Détection de multiples vulnérabilités dans le noyau de WordPress affectant la sécurité
WordPress a publié deux vulnérabilités dans son noyau, classées avec des niveaux de gravité critique et élevée. Ces vulnérabilités du noyau WordPress pourraient permettre à un attaquant distant d'exécuter du code arbitraire sur le serveur ou d'accéder à des informations sensibles stockées dans la base de données via des attaques par injection SQL.
Description des vulnérabilités détectées
La vulnérabilité identifiée par CVE-2026-63030 affecte le point de terminaison /wp-json/batch/v1 de l'API REST de WordPress. Elle est due à une désynchronisation entre la validation et le routage des requêtes, ce qui permet de contourner les restrictions de traitement par lots (allow_batch) et d'omettre les mécanismes de validation des entrées. Son exploitation, combinée à une vulnérabilité d'injection SQL, pourrait permettre l'exécution de code à distance (RCE) sur le serveur.
D'autre part, la vulnérabilité CVE-2026-60137 est causée par un assainissement insuffisant du paramètre author__not_in et une préparation inadéquate des requêtes SQL. Cela permet à un attaquant distant non authentifié de réaliser une injection SQL pour modifier des requêtes existantes et accéder à des informations sensibles stockées dans la base de données.
Versions affectées et mises à jour disponibles
Ces vulnérabilités du noyau WordPress affectent les versions suivantes du noyau :
- Noyau WordPress 6.8 antérieur à la version 6.8.6
- Noyau WordPress 6.9 antérieur à la version 6.9.5
- Noyau WordPress 7.0 antérieur à la version 7.0.2
WordPress a publié des versions corrigées pour ces branches. Il est recommandé de mettre à jour vers la version 6.8.6, 6.9.5 ou 7.0.2, ou vers toute version ultérieure incluant ces corrections.
Gravité et impact des vulnérabilités
La vulnérabilité CVE-2026-63030 a une gravité critique en raison de la possibilité d'exécution de code à distance, ce qui affecte la confidentialité, l'intégrité et la disponibilité du système. La vulnérabilité CVE-2026-60137 a une gravité élevée et permet la collecte non autorisée d'informations par injection SQL.
Informations officielles et suivi
Les informations sur ces vulnérabilités ont été publiées par WordPress et recueillies par l'INCIBE-CERT dans son avis de sécurité. Cet avis détaille les caractéristiques techniques, les versions affectées et les versions corrigées disponibles.
Détails techniques supplémentaires sur les vulnérabilités du noyau WordPress
La vulnérabilité CVE-2026-63030 se concentre sur un défaut dans la gestion du point de terminaison /wp-json/batch/v1 de l'API REST, où une désynchronisation entre la validation et le routage des requêtes permet à un attaquant distant de contourner les restrictions établies pour le traitement par lots (allow_batch). Cette situation facilite l'omission des contrôles de validation des entrées, ce qui, combiné à une injection SQL, peut entraîner l'exécution de code à distance (RCE) sur le serveur affecté.
Pour sa part, la vulnérabilité CVE-2026-60137 provient d'un assainissement insuffisant du paramètre author__not_in et d'une préparation incorrecte des requêtes SQL. Cela permet à un attaquant distant non authentifié d'effectuer des injections SQL pour modifier les requêtes existantes et accéder à des informations sensibles stockées dans la base de données, compromettant ainsi la confidentialité des données.
Versions affectées et solutions publiées
Les vulnérabilités du noyau WordPress affectent les versions antérieures à 6.8.6, 6.9.5 et 7.0.2, respectivement, dans les branches 6.8.x, 6.9.x et 7.0.x. WordPress a publié des versions corrigées pour ces branches afin de réduire les risques associés à ces failles de sécurité.
Il est recommandé de mettre à jour vers les versions 6.8.6, 6.9.5 ou 7.0.2, ou vers toute version ultérieure incluant ces corrections, pour réduire l'exposition à d'éventuelles attaques exploitant ces vulnérabilités.
Source : INCIBE-CERT - Multiples vulnérabilités dans le noyau WordPress
Publié: 04/08/2026. Contenu vérifié selon des critères d’expérience, d’autorité et de fiabilité (E-E-A-T).
Cet article peut avoir utilise des outils IA comme soutien pour la structure, edition, traduction ou relecture. La responsabilite editoriale et la relecture finale restent celles de Toni Berraquero. Voir la politique IA
Tu peux soutenir le projet ou partager cet article en un clic. Au moins ici, il y a une vraie sortie utile.