Faille XSS sur PrestaShop : de quoi parle-t-on et quels sont les risques ?
Lorsqu’un correctif de sécurité est proposé dans le cadre d’une TMA, il est fréquent de s’interroger sur sa réelle utilité, surtout lorsque le site fonctionne...
Dans cet article
Le 17 juillet 2026, une faille de sécurité critique a été rendue publique dans WordPress. Elle porte un nom : WP2Shell. Et elle a une particularité qui change tout : contrairement à la grande majorité des failles qui viennent d'une extension ou d'un thème mal maintenu, celle-ci se trouve directement dans le cœur de WordPress, autrement dit sur tous les sites, même les plus simples, sans aucun plugin installé.
Concrètement, WP2Shell combine deux vulnérabilités distinctes qui, une fois exploitées ensemble, permettent à une personne malintentionnée d'agir sur un site sans avoir besoin d'un compte ni d'un mot de passe.
Dans cet article, on vous explique ce que recouvrent ces failles, les risques réels pour votre activité, et les actions à prévoir pour sécuriser votre site.
Les avis de sécurité concernent plusieurs vulnérabilités distinctes affectant WordPress Core. Voici les principales références identifiées :
Les correctifs sont disponibles. Il est recommandé de mettre à jour les environnements vers les versions suivantes : WordPress 6.8.6, WordPress 6.9.5 ou WordPress 7.0.2, selon la branche actuellement utilisée.
Compte tenu de la gravité de la situation, l’équipe WordPress a déclenché des mises à jour forcées par l’intermédiaire de son système de mise à jour automatique sur les versions concernées. Il reste néanmoins indispensable de vérifier que l’opération a bien abouti : le correctif peut ne pas être installé lorsque les mises à jour automatiques sont désactivées, bloquées par l’hébergement ou interrompues par une erreur technique.
Sur une version vulnérable, une personne malveillante pourrait parvenir à effectuer des actions normalement réservées à l’administrateur du site ou au serveur qui l’héberge.
Les conséquences potentielles peuvent notamment inclure :
WordPress étant utilisé par environ 41,2 % de l’ensemble des sites internet, ce type de vulnérabilité attire rapidement l’attention des attaquants et peut entraîner des recherches automatisées de sites non corrigés.
Ces risques restent toutefois à nuancer à l’échelle de chaque site. L’utilisation d’une version concernée ne signifie pas automatiquement qu’une attaque a réussi. L’exposition réelle dépend notamment de la version exacte, de la date d’installation du correctif, des protections de l’hébergeur, des règles du pare-feu applicatif, des droits du serveur et de la présence éventuelle de signes de compromission.
Une vérification technique permet donc de confirmer la version utilisée, de rechercher d’éventuels comportements inhabituels et de déterminer les actions réellement prioritaires.
Non. L’exposition dépend avant tout de la version exacte de WordPress :
La présence d’un plugin particulier n’est pas nécessaire pour être concerné : WP2Shell touche directement le cœur de WordPress et peut affecter une installation standard sans extension.
À l’inverse, certaines protections déployées par l’hébergeur ou par un pare-feu applicatif peuvent réduire temporairement l’exposition. Ces mesures de protection ne remplacent toutefois pas l’installation du correctif officiel.
Une faille importante rappelle l’intérêt d’une maintenance régulière. La mise à jour ponctuelle d’un site est indispensable, mais elle doit s’intégrer dans un suivi plus large comprenant la surveillance des avis de sécurité, la vérification des sauvegardes, les tests de compatibilité et le contrôle des environnements exposés.
Une veille continue permet également d’identifier rapidement les versions concernées et de distinguer les actions réellement prioritaires des simples alertes sans incidence sur le projet.
Chez Motion4ever, ce suivi technique permet d’appliquer les correctifs dans un cadre maîtrisé, de limiter les risques de régression et de conserver une vision claire de l’état de sécurité des différents environnements.
Vous utilisez WordPress et souhaitez vérifier si votre environnement est concerné ?
N’hésitez pas à contacter Motion4ever. Nos équipes peuvent vous accompagner dans l’analyse, la correction et la sécurisation de votre site.