Akamai acquiert LayerX, offrant une sécurité de bout en bout et un contrôle en temps réel de l'utilisation de l'IA sur n'importe quel navigateur. En savoir plus

CVE-2026-63030 et CVE-2026-60137 : atténuation d'une chaîne d'exploitation critique permettant la RCE sans authentification dans WordPress

Partager

Points à retenir

  • Des chercheurs ont révélé des détails concernant une chaîne de vulnérabilités critiques dans WordPress Core. Les vulnérabilités, référencées sous les identifiants CVE-2026-63030 et CVE-2026-60137, représentent un risque majeur pour les infrastructures Web compte tenu du très grand nombre d'instances WordPress exposées dans le monde.

  • La chaîne d'attaque débute par une injection SQL non authentifiée exploitable via l'API REST de traitement par lots de WordPress. Elle peut ensuite être exploitée pour obtenir une exécution de code à distance (RCE) complète sur une installation par défaut.

  • Bien que des correctifs soient disponibles en amont, un grand nombre d'environnements de production restent exposés et n'ont pas encore été mis à jour.

  • Nos protections existantes contre les injections SQL, intégrées à l'Adaptive Security Engine, assurent déjà une couverture efficace contre le point d'entrée de cette attaque. En complément, nous avons déployé une nouvelle règle rapide afin de détecter et de bloquer les variantes spécifiques à cette chaîne d'attaque.

Informations sur cette vulnérabilité

Une faille de validation des entrées existe dans le point de terminaison de traitement par lots de l'API REST de WordPress. L'API de traitement par lots est conçue pour permettre aux clients de regrouper plusieurs opérations d'API au sein d'une seule requête. En raison d'une erreur dans la manière dont ce point de terminaison associe les requêtes validées à leurs gestionnaires d'exécution, un attaquant peut faire en sorte qu'une requête soit validée par rapport à une route donnée, puis exécutée sur une autre route.

Cette désynchronisation permet de contourner les mécanismes de nettoyage des paramètres sur lesquels repose le reste de l'API REST de WordPress. Lorsqu'elle est associée à un paramètre de liste des articles qui ne nettoie pas correctement les entrées autres que des tableaux avant leur transmission à la couche de base de données, cette faiblesse aboutit à une injection SQL non authentifiée. Étant donné que le point de terminaison de traitement par lots est accessible sans authentification et ne nécessite aucune interaction de la part de l'utilisateur, il est particulièrement facile à exploiter par des acteurs malveillants.

Fonctionnement de l'attaque ciblant WordPress

L'attaque exploite la faille d'alignement des gestionnaires du point de terminaison de traitement par lots afin d'injecter un paramètre non nettoyé dans une requête de base de données.

  • Injection SQL : En soumettant au point de terminaison de traitement par lots un corps de requête spécialement conçu, un attaquant peut faire transiter une valeur sous son contrôle vers une requête sans neutralisation. Cela lui permet d'extraire arbitrairement le contenu de la base de données, sans authentification préalable.

  •  Élévation de privilèges menant à une exécution de code à distance (RCE) : Plutôt que de tenter de compromettre des identifiants hachés, l'attaquant exploite l'injection SQL et les mécanismes de mise en cache des objets et de post-traitement de WordPress. Cette chaîne d'exploitation lui permet de manipuler l'état stocké par l'application, d'obtenir un contexte administratif et, à terme, de créer un compte disposant de privilèges élevés. À partir de là, il peut installer une extension malveillante et exécuter du code arbitraire sur le serveur.

Comme le point d'entrée initial repose sur une injection SQL non authentifiée, le blocage de la tentative d'injection permet d'interrompre l'ensemble de la chaîne d'attaque avant toute élévation de privilèges.

Cette chaîne de vulnérabilités affecte les installations de WordPress Core qui exposent l'API REST de traitement par lots dans leur configuration par défaut. Les administrateurs doivent appliquer dès que possible la dernière mise à jour de sécurité de WordPress Core et vérifier que les mises à jour automatiques en arrière-plan sont activées.

Atténuation avec Akamai App & API Protector

Les clients d'Akamai App & API Protector bénéficient déjà de la protection de l'Adaptive Security Engine contre les injections SQL, qui détecte et bloque l'injection constituant la base de cette chaîne d'attaque. Ainsi, les clients ayant activé les protections contre les injections SQL disposent dès aujourd'hui d'un niveau de protection de base contre la menace principale associée à cette vulnérabilité.

Afin d'offrir une protection approfondie et ciblée contre les variantes propres à cette chaîne d'attaque, nous avons déployé une nouvelle règle rapide :

3000986 v1 : détection d'une attaque WordPress permettant une exécution de code à distance (RCE) sans authentification via wp2shell (CVE-2026-63030, CVE-2026-60137)

Synthèse

Une nouvelle règle au sein d'Akamai App & API Protector a été déployée afin de protéger nos clients contre cette menace ciblant WordPress, en complément de la protection contre les injections SQL déjà en place.

Bien que les règles de WAF (Web Application firewall) permettent d'identifier et de bloquer les schémas d'exploitation connus, la mesure de protection la plus efficace reste l'application rapide des correctifs fournis par l'éditeur. Compte tenu de la gravité de cette vulnérabilité et du très grand nombre d'installations WordPress déployées dans le monde, les administrateurs sont vivement invités à appliquer les mises à jour sans délai. 

Le groupe Security Intelligence d'Akamai continuera de surveiller, générer des rapports et créer des mesures d'atténuation des menaces telles que celles-ci pour nos clients et la communauté de sécurité dans son ensemble. Pour rester au fait des dernières actualités du groupe Security Intelligence d'Akamai, consultez notre page d'accueil de recherche et suivez-nous sur les réseaux sociaux.

Mots-clés

Partager

Articles de blog associés

Recherche sur la sécurité
Langflow utilisé pour créer des botnets Gafgyt personnalisés destinés aux attaques DDoS
July 14, 2026
Découvrez comment les acteurs malveillants exploitent la vulnérabilité Langflow CVE-2025-3248 pour détourner des infrastructures d'IA hautement performantes et déployer des botnets DDoS Gafgyt personnalisés.
Recherche sur la sécurité
CVE-2026-48282 : Atténuation d'une vulnérabilité critique dans Adobe ColdFusion
Découvrez la vulnérabilité CVE-2026-48282, une faille critique de type « path traversal » dans Adobe ColdFusion. Découvrez les versions concernées et les mises à jour de correctifs critiques.
Recherche sur la sécurité
La nouvelle spécification MCP : à quoi les équipes de sécurité doivent-elles se préparer
À mesure que le MCP évolue vers une nouvelle architecture sans état, la responsabilité en matière de sécurité incombe désormais aux développeurs. Découvrez comment Akamai procède à la modélisation des menaces liées à cette nouvelle spécification.