Faille critique WP2Shell sur WordPress : ce qu’il faut savoir
Le 17 juillet 2026, une faille de sécurité critique a été rendue publique dans WordPress. Elle porte un nom : WP2Shell. Et elle a une particularité qui change tout :...
Dans cet article
Le 6 août 2026, une nouvelle faille de sécurité importante a été rendue publique dans le cœur de WordPress. Référencée sous le numéro CVE-2026-64638 et surnommée XSS2Shell, elle touche la page de connexion des sites WordPress et peut, dans certaines conditions, mener à une prise de contrôle du site.
Cette alerte intervient moins d’un mois après la publication de WP2Shell, une autre vulnérabilité importante affectant WordPress. Malgré leurs noms proches, il s’agit bien de deux failles différentes, nécessitant des correctifs distincts.
Dans cet article, nous vous expliquons le fonctionnement de XSS2Shell, les versions concernées, les risques réels pour votre site et les actions à prévoir pour sécuriser votre environnement.
XSS2Shell est une vulnérabilité de type XSS réfléchie située sur la page de connexion de WordPress, accessible à l’adresse wp-login.php.
Une faille XSS permet à une personne malveillante de provoquer l’exécution d’un script dans le navigateur d’un utilisateur. Dans le cas de XSS2Shell, l’attaque peut être déclenchée depuis un lien ou un contenu spécialement conçu, sans que l’attaquant ait besoin de disposer lui-même d’un compte sur le site.
Cette vulnérabilité peut ensuite être combinée à d’autres mécanismes de WordPress pour tenter d’obtenir des droits supplémentaires et, dans le scénario le plus grave, exécuter du code sur le serveur.
La faille est référencée sous le numéro CVE-2026-64638 et affiche un score CVSS de 8,9 sur 10, correspondant à un niveau de sévérité élevé.
Il est toutefois important de préciser que la prise de contrôle complète d’un site n’est pas automatique. Selon l’avis de sécurité officiel, le scénario menant à l’exécution de code nécessite une action de manipulation, ainsi qu’une interaction explicite de la personne ciblée. Il pourrait par exemple s’agir d’un administrateur déjà connecté à WordPress qui consulte un lien ou un contenu malveillant.
WordPress a publié la version 7.0.3 le 6 août 2026 afin de corriger cette vulnérabilité. Le correctif a également été adapté aux anciennes branches de WordPress jusqu’à la version 4.7.
Depuis, d’autres mises à jour de sécurité ont été publiées. Pour les sites utilisant la branche 7.0, il est donc recommandé d’installer la version 7.0.4 ou une version ultérieure compatible, plutôt que de s’arrêter à la version 7.0.3.
Sur une version vulnérable, une personne malveillante pourrait tenter d’exécuter un script dans le navigateur d’un utilisateur ayant accès à l’administration WordPress.
Si l’ensemble de la chaîne d’exploitation aboutit, les conséquences potentielles peuvent notamment inclure :
Ces risques doivent néanmoins être analysés en fonction de chaque environnement. L’utilisation d’une version vulnérable ne signifie pas nécessairement que le site a été compromis.
L’exposition réelle dépend notamment de la version installée, de la date de mise à jour, des protections mises en place par l’hébergeur, des règles du pare-feu applicatif, de l’accessibilité de la page de connexion et des actions réalisées par les administrateurs du site.
Une analyse technique reste donc nécessaire pour vérifier la version utilisée, rechercher d’éventuelles modifications inhabituelles et déterminer les actions réellement prioritaires.
La vulnérabilité se trouve directement dans le cœur de WordPress. Elle ne dépend donc pas de l’installation d’un thème ou d’une extension particulière.
Selon l’avis de sécurité officiel de WordPress, toutes les versions de WordPress étaient concernées au moment de la publication de la faille. Des versions corrigées ont été mises à disposition pour les différentes branches maintenues jusqu’à WordPress 4.7.
Parmi les principales versions concernées :
La version 7.1 de WordPress, publiée après le correctif, intègre également la correction. Un passage vers une nouvelle version majeure doit toutefois être préparé et testé afin d’éviter les problèmes de compatibilité avec les thèmes, les extensions et les développements spécifiques.
Il est donc préférable d’installer la version sécurisée la plus récente compatible avec l’environnement existant, plutôt que de réaliser une mise à niveau majeure sans vérification préalable.
La restriction temporaire de l’accès à wp-login.php, par exemple à l’aide d’un VPN ou d’une liste d’adresses IP autorisées, peut réduire l’exposition. Cette protection complémentaire ne remplace toutefois pas l’installation du correctif officiel.
Plusieurs vérifications sont recommandées pour les sites WordPress concernés :
Une attention particulière doit être portée aux sites dont les mises à jour automatiques sont désactivées, bloquées par l’hébergement ou limitées pour éviter des problèmes de compatibilité.
La publication de XSS2Shell, quelques semaines seulement après celle de WP2Shell, rappelle que la sécurité d’un site ne repose pas sur une intervention ponctuelle.
Une maintenance régulière permet de surveiller les nouvelles alertes, d’identifier rapidement les sites concernés, de vérifier les sauvegardes et d’appliquer les correctifs dans un environnement maîtrisé.
Cette étape est particulièrement importante pour les sites comportant des développements spécifiques, des espaces clients, des formulaires, des fonctionnalités e-commerce ou des connexions à d’autres outils. Une mise à jour réalisée sans vérification peut provoquer des erreurs ou des incompatibilités. À l’inverse, une mise à jour trop longtemps repoussée peut laisser le site exposé à des vulnérabilités connues.
La maintenance doit donc intégrer plusieurs dimensions : la veille de sécurité, les sauvegardes, les tests de compatibilité, la surveillance des environnements exposés et la recherche d’éventuels signes de compromission.
Chez Motion4ever, ce suivi technique permet d’appliquer les correctifs dans un cadre maîtrisé, de limiter les risques de régression et de conserver une vision claire de l’état de sécurité des différents environnements.
Vous utilisez WordPress et souhaitez vérifier si votre site est concerné par XSS2Shell ?
N’hésitez pas à contacter Motion4ever. Nos équipes peuvent vous accompagner dans l’analyse, la mise à jour et la sécurisation de votre environnement WordPress.