
WordPress propulse 43 % du web. En 2025-2026, failles critiques wp2shell et XSS imposent une hygiene stricte, surtout au Maroc ou le e-commerce explose.
Menaces 2025-2026 averees
- wp2shell CVE-2026-63030 + CVE-2026-60137 : RCE non authentifie via REST API batch + injection SQL WP_Query, versions 6.9.0-6.9.4 et 7.0.0-7.0.1, exploits publics, ajoute au CISA KEV le 21/07/2026.
- CVE-2026-87902 : LFI via locate_template, CVSS 9.2, exploitation des heures apres disclosure sept 2026, RCE via pearcmd.
- Plugins : XSS stockee, SQLi aveugle, upload malveillant restent majoritaires.
Checklist durcissement
1. Mises a jour
Core 7.1.2+, themes, plugins, PHP 8.2+. Activez auto-update mineur et staging.
2. Acces
MFA admin, roles minimaux, XML-RPC limite, wp-login protege, WAF type Wordfence.
3. Hebergement
Isolation CloudLinux, Imunify360, backup journalier immutable sur hebergement Maroc securise.
Plan de reaction
- Scan Wordfence + logs.
- Restauration saine puis patch.
- Rotation mots de passe et cles.
Auditez votre site avec Hostcroko. Verifiez votre domaine et SSL.
Sources
- BleepingComputer 18/07/2026 – wp2shell exploits publics
- SecurityWeek 24/09/2026 – CVE-2026-87902 exploite
- Wordfence Threat Intel – 393 failles core recensees