Securite WordPress 2026 protection contre vulnerabilites critiques

WordPress propulse 43 % du web. En 2025-2026, failles critiques wp2shell et XSS imposent une hygiene stricte, surtout au Maroc ou le e-commerce explose.

Menaces 2025-2026 averees

  • wp2shell CVE-2026-63030 + CVE-2026-60137 : RCE non authentifie via REST API batch + injection SQL WP_Query, versions 6.9.0-6.9.4 et 7.0.0-7.0.1, exploits publics, ajoute au CISA KEV le 21/07/2026.
  • CVE-2026-87902 : LFI via locate_template, CVSS 9.2, exploitation des heures apres disclosure sept 2026, RCE via pearcmd.
  • Plugins : XSS stockee, SQLi aveugle, upload malveillant restent majoritaires.

Checklist durcissement

1. Mises a jour

Core 7.1.2+, themes, plugins, PHP 8.2+. Activez auto-update mineur et staging.

2. Acces

MFA admin, roles minimaux, XML-RPC limite, wp-login protege, WAF type Wordfence.

3. Hebergement

Isolation CloudLinux, Imunify360, backup journalier immutable sur hebergement Maroc securise.

Plan de reaction

  1. Scan Wordfence + logs.
  2. Restauration saine puis patch.
  3. Rotation mots de passe et cles.

Auditez votre site avec Hostcroko. Verifiez votre domaine et SSL.

Sources

  • BleepingComputer 18/07/2026 – wp2shell exploits publics
  • SecurityWeek 24/09/2026 – CVE-2026-87902 exploite
  • Wordfence Threat Intel – 393 failles core recensees