Il est possible d’exécuter du code à distance sur un site WordPress vulnérable, sans le moindre identifiant, en enchaînant deux failles du cœur du CMS, wp2shell. Des preuves de concept sont déjà en circulation et les premières attaques réelles ont commencé. WordPress a imposé une mise à jour automatique d’urgence.
Adam Kues est chercheur chez Searchlight Cyber. Il vient de repérer une confusion de routage dans l’API REST des requêtes groupées, référencée CVE-2026-63030 et apparue avec la version 6.9. Couplée à une injection SQL logée dans le paramètre author__not_in de la fonction WP_Query, ré...
[Courte citation de 8% de l'article original]