Risques

  • Contournement de la politique de sécurité
  • Exécution de code arbitraire à distance
  • Injection SQL (SQLi)

Systèmes affectés

  • WordPress versions 6.8.x antérieures à 6.8.6
  • WordPress versions 6.9.x antérieures à 6.9.5
  • WordPress versions 7.1.x antérieures à 7.1 beta2
  • WordPress versions 7.x antérieures à 7.0.2

L'éditeur précise que les versions 6.9.x et ultérieures sont affectées par les deux vulnérabilités, dont l'exploitation combinée permet à un attaquant, non authentifié, une exécution de code arbitraire à distance.

Résumé

Le 17 juillet 2026, WordPress a publié un correctif pour deux vulnérabilités :

  • CVE-2026-60137 : une injection SQL (SQLi) ;
  • CVE-2026-63030 : celle-ci permet un contournement de la politique de sécurité.

Un attaquant peut exploiter ces deux vulnérabilités, de manière combinée, pour obtenir une exécution de code arbitraire à distance dans les versions 6.9 et ultérieures de WordPress Core.

Le CERT-FR a connaissance d'une preuve de concept publique et anticipe des tentatives d'exploitations en masse.

Mesures de contournement

Le CERT-FR recommande l'application des correctifs dans les plus brefs délais.

Si cela n'est pas possible, les chercheurs à l'origine de la découverte de ces vulnérabilités recommandent de bloquer l'accès non authentifié à l'API REST de WordPress (cf. section Documentation).
Selon eux, couper l'accès au chemin /wp-json/batch/v1 aux requêtes contenant le paramètre rest_route=/batch/v1, grâce à un pare-feu applicatif (WAF), est une manière de se protéger contre l'exploitation de ces deux vulnérabilités.

Solutions

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

Documentation