Security News

Cybersecurity news aggregator

🔓
HIGH Vulnerabilities CERT-FR (ANSSI)

Multiples vulnérabilités dans WordPress (20 juillet 2026)

A critical SQL injection (CVE-2026-60137, CVSS 5.9 MEDIUM) and a security policy bypass (CVE-2026-63030, CVSS 9.8 CRITICAL) in WordPress Core can be chained by an unauthenticated attacker to achieve remote code execution. Affected versions include WordPress 6.8.x prior to 6.8.6, 6.9.x prior to 6.9.5, 7.x prior to 7.0.2, and 7.1.x prior to 7.1 beta2. The primary remediation is to apply the vendor's patches immediately; a temporary workaround is to block unauthenticated access to the `/wp-json/batch/v1` REST API endpoint using a WAF.
Read Full Article →

Premier Ministre S.G.D.S.N Agence nationale de la sécurité des systèmes d'information Paris, le 20 juillet 2026 N° CERTFR-2026-ALE-007 Affaire suivie par: CERT-FR Bulletin d'alerte du CERT-FR Objet: Multiples vulnérabilités dans WordPress Gestion du document Référence CERTFR-2026-ALE-007 Titre Multiples vulnérabilités dans WordPress Date de la première version 20 juillet 2026 Date de la dernière version 20 juillet 2026 Source(s) Bulletin de sécurité undefined du 17 juillet 2026 Une gestion de version détaillée se trouve à la fin de ce document. Risques Contournement de la politique de sécurité Exécution de code arbitraire à distance Injection SQL (SQLi) Systèmes affectés WordPress versions 6.8.x antérieures à 6.8.6 WordPress versions 6.9.x antérieures à 6.9.5 WordPress versions 7.1.x antérieures à 7.1 beta2 WordPress versions 7.x antérieures à 7.0.2 L'éditeur précise que les versions 6.9.x et ultérieures sont affectées par les deux vulnérabilités, dont l'exploitation combinée permet à un attaquant, non authentifié, une exécution de code arbitraire à distance. Résumé Le 17 juillet 2026, WordPress a publié un correctif pour deux vulnérabilités : CVE-2026-60137 : une injection SQL (SQLi) ; CVE-2026-63030 : celle-ci permet un contournement de la politique de sécurité. Un attaquant peut exploiter ces deux vulnérabilités, de manière combinée, pour obtenir une exécution de code arbitraire à distance dans les versions 6.9 et ultérieures de WordPress Core. Le CERT-FR a connaissance d'une preuve de concept publique et anticipe des tentatives d'exploitations en masse. Mesures de contournement Le CERT-FR recommande l'application des correctifs dans les plus brefs délais. Si cela n'est pas possible, les chercheurs à l'origine de la découverte de ces vulnérabilités recommandent de bloquer l'accès non authentifié à l'API REST de WordPress (cf. section Documentation). Selon eux, couper l'accès au chemin /wp-json/batch/v1 aux requêtes contenant le paramètre rest_route=/batch/v1 , grâce à un pare-feu applicatif (WAF), est une manière de se protéger contre l'exploitation de ces deux vulnérabilités. Solutions Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). Documentation Bulletin de sécurité undefined du 17 juillet 2026 Bulletin de sécurité WordPress wordpress-7-0-2 Avis CERT-FR CERTFR-2026-AVI-0904 du 20 juillet 2026 https://www.cert.ssi.gouv.fr/avis/CERTFR-2026-AVI-0904/ Billet de bogue Searchlight Cyber https://wp2shell.com/ Référence CVE CVE-2026-60137 https://www.cve.org/CVERecord?id=CVE-2026-60137 Référence CVE CVE-2026-63030 https://www.cve.org/CVERecord?id=CVE-2026-63030 Gestion détaillée du document le 20 juillet 2026 Version initiale

Share this article