Le Centre canadien pour la cybersécurité a publié hier le bulletin AV26-792 au sujet d’une vulnérabilité du cœur de WordPress touchant la page de connexion. Elle mérite qu’on s’y arrête, parce qu’elle illustre un type d’attaque qu’on sous-estime souvent : celle qui ne vise pas le serveur, mais la personne qui l’administre.
De quoi s’agit-il
La faille porte l’identifiant CVE-2026-64638, surnommée « XSS2Shell » par les chercheurs qui l’ont analysée. Le point de départ est la page wp-login.php : quand une tentative de connexion échoue, WordPress réaffiche le nom d’utilisateur saisi dans son message d’erreur. Un nom d’utilisateur spécialement construit permettait d’y injecter du code JavaScript, qui s’exécutait ensuite dans le navigateur de la personne qui visitait ce lien — sans aucune authentification préalable.
Prise isolément, c’est une faille de type XSS. Ce qui la rend sérieuse, c’est l’enchaînement possible : si la personne qu’on attire sur ce lien est déjà connectée comme administrateur, le JavaScript s’exécute avec ses droits et peut aller jusqu’à faire écrire du code PHP sur le serveur.
Il faut être juste sur ce point : l’avis officiel de WordPress précise que cette escalade exige une manipulation de la victime — il faut qu’un administrateur connecté soit convaincu de cliquer sur un lien préparé. Ce n’est pas une prise de contrôle automatique à distance. Mais un courriel bien tourné, envoyé à la bonne personne au bon moment, suffit — et c’est précisément le métier de ceux qui exploitent ce genre de faille.
Quelles versions sont touchées
Toutes les versions de WordPress antérieures à la 7.0.3. Le problème existait dans la page de connexion depuis la version 4.7. Les correctifs ont été publiés le 6 août 2026 dans les versions 7.0.3, 6.9.6 et 6.8.7, selon la branche utilisée.
Pour vérifier la vôtre : tableau de bord WordPress, section Tableau de bord → Mises à jour. Si une mise à jour de WordPress y est proposée, appliquez-la sans attendre.
Les bons réflexes
- Activez les mises à jour automatiques de WordPress. C’est la mesure qui règle 90 % du problème, celle-ci comprise.
- Ne restez pas connecté en administrateur en permanence. Une session d’administration ouverte dans le navigateur avec lequel on lit ses courriels, c’est exactement la condition dont ce type d’attaque a besoin.
- Méfiez-vous des liens vers votre propre page de connexion reçus par courriel ou par message, même s’ils semblent venir de votre hébergeur ou de votre agence. Tapez l’adresse de votre site vous-même plutôt que de cliquer.
- Donnez le rôle administrateur au strict minimum de personnes. Un rédacteur n’a pas besoin des droits qui permettent de modifier des fichiers.
- Activez l’authentification à deux facteurs sur les comptes administrateurs.
Ces failles du cœur de WordPress sont rares — le projet a un bon dossier de ce côté. Mais quand il y en a une, elle concerne d’un coup la moitié du web, et les outils d’exploitation circulent en quelques heures. La seule défense qui tienne dans ce délai, c’est un site qui se met à jour tout seul.
Si vous êtes client chez nous et que vous avez un doute sur l’état de votre site, écrivez-nous.
