• Accueil
  • » Blog
  • » Faille critique WP2Shell sur WordPress : ce qu’il faut savoir

Faille critique WP2Shell sur WordPress : ce qu’il faut savoir

Dans cet article

    illustration faille wordpress

    Le 17 juillet 2026, une faille de sécurité critique a été rendue publique dans  WordPress. Elle porte un nom : WP2Shell. Et elle a une particularité qui change tout : contrairement à la grande majorité des failles qui viennent d'une extension ou d'un thème mal maintenu, celle-ci se trouve directement dans le cœur de WordPress, autrement dit sur tous les sites, même les plus simples, sans aucun plugin installé.

    Concrètement, WP2Shell combine deux vulnérabilités distinctes qui, une fois exploitées ensemble, permettent à une personne malintentionnée d'agir sur un site sans avoir besoin d'un compte ni d'un mot de passe.

    Dans cet article, on vous explique ce que recouvrent ces failles, les risques réels pour votre activité, et les actions à prévoir pour sécuriser votre site.

    De quelles failles parle-t-on ?

    Les avis de sécurité concernent plusieurs vulnérabilités distinctes affectant WordPress Core. Voici les principales références identifiées :

    Les correctifs sont disponibles. Il est recommandé de mettre à jour les environnements vers les versions suivantes : WordPress 6.8.6, WordPress 6.9.5 ou WordPress 7.0.2, selon la branche actuellement utilisée.

    Compte tenu de la gravité de la situation, l’équipe WordPress a déclenché des mises à jour forcées par l’intermédiaire de son système de mise à jour automatique sur les versions concernées. Il reste néanmoins indispensable de vérifier que l’opération a bien abouti : le correctif peut ne pas être installé lorsque les mises à jour automatiques sont désactivées, bloquées par l’hébergement ou interrompues par une erreur technique.

     

    Quels sont les risques potentiels pour votre site ?

    Sur une version vulnérable, une personne malveillante pourrait parvenir à effectuer des actions normalement réservées à l’administrateur du site ou au serveur qui l’héberge.

    Les conséquences potentielles peuvent notamment inclure :

    • la modification ou la suppression de contenus ;
    • l’ajout de pages ou de fichiers malveillants ;
    • la redirection des visiteurs vers des sites frauduleux ;
    • l’accès à certaines informations enregistrées par le site ;
    • une interruption temporaire du site ou de l’activité commerciale ;
    • un impact négatif sur l’image de marque ;
    • une perte de confiance des clients et des utilisateurs.

    WordPress étant utilisé par environ 41,2 % de l’ensemble des sites internet, ce type de vulnérabilité attire rapidement l’attention des attaquants et peut entraîner des recherches automatisées de sites non corrigés.

    Ces risques restent toutefois à nuancer à l’échelle de chaque site. L’utilisation d’une version concernée ne signifie pas automatiquement qu’une attaque a réussi. L’exposition réelle dépend notamment de la version exacte, de la date d’installation du correctif, des protections de l’hébergeur, des règles du pare-feu applicatif, des droits du serveur et de la présence éventuelle de signes de compromission.

    Une vérification technique permet donc de confirmer la version utilisée, de rechercher d’éventuels comportements inhabituels et de déterminer les actions réellement prioritaires.

     

    Tous les sites sont-ils exposés ?

    Non. L’exposition dépend avant tout de la version exacte de WordPress :

    • les versions 6.9.0 à 6.9.4 et 7.0.0 à 7.0.1 sont concernées par la combinaison critique WP2Shell ;
    • les versions 6.8.0 à 6.8.5 sont concernées par CVE-2026-60137, mais pas par l’ensemble de la chaîne WP2Shell ;
    • les versions 6.8.6, 6.9.5 et 7.0.2 intègrent les correctifs ;
    • les versions antérieures à WordPress 6.8 ne sont pas affectées par ces deux avis de sécurité.

    La présence d’un plugin particulier n’est pas nécessaire pour être concerné : WP2Shell touche directement le cœur de WordPress et peut affecter une installation standard sans extension.

    À l’inverse, certaines protections déployées par l’hébergeur ou par un pare-feu applicatif peuvent réduire temporairement l’exposition. Ces mesures de protection ne remplacent toutefois pas l’installation du correctif officiel.

     

    Quelles actions prévoir ?

    • Identifier la version installée sur chaque site, y compris les environnements de préproduction, de recette ou les anciennes instances encore accessibles.
    • Vérifier que les sauvegardes sont récentes et exploitables avant toute intervention.
    • Appliquer le correctif correspondant à la branche utilisée : WordPress 6.8.6, 6.9.5 ou 7.0.2.
    • Contrôler l’état des mises à jour automatiques, sans supposer que celles-ci ont nécessairement abouti.
    • Tester le site après la mise à jour, notamment les formulaires, les espaces connectés, les fonctionnalités commerciales et les principales pages.
    • Examiner les journaux techniques et les modifications récentes afin de rechercher d’éventuels comportements inhabituels depuis la publication de la faille.
    • Contacter son prestataire technique lorsque la version ne peut pas être identifiée, que la mise à jour échoue ou qu’une activité suspecte est constatée.

     

    Pourquoi anticiper les failles de sécurité ?

    Une faille importante rappelle l’intérêt d’une maintenance régulière. La mise à jour ponctuelle d’un site est indispensable, mais elle doit s’intégrer dans un suivi plus large comprenant la surveillance des avis de sécurité, la vérification des sauvegardes, les tests de compatibilité et le contrôle des environnements exposés.

    Une veille continue permet également d’identifier rapidement les versions concernées et de distinguer les actions réellement prioritaires des simples alertes sans incidence sur le projet.

    Chez Motion4ever, ce suivi technique permet d’appliquer les correctifs dans un cadre maîtrisé, de limiter les risques de régression et de conserver une vision claire de l’état de sécurité des différents environnements.

    Vous utilisez WordPress et souhaitez vérifier si votre environnement est concerné ?

    N’hésitez pas à contacter Motion4ever. Nos équipes peuvent vous accompagner dans l’analyse, la correction et la sécurisation de votre site.