Adresse
techniConcept SàrlRue de l'Ancien Comté 33
CH-1635  La Tour-de-TrĂŞme

WordPress 7.0.2 : des failles de sécurité activement exploitées

Le 17 juillet 2026, WordPress a publiĂ© la version 7.0.2 pour corriger deux importantes failles de sĂ©curitĂ©, dont une vulnĂ©rabilitĂ© critique pouvant permettre la prise de contrĂ´le d’un site. Ces failles ayant dĂ©jĂ  Ă©tĂ© exploitĂ©es lors d’attaques rĂ©elles, appliquer rapidement les mises Ă  jour de sĂ©curitĂ© est essentiel. 

Razvan OpreaWord Press //
e-commerce
#WordPress
Faille de sécurité WordPress corrigée par la version 7.0.2

Quelles failles de sécurité corrige WordPress 7.0.2 ?

Les deux vulnérabilités sont référencées CVE-2026-60137 et CVE-2026-63030.

Derrière ces noms techniques se cachent deux faiblesses qui deviennent particulièrement dangereuses lorsqu’elles sont combinées. Elles peuvent permettre à un attaquant d’accéder à des informations sensibles puis, dans certaines conditions, d’exécuter des actions directement sur le serveur hébergeant WordPress.

Cette méthode d’attaque a été surnommée « wp2shell ».

Pour simplifier : un attaquant peut parvenir à prendre le contrôle d’un site WordPress sans nécessairement connaître le mot de passe de son administrateur.

Un point est particulièrement important : ces failles ne proviennent pas d’un plugin ou d’un thème. Elles concernent directement le cœur de WordPress.

Ces vulnérabilités WordPress ont-elles réellement été exploitées ?

Oui.

Après la publication des correctifs, des chercheurs en cybersécurité ont rapidement observé des tentatives d’exploitation.

Les vulnérabilités ont également été répertoriées par la CISA (Cybersecurity and Infrastructure Security Agency) parmi les failles connues comme étant activement exploitées.

Nous ne sommes donc pas face à une vulnérabilité uniquement démontrée en laboratoire : elle a réellement été utilisée pour attaquer des sites WordPress.

Les chercheurs en sécurité de Bitdefender ont notamment analysé un serveur compromis via cette méthode.

Comment savoir si un site WordPress a été compromis ?

L’analyse des attaques permet de comprendre concrètement ce que signifie « prendre le contrôle » d’un site.

Parmi les comportements observés figurent notamment la création de comptes administrateurs WordPress non autorisés et l’installation de plugins malveillants.

Une fois administrateur, un attaquant dispose de droits très importants. Il peut modifier le site, créer d’autres utilisateurs ou installer des extensions lui permettant de conserver son accès.

Lors de récentes interventions sur des sites WordPress compromis, nous avons également constaté certains de ces symptômes : apparition de comptes utilisateurs inconnus et présence de plugins que les propriétaires des sites n’avaient jamais installés.

Cela ne signifie pas que ces sites ont nécessairement été victimes de cette faille précise : d’autres attaques peuvent produire les mêmes comportements.

Dans tous les cas, un nouvel administrateur, un plugin inconnu ou des fichiers modifiés sans explication doivent attirer votre attention.

Un petit site WordPress peut-il être attaqué ?

Oui. Une grande partie des attaques contre WordPress est automatisée.

Les attaquants ne recherchent pas nécessairement une entreprise précise. Des outils parcourent Internet à la recherche de sites utilisant des versions présentant des vulnérabilités connues.

Une PME, une association ou un indépendant peut donc être concerné au même titre qu’une organisation plus importante.

Ce qui intéresse l’attaquant n’est pas nécessairement votre entreprise, mais la vulnérabilité présente sur votre site.

Mettre WordPress Ă  jour suffit-il ?

Si votre site utilise une version vulnérable, la priorité est d’installer la version corrigée.

Mais il faut distinguer un site vulnérable d’un site déjà compromis.

Utiliser une version vulnérable ne signifie pas automatiquement que votre site WordPress a été piraté. En revanche, si un attaquant est entré avant l’installation du correctif, la mise à jour peut ne pas suffire.

Si un compte administrateur a été créé, un plugin malveillant installé ou des fichiers modifiés, ces éléments peuvent toujours être présents après la mise à jour de WordPress.

En cas de doute, il est recommandé de contrôler au minimum :

  • les comptes administrateurs ;
  • les plugins installĂ©s ;
  • les fichiers rĂ©cemment modifiĂ©s ;
  • les journaux du serveur lorsqu’ils sont disponibles ;
  • les sauvegardes du site.

Ces vérifications constituent un premier contrôle et ne remplacent pas une analyse de sécurité complète lorsqu’un comportement suspect est détecté.

Votre site WordPress est-il concerné ?

Les failles corrigées par WordPress 7.0.2 montrent surtout à quelle vitesse une vulnérabilité peut devenir un problème concret.

Une mise à jour de sécurité WordPress ne devrait donc pas être reportée.

Si vous constatez l’apparition d’un administrateur inconnu, d’un plugin que vous n’avez jamais installé ou d’autres modifications inexpliquées, techniConcept peut effectuer un contrôle de sécurité de votre site WordPress, rechercher les principaux signes de compromission et, si nécessaire, procéder au nettoyage et à la sécurisation du site.

Questions fréquentes

WordPress 7.0.1 est-il concerné par ces failles ?

Oui. Les correctifs de sécurité ont notamment été intégrés à WordPress 7.0.2. Un site fonctionnant encore avec WordPress 7.0.0 ou 7.0.1 doit donc être mis à jour.

Utiliser une version vulnérable signifie-t-il que mon site a été piraté ?

Non. Un site vulnérable n’est pas automatiquement un site compromis. Cela signifie cependant qu’il a été exposé à une faille connue et qu’une mise à jour doit être effectuée rapidement.

Comment savoir si mon site WordPress a été piraté ?

L’apparition d’un compte administrateur inconnu, d’un plugin que vous n’avez jamais installé, de fichiers modifiés ou de redirections inhabituelles peut constituer un signal d’alerte. Une analyse plus approfondie est nécessaire pour confirmer une compromission.

Razvan OpreaWord Press //
e-commerce
#WordPress

Partagez cet article

Adresse

techniConcept SàrlRue de l'Ancien Comté 33
CH-1635  La Tour-de-TrĂŞme