Veille réglementaire
Alertes CERT-FR : vulnérabilités critiques dans WordPress nécessitant une action immédiate
ANSSI / CERT-FR — Alertes & avis
Le CERT-FR a émis un bulletin d’alerte (CERTFR-2026-ALE-007) concernant deux vulnérabilités critiques affectant plusieurs versions de WordPress. Ces failles, combinées, exposent les systèmes à un risque d’exécution de code arbitraire à distance, sans authentification préalable.
Détail des vulnérabilités identifiées
Les deux vulnérabilités, référencées CVE-2026-60137 et CVE-2026-63030, impactent les versions suivantes de WordPress :
- Versions 6.8.x antérieures à 6.8.6
- Versions 6.9.x antérieures à 6.9.5
- Versions 7.1.x antérieures à 7.1 beta2
- Versions 7.x antérieures à 7.0.2
L’exploitation simultanée de ces failles permet à un attaquant non authentifié de contourner les politiques de sécurité et d’injecter du code malveillant via une injection SQL (SQLi).
Mesures de protection recommandées
Le CERT-FR insiste sur l’urgence de déployer les correctifs publiés par l’éditeur. En cas d’impossibilité immédiate, une mesure de contournement consiste à restreindre l’accès non authentifié à l’API REST de WordPress via un pare-feu applicatif (WAF).
Les chercheurs recommandent notamment de bloquer les requêtes contenant le paramètre rest_route=/batch/v1 sur le chemin /wp-json/batch/v1.
Sources et références
Les correctifs sont disponibles dans le bulletin de sécurité de WordPress. Le CERT-FR a également publié un avis complémentaire (CERTFR-2026-AVI-0904) pour accompagner les administrateurs dans la gestion de ces risques.
Source : ANSSI / CERT-FR — Alertes & avis
Source : ANSSI / CERT-FR — Alertes & avis ↗
À lire aussi
Un poste en compliance vous intéresse ?
GRACES publie des offres GRC exclusives et vous donne accès aux fourchettes de rémunération du marché — en toute confidentialité.