Faille activement exploitée

WP2SHELL — Votre site WordPress est-il à risque ?

Une faille critique du cœur de WordPress permet de prendre le contrôle d’un site à distance, sans authentification — et des webshells sont déjà déployés en masse. Vérifiez gratuitement si votre site expose une version vulnérable, sans jamais l’attaquer.

  • Gratuit
  • Non intrusif
  • Sans installation
  • Verdict à l’écran et par e-mail

Testez votre site

L’adresse sert à créer le compte gratuit et à envoyer le résultat. Aucune revente.

Comment ça marche

  1. 1

    Prouvez que le domaine vous appartient

    Un simple enregistrement DNS TXT : le test ne s’exécute que sur un domaine dont vous êtes propriétaire — jamais sur le site d’un tiers.

  2. 2

    Diagnostic non intrusif

    Le test lit la version de WordPress exposée publiquement et la présence de l’endpoint « batch ». Aucune charge d’exploitation n’est envoyée, rien n’est modifié.

  3. 3

    Votre verdict, à l’écran et par e-mail

    Un verdict clair — à risque ou pas —, les preuves relevées et la marche à suivre pour corriger.

Ce que risque un site vulnérable

Prise de contrôle du serveur

Exécution de code à distance sans mot de passe : l’attaquant devient administrateur du serveur.

Vol de données et défiguration

Données clients, identifiants et contenus confidentiels exposés ; pages remplacées, réputation atteinte.

Webshell persistant et rançon

Un webshell ouvre un accès durable au serveur : blocage du site, extorsion, rebond vers vos autres systèmes.

De quoi s’agit-il

La chaîne combine une injection SQL (CVE-2026-60137) et une exécution de code (CVE-2026-63030) via l’endpoint REST « batch » de WordPress (/wp-json/batch/v1). Elle permet une prise de contrôle du serveur sans authentification. Des webshells sont déployés en masse depuis la publication du code d’exploitation.

Versions concernéesWordPress 6.9.0 à 6.9.4 et 7.0.0 à 7.0.1. Corrigé dans 6.9.5 et 7.0.2.

Comment le test fonctionne

Le test est un diagnostic non intrusif. Il lit la version de WordPress exposée publiquement (balise generator, flux RSS, readme, API REST) et constate la simple présence de l’endpoint « batch ». Il n’envoie jamais de charge d’exploitation. Un résultat « à risque » signale une version exposée, pas une preuve d’exploitabilité.

Questions fréquentes

Le test présente-t-il un risque pour votre site ?
Non. C'est un diagnostic non intrusif : il lit la version de WordPress exposée publiquement et vérifie la présence de l'endpoint REST « batch », sans jamais envoyer de charge d'exploitation ni rien modifier.
Pourquoi faut-il vérifier la propriété du domaine ?
Le test n'est réalisé que sur un domaine dont la propriété est prouvée par un enregistrement DNS TXT, et avec un consentement explicite — c'est ce qui garantit qu'aucun site tiers n'est jamais testé.
Que faire si votre site est à risque ?
Mettre WordPress à jour vers 6.9.5 ou 7.0.2, ou, en attendant, bloquer l'endpoint /wp-json/batch/v1 au niveau du pare-feu applicatif.

Ne restez pas dans le doute

Tester mon site maintenant

Gratuit, non intrusif, sans installation — le test ne touche pas à votre site.