◉ RSS Siècle Digital

Des failles critiques permettent aux pirates de prendre le contrôle de sites WordPress

Les chercheurs de Searchlight Cyber ont identifié une chaîne critique de vulnérabilités dans le noyau de WordPress, baptisée WP2Shell, qui permet l'exécution de code à distance sans authentification ni plugins installés. En combinant les CVE-2026-63030 et CVE-2026-60137, les attaquants peuvent compromettre les sites fonctionnant sur les versions 6.8.0 à 7.0.1, et une exploitation active a déjà été confirmée par la société de sécurité watchTowr. WordPress a réagi en forçant des mises à jour automatiques vers les versions 6.9.5 et 7.0.2, bien que les sites ayant désactivé les mises à jour automatiques restent exposés jusqu'à ce que les administrateurs appliquent manuellement les correctifs ou mettent en place des restrictions temporaires de l'API.

◉ RSS Vulners Blog

CVE-2026-9833

Une faille critique de script inter-site (XSS) existe dans les versions antérieures à 2.2.0 du plugin WordPress Tag Groups en raison d'un échappement insuffisant d'un paramètre AJAX. Cette faille permet à des attaquants non authentifiés d'exécuter du code JavaScript arbitraire dans le navigateur de tout utilisateur connecté disposant de privilèges d'éditeur ou supérieurs. L'exploitation ne nécessite que la visite d'un lien falsifié par la victime, permettant potentiellement le vol de données ou le détournement de session sans authentification préalable. Une mise à jour immédiate vers la version 2.2.0 ou ultérieure est requise pour combler cette faille de sécurité et empêcher l'exécution de code non autorisé.