Une vulnérabilité critique baptisée « wp2shell » touche actuellement le cœur du logiciel WordPress. Plusieurs hébergeurs, dont IONOS, ont alerté leurs clients par e-mail au cours des derniers jours. Cet article fait le point sur la nature de cette faille, sur les sites concernés, sur les bons réflexes à adopter et sur les mesures déjà mises en œuvre par Agence THRIVE pour protéger l’ensemble de son parc de sites.
Sommaire
Qu’est-ce que la faille wp2shell ?

La faille wp2shell correspond en réalité à la combinaison de deux vulnérabilités distinctes du cœur de WordPress, référencées CVE-2026-60137 et CVE-2026-63030. La première ouvre la voie à une injection SQL, la seconde résulte d’une confusion dans le traitement des routes du point de terminaison batch de l’API REST. Combinées, ces deux vulnérabilités permettent à un attaquant anonyme d’exécuter du code arbitraire sur une installation WordPress par défaut, sans authentification et sans interaction de l’utilisateur.
Ce qui distingue wp2shell des alertes de sécurité habituelles, c’est son origine. Le problème ne provient pas d’une extension ou d’un thème tiers, mais bien du cœur même de la plateforme WordPress. Un attaquant n’a besoin que d’envoyer une requête spécifiquement construite vers le site visé pour déclencher l’exploitation.
La vulnérabilité a été découverte et signalée par le chercheur Adam Kues, de la société Searchlight Cyber. La faille a été introduite avec la sortie de la version WordPress 6.9, publiée le 2 décembre 2025. Concrètement, tout site mis à jour depuis cette date, ou installé directement avec cette version, a pu se trouver exposé.
Quels sites WordPress sont concernés ?
Les versions 6.9.0 à 6.9.4 ainsi que 7.0.0 à 7.0.1 sont directement affectées par la chaîne complète de la vulnérabilité. Les versions 6.8.5 et antérieures échappent à wp2shell, mais restent exposées à la seule injection SQL sous-jacente. Étant donné le nombre d’installations WordPress actives dans le monde, jusqu’à 500 millions de sites ont pu se trouver potentiellement vulnérables au moment de la découverte.
Face à la gravité du problème, l’éditeur a réagi avec rapidité. Le 17 juillet 2026, WordPress a publié les versions correctives 7.0.2, 6.9.5 et 6.8.6. L’éditeur a même activé, pour l’occasion, le mécanisme de mise à jour automatique forcée, une mesure normalement réservée aux problèmes jugés particulièrement graves.
En France, le CERT-FR, service de l’ANSSI chargé de la surveillance des menaces informatiques, a relayé l’alerte. L’avis CERTFR-2026-AVI-0904 du 20 juillet 2026 signale qu’une preuve de concept publique circule déjà et que des tentatives d’exploitation en masse sont anticipées.
Un point mérite votre attention si votre agence ou votre hébergeur vous annonce que la mise à jour automatique a fait le travail à votre place : rien ne garantit que ce mécanisme fonctionne systématiquement, y compris sur des configurations pourtant courantes. Un contrôle manuel de la version installée reste donc recommandé.
Quelles conséquences pour votre site et vos données ?
Une exécution de code à distance sans authentification représente l’un des scénarios les plus sérieux en matière de sécurité web. Elle ouvre potentiellement la porte à plusieurs types d’actions malveillantes sur un site non corrigé.
Un attaquant peut déposer un fichier malveillant (un « shell », d’où le nom de la faille) qui lui donne ensuite un accès durable au serveur, bien au-delà de la simple faille initiale. Il peut aussi accéder à la base de données du site, où sont stockés les contenus, les comptes utilisateurs, et parfois des informations personnelles de vos clients ou prospects. Certains scénarios permettent également l’injection de contenus indésirables, la redirection des visiteurs vers des sites frauduleux, ou l’intégration du serveur compromis dans un réseau utilisé pour d’autres attaques.
C’est la raison pour laquelle des hébergeurs comme IONOS ont choisi de contacter directement leurs clients concernés, en leur recommandant de modifier sans délai leurs mots de passe : celui de l’espace client d’hébergement, ceux des comptes e-mail associés au domaine, et ceux de toute extension ou service connecté au site (boutique en ligne, outils marketing, API tierces).
Une fenêtre d’exposition particulièrement courte
Un autre élément rend cette alerte plus sensible que la moyenne : le délai entre la publication du correctif et la disponibilité de méthodes d’exploitation. Le correctif est sorti un vendredi en fin d’après-midi aux États-Unis, soit en soirée en Europe, un horaire peu favorable pour les équipes techniques du continent. Des preuves de concept ont circulé dans les heures qui ont suivi, ce qui a réduit d’autant le temps disponible pour appliquer la mise à jour avant que des tentatives d’exploitation à grande échelle ne débutent. Cette combinaison, une gravité technique élevée associée à une fenêtre d’exposition réduite, explique la mobilisation rapide des hébergeurs, des agences web et des autorités comme le CERT-FR.
Les bons réflexes à adopter dès maintenant
Si vous avez reçu une alerte de ce type de la part de votre hébergeur, quelques principes simples limitent le risque.
Changez vos mots de passe directement depuis l’espace client de votre hébergeur, jamais depuis l’interface d’administration de votre site WordPress lui-même. Tant que la compromission éventuelle n’a pas été formellement écartée, saisir un nouveau mot de passe sur le site représente un risque supplémentaire : les identifiants pourraient être interceptés une seconde fois.
Si vous réutilisez un mot de passe issu de votre installation WordPress sur d’autres services (messagerie personnelle, réseaux sociaux, outils professionnels), modifiez-le également sur ces plateformes.
Contrôlez la version de WordPress installée sur votre site. Les versions sûres sont la 7.0.2, la 6.9.5 et la 6.8.6, ou toute version publiée après ces correctifs. En cas de doute, un professionnel peut effectuer ce contrôle à votre place et confirmer l’absence de traces de compromission dans les fichiers et la base de données.
Restez attentif à toute activité inhabituelle sur votre site dans les semaines qui suivent : nouveaux comptes administrateurs non créés par vos équipes, fichiers inconnus dans l’arborescence, ralentissements soudains, ou signalements de vos visiteurs concernant des redirections suspectes.
Agence THRIVE a mis à jour l’ensemble de son parc de sites WordPress
Dès la publication du correctif par WordPress et la diffusion de l’alerte par le CERT-FR, Agence THRIVE a engagé une campagne de mise à jour sur l’intégralité des sites WordPress qu’elle héberge, développe ou maintient pour le compte de ses clients. Cette intervention couvre l’ensemble des marques et plateformes du groupe, ainsi que les sites de nos clients accompagnés en gestion technique.
Chaque site a fait l’objet d’une montée de version vers un socle WordPress corrigé (7.0.2 ou équivalent selon la branche utilisée), accompagnée d’un contrôle des fichiers et de la base de données afin d’écarter tout signe de compromission antérieure. Ce travail s’inscrit dans notre pratique habituelle de suivi des bulletins de sécurité WordPress, mais l’ampleur et la gravité de wp2shell ont justifié un traitement prioritaire, mené en dehors du calendrier de maintenance habituel.
Pour les clients dont l’hébergement est confié à un prestataire tiers, comme IONOS ou O2Switch, notre équipe technique reste en mesure d’intervenir directement sur l’installation WordPress, indépendamment des actions menées par l’hébergeur sur l’infrastructure serveur.
Notre équipe reste disponible pour toute intervention d’urgence
Si vous avez reçu une alerte de votre hébergeur concernant wp2shell, ou si vous constatez un comportement anormal sur votre site WordPress, l’équipe d’Agence THRIVE reste disponible pour intervenir en urgence. Nous pouvons contrôler la version installée sur votre site, appliquer le correctif si celui-ci n’a pas encore été déployé, vérifier l’absence de fichiers malveillants, et vous accompagner dans le changement sécurisé de vos identifiants d’accès.
Au-delà de cette faille précise, cet épisode rappelle l’importance d’une maintenance technique suivie pour tout site WordPress : mises à jour du cœur, des extensions et des thèmes, sauvegardes régulières, et surveillance des bulletins de sécurité publiés par WordPress et par le CERT-FR. C’est précisément le rôle que joue notre pôle technique auprès des sites que nous accompagnons au quotidien, avec un objectif simple : que la sécurité de votre site ne repose jamais sur votre seule vigilance.
Pour toute question sur l’état de sécurité de votre site ou pour planifier une intervention, contactez dès maintenant l’équipe d’Agence THRIVE.




