WP2SHELL — Votre site WordPress est-il à risque ?
Une faille critique du cœur de WordPress permet de prendre le contrôle d’un site à distance, sans authentification — et des webshells sont déjà déployés en masse. Vérifiez gratuitement si votre site expose une version vulnérable, sans jamais l’attaquer.
- Gratuit
- Non intrusif
- Sans installation
- Verdict à l’écran et par e-mail
Testez votre site
Comment ça marche
- 1
Prouvez que le domaine vous appartient
Un simple enregistrement DNS TXT : le test ne s’exécute que sur un domaine dont vous êtes propriétaire — jamais sur le site d’un tiers.
- 2
Diagnostic non intrusif
Le test lit la version de WordPress exposée publiquement et la présence de l’endpoint « batch ». Aucune charge d’exploitation n’est envoyée, rien n’est modifié.
- 3
Votre verdict, à l’écran et par e-mail
Un verdict clair — à risque ou pas —, les preuves relevées et la marche à suivre pour corriger.
Ce que risque un site vulnérable
Prise de contrôle du serveur
Exécution de code à distance sans mot de passe : l’attaquant devient administrateur du serveur.
Vol de données et défiguration
Données clients, identifiants et contenus confidentiels exposés ; pages remplacées, réputation atteinte.
Webshell persistant et rançon
Un webshell ouvre un accès durable au serveur : blocage du site, extorsion, rebond vers vos autres systèmes.
De quoi s’agit-il
La chaîne combine une injection SQL (CVE-2026-60137) et une exécution de code (CVE-2026-63030) via l’endpoint REST « batch » de WordPress (/wp-json/batch/v1). Elle permet une prise de contrôle du serveur sans authentification. Des webshells sont déployés en masse depuis la publication du code d’exploitation.
Versions concernées — WordPress 6.9.0 à 6.9.4 et 7.0.0 à 7.0.1. Corrigé dans 6.9.5 et 7.0.2.
Comment le test fonctionne
Le test est un diagnostic non intrusif. Il lit la version de WordPress exposée publiquement (balise generator, flux RSS, readme, API REST) et constate la simple présence de l’endpoint « batch ». Il n’envoie jamais de charge d’exploitation. Un résultat « à risque » signale une version exposée, pas une preuve d’exploitabilité.
Questions fréquentes
- Le test présente-t-il un risque pour votre site ?
- Non. C'est un diagnostic non intrusif : il lit la version de WordPress exposée publiquement et vérifie la présence de l'endpoint REST « batch », sans jamais envoyer de charge d'exploitation ni rien modifier.
- Pourquoi faut-il vérifier la propriété du domaine ?
- Le test n'est réalisé que sur un domaine dont la propriété est prouvée par un enregistrement DNS TXT, et avec un consentement explicite — c'est ce qui garantit qu'aucun site tiers n'est jamais testé.
- Que faire si votre site est à risque ?
- Mettre WordPress à jour vers 6.9.5 ou 7.0.2, ou, en attendant, bloquer l'endpoint /wp-json/batch/v1 au niveau du pare-feu applicatif.
Ne restez pas dans le doute
Tester mon site maintenantGratuit, non intrusif, sans installation — le test ne touche pas à votre site.
