{"$ref":"https://www.cert.ssi.gouv.fr/openapi.json","affected_systems":[{"description":"WordPress versions 6.8.x ant\u00e9rieures \u00e0 6.8.6","product":{"name":"WordPress","vendor":{"name":"WordPress","scada":false}}},{"description":"WordPress versions 7.1.x ant\u00e9rieures \u00e0 7.1 beta2","product":{"name":"WordPress","vendor":{"name":"WordPress","scada":false}}},{"description":"WordPress versions 7.x ant\u00e9rieures \u00e0 7.0.2","product":{"name":"WordPress","vendor":{"name":"WordPress","scada":false}}},{"description":"WordPress versions 6.9.x ant\u00e9rieures \u00e0 6.9.5","product":{"name":"WordPress","vendor":{"name":"WordPress","scada":false}}}],"affected_systems_content":"L'\u00e9diteur pr\u00e9cise que les versions 6.9.x et ult\u00e9rieures sont affect\u00e9es par les deux vuln\u00e9rabilit\u00e9s, dont l'exploitation combin\u00e9e permet \u00e0 un attaquant, non authentifi\u00e9, une ex\u00e9cution de code arbitraire \u00e0 distance.","closed_at":null,"content":"## Solutions\n\nSe r\u00e9f\u00e9rer au bulletin de s\u00e9curit\u00e9 de l'\u00e9diteur pour l'obtention des correctifs (cf. section Documentation).","cves":[{"name":"CVE-2026-60137","url":"https://www.cve.org/CVERecord?id=CVE-2026-60137"},{"name":"CVE-2026-63030","url":"https://www.cve.org/CVERecord?id=CVE-2026-63030"}],"links":[{"title":"Billet de bogue Searchlight Cyber","url":"https://wp2shell.com/"},{"title":"Avis CERT-FR CERTFR-2026-AVI-0904 du 20 juillet 2026","url":"https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0904/"}],"reference":"CERTFR-2026-ALE-007","revisions":[{"description":"Version initiale","revision_date":"2026-07-20T00:00:00.000000"}],"risks":[{"description":"Ex\u00e9cution de code arbitraire \u00e0 distance"},{"description":"Injection SQL (SQLi)"},{"description":"Contournement de la politique de s\u00e9curit\u00e9"}],"summary":"Le 17 juillet 2026, WordPress a publi\u00e9  un correctif pour deux vuln\u00e9rabilit\u00e9s :\n<ul>\n<li>CVE-2026-60137 : une injection SQL (SQLi) ; </li>\n<li>CVE-2026-63030 : celle-ci permet un contournement de la politique de s\u00e9curit\u00e9.</li>\n</ul>\n\nUn attaquant peut exploiter ces deux vuln\u00e9rabilit\u00e9s, de mani\u00e8re combin\u00e9e, pour obtenir une ex\u00e9cution de code arbitraire \u00e0 distance dans les versions 6.9 et ult\u00e9rieures de WordPress Core.\n\nLe CERT-FR a connaissance d'une preuve de concept publique et anticipe des tentatives d'exploitations en masse.\n\n## Mesures de contournement\n\nLe CERT-FR recommande l'application des correctifs dans les plus brefs d\u00e9lais.\n\nSi cela n'est pas possible, les chercheurs \u00e0 l'origine de la d\u00e9couverte de ces vuln\u00e9rabilit\u00e9s recommandent de bloquer l'acc\u00e8s non authentifi\u00e9 \u00e0 l'API REST de WordPress (cf. section Documentation).<br>\nSelon eux, couper l'acc\u00e8s au chemin <code>/wp-json/batch/v1</code> aux requ\u00eates contenant le param\u00e8tre <code>rest_route=/batch/v1</code>, gr\u00e2ce \u00e0 un pare-feu applicatif (WAF), est une mani\u00e8re de se prot\u00e9ger contre l'exploitation de ces deux vuln\u00e9rabilit\u00e9s.\n","title":"Multiples vuln\u00e9rabilit\u00e9s dans WordPress","vendor_advisories":[{"published_at":"2026-07-17","title":"Bulletin de s\u00e9curit\u00e9 undefined","url":"Bulletin de s\u00e9curit\u00e9 WordPress wordpress-7-0-2"}]}
