CERTFR-2026-ALE-007
Vulnerability from certfr_alerte

Le 17 juillet 2026, WordPress a publié un correctif pour deux vulnérabilités :

  • CVE-2026-60137 : une injection SQL (SQLi) ;
  • CVE-2026-63030 : celle-ci permet un contournement de la politique de sécurité.

Un attaquant peut exploiter ces deux vulnérabilités, de manière combinée, pour obtenir une exécution de code arbitraire à distance dans les versions 6.9 et ultérieures de WordPress Core.

Le CERT-FR a connaissance d'une preuve de concept publique et anticipe des tentatives d'exploitations en masse.

Mesures de contournement

Le CERT-FR recommande l'application des correctifs dans les plus brefs délais.

Si cela n'est pas possible, les chercheurs à l'origine de la découverte de ces vulnérabilités recommandent de bloquer l'accès non authentifié à l'API REST de WordPress (cf. section Documentation).
Selon eux, couper l'accès au chemin /wp-json/batch/v1 aux requêtes contenant le paramètre rest_route=/batch/v1, grâce à un pare-feu applicatif (WAF), est une manière de se protéger contre l'exploitation de ces deux vulnérabilités.

Solutions

Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation).

L'éditeur précise que les versions 6.9.x et ultérieures sont affectées par les deux vulnérabilités, dont l'exploitation combinée permet à un attaquant, non authentifié, une exécution de code arbitraire à distance.

Impacted products
Vendor Product Description
WordPress WordPress WordPress versions 6.8.x antérieures à 6.8.6
WordPress WordPress WordPress versions 7.1.x antérieures à 7.1 beta2
WordPress WordPress WordPress versions 7.x antérieures à 7.0.2
WordPress WordPress WordPress versions 6.9.x antérieures à 6.9.5

Show details on source website


{
  "$ref": "https://www.cert.ssi.gouv.fr/openapi.json",
  "affected_systems": [
    {
      "description": "WordPress versions 6.8.x ant\u00e9rieures \u00e0 6.8.6",
      "product": {
        "name": "WordPress",
        "vendor": {
          "name": "WordPress",
          "scada": false
        }
      }
    },
    {
      "description": "WordPress versions 7.1.x ant\u00e9rieures \u00e0 7.1 beta2",
      "product": {
        "name": "WordPress",
        "vendor": {
          "name": "WordPress",
          "scada": false
        }
      }
    },
    {
      "description": "WordPress versions 7.x ant\u00e9rieures \u00e0 7.0.2",
      "product": {
        "name": "WordPress",
        "vendor": {
          "name": "WordPress",
          "scada": false
        }
      }
    },
    {
      "description": "WordPress versions 6.9.x ant\u00e9rieures \u00e0 6.9.5",
      "product": {
        "name": "WordPress",
        "vendor": {
          "name": "WordPress",
          "scada": false
        }
      }
    }
  ],
  "affected_systems_content": "L\u0027\u00e9diteur pr\u00e9cise que les versions 6.9.x et ult\u00e9rieures sont affect\u00e9es par les deux vuln\u00e9rabilit\u00e9s, dont l\u0027exploitation combin\u00e9e permet \u00e0 un attaquant, non authentifi\u00e9, une ex\u00e9cution de code arbitraire \u00e0 distance.",
  "closed_at": "2026-08-24",
  "content": "## Solutions\n\nSe r\u00e9f\u00e9rer au bulletin de s\u00e9curit\u00e9 de l\u0027\u00e9diteur pour l\u0027obtention des correctifs (cf. section Documentation).",
  "cves": [
    {
      "name": "CVE-2026-60137",
      "url": "https://www.cve.org/CVERecord?id=CVE-2026-60137"
    },
    {
      "name": "CVE-2026-63030",
      "url": "https://www.cve.org/CVERecord?id=CVE-2026-63030"
    }
  ],
  "initial_release_date": "2026-07-20T00:00:00",
  "last_revision_date": "2026-08-24T00:00:00",
  "links": [
    {
      "title": "Billet de blogue Searchlight Cyber",
      "url": "https://wp2shell.com/"
    },
    {
      "title": "Avis CERT-FR CERTFR-2026-AVI-0904 du 20 juillet 2026",
      "url": "https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0904/"
    }
  ],
  "reference": "CERTFR-2026-ALE-007",
  "revisions": [
    {
      "description": "Version initiale",
      "revision_date": "2026-07-20T00:00:00.000000"
    },
    {
      "description": "Correction d\u0027une coquille dans les liens.",
      "revision_date": "2026-07-22T00:00:00.000000"
    },
    {
      "description": "Cl\u00f4ture de l\u0027alerte. Cela ne signifie pas la fin d\u0027une menace. Seule l\u0027application de la mise \u00e0 jour permet de vous pr\u00e9munir contre l\u0027exploitation de la vuln\u00e9rabilit\u00e9 correspondante.",
      "revision_date": "2026-08-24T00:00:00.000000"
    }
  ],
  "risks": [
    {
      "description": "Ex\u00e9cution de code arbitraire \u00e0 distance"
    },
    {
      "description": "Injection SQL (SQLi)"
    },
    {
      "description": "Contournement de la politique de s\u00e9curit\u00e9"
    }
  ],
  "summary": "Le 17 juillet 2026, WordPress a publi\u00e9  un correctif pour deux vuln\u00e9rabilit\u00e9s :\n\u003cul\u003e\n\u003cli\u003eCVE-2026-60137 : une injection SQL (SQLi) ; \u003c/li\u003e\n\u003cli\u003eCVE-2026-63030 : celle-ci permet un contournement de la politique de s\u00e9curit\u00e9.\u003c/li\u003e\n\u003c/ul\u003e\n\nUn attaquant peut exploiter ces deux vuln\u00e9rabilit\u00e9s, de mani\u00e8re combin\u00e9e, pour obtenir une ex\u00e9cution de code arbitraire \u00e0 distance dans les versions 6.9 et ult\u00e9rieures de WordPress Core.\n\nLe CERT-FR a connaissance d\u0027une preuve de concept publique et anticipe des tentatives d\u0027exploitations en masse.\n\n## Mesures de contournement\n\nLe CERT-FR recommande l\u0027application des correctifs dans les plus brefs d\u00e9lais.\n\nSi cela n\u0027est pas possible, les chercheurs \u00e0 l\u0027origine de la d\u00e9couverte de ces vuln\u00e9rabilit\u00e9s recommandent de bloquer l\u0027acc\u00e8s non authentifi\u00e9 \u00e0 l\u0027API REST de WordPress (cf. section Documentation).\u003cbr\u003e\nSelon eux, couper l\u0027acc\u00e8s au chemin \u003ccode\u003e/wp-json/batch/v1\u003c/code\u003e aux requ\u00eates contenant le param\u00e8tre \u003ccode\u003erest_route=/batch/v1\u003c/code\u003e, gr\u00e2ce \u00e0 un pare-feu applicatif (WAF), est une mani\u00e8re de se prot\u00e9ger contre l\u0027exploitation de ces deux vuln\u00e9rabilit\u00e9s.\n",
  "title": "Multiples vuln\u00e9rabilit\u00e9s dans WordPress",
  "vendor_advisories": [
    {
      "published_at": "2026-07-17",
      "title": "Bulletin de s\u00e9curit\u00e9 WordPress wordpress-7-0-2",
      "url": "https://wordpress.org/news/2026/07/wordpress-7-0-2-release/"
    }
  ]
}


Log in or create an account to share your comment.




Tags
Taxonomy of the tags.


Loading…

Loading…

Loading…

Sightings

Author Source Type Date

Nomenclature

  • Seen: The vulnerability was mentioned, discussed, or seen somewhere by the user.
  • Confirmed: The vulnerability is confirmed from an analyst perspective.
  • Published Proof of Concept: A public proof of concept is available for this vulnerability.
  • Exploited: This vulnerability was exploited and seen by the user reporting the sighting.
  • Patched: This vulnerability was successfully patched by the user reporting the sighting.
  • Not exploited: This vulnerability was not exploited or seen by the user reporting the sighting.
  • Not confirmed: The user expresses doubt about the veracity of the vulnerability.
  • Not patched: This vulnerability was not successfully patched by the user reporting the sighting.


Loading…

Loading…