GLSMGLSMDevis gratuit
Tous les guides
Informatique & sécurité3 min de lecture

Faille de sécurité WordPress WP2Shell : votre site est-il à jour ?

En juillet 2026, une faille de sécurité majeure baptisée WP2Shell a été révélée dans le cœur de WordPress. Elle permet à un attaquant de prendre le contrôle total d’un site, sans mot de passe et sans la moindre action de la victime. Des dizaines de milliers de tentatives d’exploitation ont été observées dans les jours qui ont suivi. Si votre site tourne sous WordPress, voici ce qu’il faut savoir, et faire.

Qu’est-ce que la faille WP2Shell ?

WP2Shell n’est pas un problème lié à une extension : la faille est dans WordPress lui-même. Elle combine deux vulnérabilités officiellement référencées CVE-2026-60137 (injection SQL) et CVE-2026-63030 (exécution de code à distance), via l’interface REST de WordPress. Enchaînées, elles permettent à un inconnu, sans être connecté, de :

  • manipuler la base de données du site,
  • exécuter du code à distance sur le serveur,
  • se créer un compte administrateur et prendre le contrôle complet du site.

L’attaque ne demande aucun mot de passe, aucune extension particulière et fonctionne sur une installation WordPress standard. C’est ce qui la rend aussi dangereuse : des millions de sites étaient potentiellement exposés.

Quelles versions de WordPress sont concernées ?

Les versions 6.9.0 à 6.9.4 et 7.0.0 à 7.0.1 sont vulnérables. WordPress a publié des correctifs en urgence avec les versions 6.9.5 et 7.0.2, et a activé les mises à jour automatiques forcées pour les sites concernés.

Autrement dit : si votre site est à jour, il est protégé. S’il ne l’est pas, parce que les mises à jour automatiques sont désactivées, ou que personne ne s’en occupe, il reste une cible.

Que faire maintenant ?

  • Vérifiez votre version de WordPress et passez au minimum en 6.9.5 ou 7.0.2.
  • Cherchez les signes de compromission : comptes administrateurs inconnus, pages ou redirections suspectes, fichiers récents non expliqués.
  • En cas de doute sur une intrusion, consultez notre guide que faire si votre site WordPress est piraté.
  • Assurez-vous que les mises à jour automatiques sont bien activées, ou confiez ce suivi à quelqu’un.

La vraie leçon : un site WordPress se surveille

WP2Shell n’est ni la première ni la dernière faille critique de WordPress, c’est le prix de sa popularité. Un site laissé sans mises à jour n’est pas « stable » : il accumule silencieusement des failles jusqu’au jour où l’une est exploitée. La protection, ce n’est pas la chance, c’est le suivi : mises à jour rapides, sauvegardes, surveillance.

Vous ne savez pas si votre site est à jour ni comment il est configuré ? Notre outil gratuit l’analyse et vous indique notamment si votre version de WordPress est exposée publiquement, une information que cherchent justement les robots d’attaque.

Vérifier mon site gratuitement

Pour ne plus avoir à y penser, une maintenance WordPress régulière applique les correctifs de sécurité dès leur sortie, avant que les failles ne soient exploitées.

Questions fréquentes

Comment savoir si mon site WordPress est vulnérable à WP2Shell ?

Vérifiez votre version de WordPress (dans le tableau de bord, ou via notre outil d’analyse). Si elle est antérieure à 6.9.5 ou à 7.0.2, votre site était vulnérable et doit être mis à jour immédiatement.

Les mises à jour automatiques suffisent-elles à me protéger ?

Pour cette faille précise, WordPress a forcé les mises à jour, ce qui a protégé beaucoup de sites. Mais les mises à jour automatiques sont parfois désactivées, et toutes les failles ne bénéficient pas de ce traitement d’urgence. Un suivi actif reste la meilleure protection.

Mon site n’était pas à jour, que dois-je faire ?

Mettez-le à jour sans attendre, puis vérifiez l’absence de compte administrateur inconnu ou de fichier suspect. Au moindre doute, faites contrôler le site : une intrusion peut rester invisible plusieurs semaines.

Suis-je concerné si je n’utilise pas d’extensions ?

Oui. La faille est dans le cœur de WordPress, pas dans une extension : une installation même minimale et sans extension était vulnérable si elle n’était pas à jour.

Une question sur ce sujet ?

Parlons-en simplement

Je réponds à votre situation précise, sous 48h et sans engagement. Devis gratuit à la clé si besoin.

Me contacter