GRACES.community
← Média

Veille réglementaire

Alertes CERT-FR : vulnérabilités critiques dans WordPress nécessitant une action immédiate

ANSSI / CERT-FR — Alertes & avis

Le CERT-FR a émis un bulletin d’alerte (CERTFR-2026-ALE-007) concernant deux vulnérabilités critiques affectant plusieurs versions de WordPress. Ces failles, combinées, exposent les systèmes à un risque d’exécution de code arbitraire à distance, sans authentification préalable.

Détail des vulnérabilités identifiées

Les deux vulnérabilités, référencées CVE-2026-60137 et CVE-2026-63030, impactent les versions suivantes de WordPress :

  • Versions 6.8.x antérieures à 6.8.6
  • Versions 6.9.x antérieures à 6.9.5
  • Versions 7.1.x antérieures à 7.1 beta2
  • Versions 7.x antérieures à 7.0.2

L’exploitation simultanée de ces failles permet à un attaquant non authentifié de contourner les politiques de sécurité et d’injecter du code malveillant via une injection SQL (SQLi).

Mesures de protection recommandées

Le CERT-FR insiste sur l’urgence de déployer les correctifs publiés par l’éditeur. En cas d’impossibilité immédiate, une mesure de contournement consiste à restreindre l’accès non authentifié à l’API REST de WordPress via un pare-feu applicatif (WAF).

Les chercheurs recommandent notamment de bloquer les requêtes contenant le paramètre rest_route=/batch/v1 sur le chemin /wp-json/batch/v1.

Sources et références

Les correctifs sont disponibles dans le bulletin de sécurité de WordPress. Le CERT-FR a également publié un avis complémentaire (CERTFR-2026-AVI-0904) pour accompagner les administrateurs dans la gestion de ces risques.

Source : ANSSI / CERT-FR — Alertes & avis

Source : ANSSI / CERT-FR — Alertes & avis

À lire aussi

Alertes de sécurité : multiples vulnérabilités critiques dans Google ChromeVulnérabilité critique dans NetApp ONTAP 9 : risques d'atteinte à l'intégrité et déni de serviceTraefik : multiples vulnérabilités critiques nécessitant une mise à jour urgenteCyberattaque sous-traitant : le guide CNIL pour DPO et RSSI

Un poste en compliance vous intéresse ?

GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.

Créer mon profilVoir les offres