeur pour obtenir les correctifs : https://wordpress.org/news/2026/07/wordpress-7-0-2-release/
Besoin d’assistance ?
Vous pouvez trouver sur Cybermalveillance.gouv.fr des prestataires de proximité susceptibles de vous apporter leur soutien dans la mise en œuvre de ces mesures : ici.
Références
- ANSSI / CERT-FR : https://www.cert.ssi.gouv.fr/alerte/CERTFR-2026-ALE-007/
- CVE-2026-60137 : https://www.cve.org/CVERecord?id=CVE-2026-60137
- CVE-2026-63030 (alias WP2Shell) : https://wp2shell.com/
Aller plus loin avec Cybermalveillance.gouv.fr :
Pourquoi et comment bien gérer ses mises à jour ?