Détection de multiples vulnérabilités dans le noyau de WordPress affectant la sécurité

Publié:
Image illustrative sur Détection de multiples vulnérabilités dans le noyau de WordPress affectant la sécurité

WordPress a publié deux vulnérabilités dans son noyau, classées avec des niveaux de gravité critique et élevée. Ces vulnérabilités du noyau WordPress pourraient permettre à un attaquant distant d'exécuter du code arbitraire sur le serveur ou d'accéder à des informations sensibles stockées dans la base de données via des attaques par injection SQL.

Description des vulnérabilités détectées

La vulnérabilité identifiée par CVE-2026-63030 affecte le point de terminaison /wp-json/batch/v1 de l'API REST de WordPress. Elle est due à une désynchronisation entre la validation et le routage des requêtes, ce qui permet de contourner les restrictions de traitement par lots (allow_batch) et d'omettre les mécanismes de validation des entrées. Son exploitation, combinée à une vulnérabilité d'injection SQL, pourrait permettre l'exécution de code à distance (RCE) sur le serveur.

D'autre part, la vulnérabilité CVE-2026-60137 est causée par un assainissement insuffisant du paramètre author__not_in et une préparation inadéquate des requêtes SQL. Cela permet à un attaquant distant non authentifié de réaliser une injection SQL pour modifier des requêtes existantes et accéder à des informations sensibles stockées dans la base de données.

Versions affectées et mises à jour disponibles

Image complémentaire sur Détection de multiples vulnérabilités dans le noyau de WordPress affectant la sécurité

Ces vulnérabilités du noyau WordPress affectent les versions suivantes du noyau :

  • Noyau WordPress 6.8 antérieur à la version 6.8.6
  • Noyau WordPress 6.9 antérieur à la version 6.9.5
  • Noyau WordPress 7.0 antérieur à la version 7.0.2

WordPress a publié des versions corrigées pour ces branches. Il est recommandé de mettre à jour vers la version 6.8.6, 6.9.5 ou 7.0.2, ou vers toute version ultérieure incluant ces corrections.

Gravité et impact des vulnérabilités

La vulnérabilité CVE-2026-63030 a une gravité critique en raison de la possibilité d'exécution de code à distance, ce qui affecte la confidentialité, l'intégrité et la disponibilité du système. La vulnérabilité CVE-2026-60137 a une gravité élevée et permet la collecte non autorisée d'informations par injection SQL.

Informations officielles et suivi

Les informations sur ces vulnérabilités ont été publiées par WordPress et recueillies par l'INCIBE-CERT dans son avis de sécurité. Cet avis détaille les caractéristiques techniques, les versions affectées et les versions corrigées disponibles.

Détails techniques supplémentaires sur les vulnérabilités du noyau WordPress

La vulnérabilité CVE-2026-63030 se concentre sur un défaut dans la gestion du point de terminaison /wp-json/batch/v1 de l'API REST, où une désynchronisation entre la validation et le routage des requêtes permet à un attaquant distant de contourner les restrictions établies pour le traitement par lots (allow_batch). Cette situation facilite l'omission des contrôles de validation des entrées, ce qui, combiné à une injection SQL, peut entraîner l'exécution de code à distance (RCE) sur le serveur affecté.

Pour sa part, la vulnérabilité CVE-2026-60137 provient d'un assainissement insuffisant du paramètre author__not_in et d'une préparation incorrecte des requêtes SQL. Cela permet à un attaquant distant non authentifié d'effectuer des injections SQL pour modifier les requêtes existantes et accéder à des informations sensibles stockées dans la base de données, compromettant ainsi la confidentialité des données.

Versions affectées et solutions publiées

Les vulnérabilités du noyau WordPress affectent les versions antérieures à 6.8.6, 6.9.5 et 7.0.2, respectivement, dans les branches 6.8.x, 6.9.x et 7.0.x. WordPress a publié des versions corrigées pour ces branches afin de réduire les risques associés à ces failles de sécurité.

Il est recommandé de mettre à jour vers les versions 6.8.6, 6.9.5 ou 7.0.2, ou vers toute version ultérieure incluant ces corrections, pour réduire l'exposition à d'éventuelles attaques exploitant ces vulnérabilités.

Source : INCIBE-CERT - Multiples vulnérabilités dans le noyau WordPress

Relu par
Publié: 04/08/2026. Contenu vérifié selon des critères d’expérience, d’autorité et de fiabilité (E-E-A-T).
Usage responsable de IA
Cet article peut avoir utilise des outils IA comme soutien pour la structure, edition, traduction ou relecture. La responsabilite editoriale et la relecture finale restent celles de Toni Berraquero. Voir la politique IA
Photo de Toni
Auteur de l’article
Toni Berraquero

Toni Berraquero s’entraîne depuis l’âge de 12 ans et possède une expérience en retail, sécurité privée, ecommerce, marketing digital, marketplaces, automatisation et outils d’entreprise.

Voir le profil de Toni

☕ Si ça t’a vraiment servi…

Tu peux soutenir le projet ou partager cet article en un clic. Au moins ici, il y a une vraie sortie utile.