21 juillet 2026 — mis à jour le 20 juillet 2026
Faille WordPress WP2Shell : Protection en 10 Minutes
Découvrez la faille critique WP2Shell qui affecte WordPress 6.9-7.0. Vérifiez si vous êtes vulnérable et patchez en 3 étapes simples. Guide complet et urgent.

8 min de lecture
⚠️ AVIS URGENT — Une faille critique affecte WordPress 6.9 et 7.0. Elle permet à des attaquants de prendre le contrôle complet de votre site sans aucune authentification. WordPress a forcé les mises à jour automatiques. Voici comment vérifier que vous êtes protégé.
À Retenir
- WP2Shell combine un bug de routage REST API avec une injection SQL pour exécuter du code sans authentification
- Affecte WordPress 6.9.0-6.9.4 et 7.0.0-7.0.1 — vérifiez votre version dans À propos de WordPress (30 secondes)
- Patchez immédiatement en 6.9.5, 7.0.2 ou plus — les mises à jour automatiques ont probablement déjà agi
- Si vous ne pouvez pas patcher maintenant : bloquez
/wp-json/batch/v1via WAF pendant 48h maximum
1. L'Ampleur de la Faille WP2Shell
La faille WP2Shell (CVE-2026-63030 + CVE-2026-60137) combine deux flaws du cœur WordPress :
- REST API batch-route confusion — Une erreur de routage dans l'API REST
- SQL injection — Une injection SQL dans les paramètres
WP_Query
Résultat : Un attaquant peut exécuter du code arbitraire sur votre serveur. Point. Sans mot de passe, sans plugin, sans rien.
Sévérité (selon Security Affairs, juillet 2026) :
- Vulnérabilité critique — chaîne complète menant à une exécution de code à distance
- Affecte plus de 500 millions de sites WordPress (source : Security Affairs, citant Searchlight Cyber)
- Exploits disponibles publiquement
- Totalement automatisable
Bonne nouvelle : WordPress a forcé les mises à jour automatiques. Vous êtes probablement protégé déjà.
2. Qui Est Affecté ? Vérifiez Votre Version WordPress
Selon Security Affairs (juillet 2026), la faille affecte plus de 500 millions de sites WordPress. Deux actions suffisent : vérifier votre version en moins de 60 secondes, puis patcher si nécessaire. Aucune configuration ou plugin ne peut bloquer une faille dans WordPress core.
| Version | Statut |
|---|---|
| WordPress 6.9.0 à 6.9.4 | ❌ Vulnérable (chaîne complète, RCE) |
| WordPress 6.9.5+ | ✅ Patché |
| WordPress 7.0.0 à 7.0.1 | ❌ Vulnérable (chaîne complète, RCE) |
| WordPress 7.0.2+ | ✅ Patché |
| WordPress 6.8.0 à 6.8.5 | ⚠️ Injection SQL seule (pas de RCE) — patchez en 6.8.6 |
| WordPress 6.7 et antérieur | ✅ Non affecté |
Comment connaître votre version ?
- Connectez-vous à votre tableau de bord WordPress
- Allez dans À propos de WordPress (en bas du menu)
- Regardez le numéro de version en haut
Vous voyez 6.9.5, 7.0.2 ou plus ? Vous êtes protégé. Vous pouvez fermer cet article.
Vous voyez 6.9.0 à 6.9.4 ou 7.0.0 à 7.0.1 ? Continuez à la section 3.
3. Comment Ça Marche ? (Pour Les Curieux)
Une injection SQL combinée à une erreur de routage REST API crée un tunnel : un attaquant envoie une requête batch mal formée vers /wp-json/batch/v1, WordPress confond le routage et exécute du code arbitraire. Aucune authentification requise. Security Affairs confirme que des exploits publics circulent depuis juillet 2026 et que des attaques massives sont en cours.
La faille fonctionne en deux étapes :
- L'attaquant envoie une requête en batch vers l'API REST (
/wp-json/batch/v1) - WordPress confond les routes et exécute les mauvaises commandes
- Une injection SQL se glisse dedans via le paramètre
author__not_in - Boom. Du code s'exécute sur votre serveur
Pourquoi c'est grave : Contrairement à la plupart des failles WordPress (plugins mal écrits), celle-ci vient du cœur de WordPress lui-même. Aucun plugin de sécurité ne peut la bloquer. Seule une mise à jour fonctionne.
Pour comprendre l'importance des mises à jour de sécurité, consultez notre guide complet de sécurité WordPress.
L'attaque WP2Shell chaîne deux vulnérabilités du cœur WordPress pour un accès non authentifié.
4. Quelles Sont Les 3 Actions à Faire MAINTENANT ?
WordPress a forcé les mises à jour automatiques pour cette faille depuis le 19 juillet 2026. Selon les GitHub security advisories, la plupart des sites avec auto-updates activés sont déjà protégés. Les autres doivent mettre à jour manuellement en moins de 10 minutes.
Action 1 : Vérifiez Que Vous Êtes à Jour
Retournez à la section 2. Regardez votre version. C'est la seule chose qui compte.
- WordPress 6.9.5 ou plus ? ✅ Vous êtes bon
- WordPress 7.0.2 ou plus ? ✅ Vous êtes bon
- Autre chose ? ⚠️ Lisez la suite
Action 2 : Mettez à Jour (Si Nécessaire)
Option A : Mise à Jour Automatique (la majorité des sites)
Rien à faire. WordPress a forcé les updates automatiques pour cette faille. Votre site a été patché automatiquement au cours des 48 dernières heures.
Comment vérifier :
- Attendez 15 minutes
- Videz le cache de votre navigateur (Ctrl+Maj+Suppr)
- Allez à À propos de WordPress à nouveau
- Vérifiez que le numéro a changé
Option B : Mise à Jour Manuelle (Si Vous Avez Désactivé Auto-Updates)
Via le tableau de bord :
- Allez dans Mises à jour (menu gauche)
- Cliquez Mettre à jour maintenant
- Attendez 2-3 minutes
Via FTP (si les permissions bloquent) :
- Téléchargez WordPress 6.9.5 ou 7.0.2 depuis wordpress.org
- Connectez-vous en FTP
- Remplacez les fichiers de
/wp-adminet/wp-includes - Gardez
/wp-contentintact
Sauvegarde avant mise à jour : Si vous n'êtes pas sûr, demandez à votre hébergeur de faire une sauvegarde auto avant de mettre à jour. Consultez notre processus de mise à jour WordPress sécurisée pour les meilleures pratiques.
Action 3 : Vérification Finale
Retournez à À propos de WordPress. Vous devez voir 6.9.5+ ou 7.0.2+.
Vous ne voyez pas la mise à jour ?
- Attendez 1 heure
- Videz le cache
- Si toujours rien, contactez votre hébergeur. Peut-être qu'il gère les updates lui-même.
5. Que Faire Si Vous Ne Pouvez Pas Patcher Maintenant ?
Un WAF (Web Application Firewall) peut bloquer la chaîne d'exploitation temporairement, mais c'est pas une solution définitive. Security Affairs rapporte que des exploits publics circulent activement. Utilisez cette protection comme un délai de 24-48h, pas plus.
Protection Temporaire via WAF
Si vous avez un firewall applicatif (Cloudflare, Sucuri, etc.), bloquez ceci :
Bloquez les requêtes vers /wp-json/batch/v1
En Cloudflare :
- Allez dans Sécurité → Règles WAF
- Créez une règle :
(http.request.uri.path contains "/wp-json/batch/v1") - Action : Block
En Sucuri : Allez dans Firewall Rules et bloquez le même URI.
Cela bloque la quasi-totalité des tentatives d'exploitation automatisées. Mais ce n'est pas une solution définitive. Mettez à jour dès que possible.
Un WAF agit comme un bouclier temporaire pendant 24-48h en attendant le patch définitif.
Timeline Réaliste
- Maintenant - 24h : Installez le WAF temporaire
- 24h - 1 semaine : Patchez votre site
- Après 1 semaine : Supprimez la règle WAF
6. Comment Vérifier Un Parc Multi-Sites ? (Checklist Agences)
Si vous gérez plusieurs sites client (comme nous chez Le Linter), voici votre checklist :
- Listez tous les sites WordPress et leurs versions
- Vérifiez que chacun est en 6.9.5+ ou 7.0.2+
- Pour ceux qui ne sont pas à jour : mettre à jour ou ajouter règle WAF temporaire
- Documentez les actions pour chaque site
- Notifiez les clients que vous avez patché leurs sites
- Activez les mises à jour automatiques de sécurité pour tous les sites
Chez Le Linter : Nous avons patché tous les sites client la nuit du 19 juillet. Tous nos clients WordPress sont protégés. Si vous êtes client Le Linter, vous n'avez rien à faire. Pour les autres, demandez un audit de sécurité WordPress gratuit pour vérifier votre parc.
FAQ : Questions Courantes
Mon hébergeur gère les mises à jour automatiquement. Suis-je protégé ?
Probablement oui. Contactez votre support pour confirmer que WordPress 6.9.5+ ou 7.0.2+ est installé. La plupart des hébergeurs gérés ont auto-patché dès le 19 juillet 2026.
Dois-je faire un WAF si ma version est à jour ?
Non. Une fois patché, vous êtes complètement protégé. Un WAF n'ajoute rien. Activez-le uniquement si vous êtes encore sur 6.9.0-6.9.4 ou 7.0.0-7.0.1.
Comment savoir si j'ai été compromis avant la mise à jour ?
Vérifiez l'historique d'accès dans votre hébergeur pour les requêtes /wp-json/batch/v1 entre le 18 et 20 juillet. Demandez un audit de sécurité WordPress gratuit si vous avez des doutes.
Puis-je rouler WordPress 6.8 et être tranquille ?
Pas totalement. La chaîne complète (exécution de code) n'affecte que 6.9 et 7.0. Mais l'injection SQL seule touche aussi 6.8.0 à 6.8.5 — patchez en 6.8.6 pour être couvert.
Et si mon site est multi-blog avec plusieurs WordPress ?
Listez chaque version (outil : wp cli core version si WP-CLI est activé), puis patchez chaque site. Pour les agences, c'est une tâche critique — privilégiez la rapidité.
7. Ressources et Suivi
Voici où vérifier les infos officielles :
- WordPress Security : https://wordpress.org/news/
- WP2Shell Checker : https://wp2shell.com (outil de diagnostic rapide)
- WPScan Advisory : https://wpscan.com/
- GitHub CVE : https://github.com/WordPress/wordpress-develop/security/advisories
Prochaines étapes de sécurité :
- Activez les mises à jour automatiques pour WordPress (core, plugins, thèmes)
- Installez un firewall applicatif (Cloudflare Free, Sucuri, Wordfence)
- Faites un audit de sécurité WordPress annuel
- Gardez vos plugins à jour (beaucoup de failles viennent de plugins mal maintenus)
Contactez-Nous en Cas de Doute
Vous êtes client Le Linter ? Contactez votre account manager.
Vous ne l'êtes pas ? Faites un audit WordPress gratuit. On vous dira en 15 minutes si votre parc est à jour et sécurisé.
Cet article se base sur les sources officielles WordPress et WPScan. Aucune affiliation.

