Veuillez utiliser la fonction « Imprimer » au bas de la page pour créer un PDF.
Valable pour WordPress
Le 17 juillet 2026, deux vulnérabilités ont été corrigées dans WordPress, un des systèmes de gestion de contenu les plus répandus. La combinaison de ces deux failles, également connue sous le nom de « wp2shell », permettait d'injecter du code malveillant et de prendre le contrôle d'une installation WordPress sans qu'une connexion ou une interaction ne soit nécessaire. Cet article du Centre d'Assistance vous informe sur le contexte, les moyens dont vous disposez pour vérifier si votre installation a été compromise et les mesures à prendre.
Versions de WordPress concernées
L'exploitation des vulnérabilités connues sous le nom de wp2shell n'était possible que dans les versions suivantes de WordPress :
- WordPress 6.9.x < 6.9.5
- WordPress 7.0.x < 7.0.2
- WordPress 7.1 beta < 7.1 beta2
- WordPress 6.8.x < 6.8.6 (concerné par l'une des deux vulnérabilités uniquement)
Si votre installation WordPress était dans l'une des versions mentionnées après le 17 juillet 2026, ou si elle l'est encore aujourd'hui, il existe un risque qu'une attaque ait été menée ou va être menée avec succès contre votre site Web.
Vérifier la version de votre installation WordPress
La première étape, et la plus importante, consiste – si ce n'est déjà fait – à mettre à jour votre installation WordPress vers la dernière version. Si vous connaissez la version de votre WordPress, vous saurez si votre installation est sécurisée ou si elle est encore vulnérable :
- Vérification en ligne sur wp2shell.com : Cette vérification fonctionne sans qu'il soit nécessaire de se connecter à WordPress.
- Tableau de bord WordPress : Une fois la connexion à votre installation WordPress établie, vous trouverez la version actuelle dans le tableau de bord.
Remarque : même si vous disposez désormais d’une version sécurisée de WordPress, cela ne signifie pas nécessairement qu’elle a été mise à jour à temps. Vérifiez donc impérativement s’il y a des signes d’une attaque wp2shell réussie.
C'est pourquoi vous devez prendre des mesures concernant wp2shell
Des acteurs malveillants (hackers) ont automatisé la recherche d’installations WordPress vulnérables à wp2shell. Cela signifie que même des sites Web moins connus peuvent être attaqués avec succès.
En accédant à votre installation WordPress, un pirate a également accès à d’autres informations vous concernant, telles que des mots de passe, des jetons ou des identifiants API. Le problème ne se limite donc pas à votre installation WordPress !
Mesures d'urgence à prendre après une attaque wp2shell réussie
IONOS recommande vivement de prendre les mesures suivantes :
- Mots de passe des plugins et des applications enregistrés dans WordPress : Modifiez tous les mots de passe des applications liées à votre installation WordPress, par exemple les boutiques en ligne. Ne reconnectez votre installation WordPress à ces applications qu’une fois que vous êtes certain que celle-ci est exempte de wp2shell.
- Mot de passe de la base de données WordPress : Modifiez impérativement le mot de passe de votre base de données MySQL ou MariaDB dans votre compte IONOS, puis modifiez-le dans le fichier wp-config.php de votre installation WordPress.
- Mot de passe client IONOS : Pour modifier le mot de passe de votre compte IONOS, connectez-vous puis cliquez sur Menu > Mon compte > Connexion et sécurité du compte > Modifier le mot de passe. Consultez également l’article du Centre d’Assistance Créer un mot de passe sécurisé
- Mots de passe de messagerie IONOS : L’article du Centre d’Assistance Modifier le mot de passe d’un compte de messagerie chez IONOS vous explique la marche à suivre.
- Mots de passe réutilisés : Si vous avez utilisé plusieurs fois un mot de passe en lien avec votre installation WordPress, celui-ci doit être modifié partout où il est utilisé. Remarque : la réutilisation d’un même mot de passe comporte un risque très élevé et doit être absolument évitée.
- Salts (clés de sécurité) : Renouvelez les clés de sécurité (salts) dans votre fichier wp-config.php. Cela déconnectera immédiatement tous les utilisateurs actuellement connectés (ainsi que les attaquants potentiels).
Contrôle de sécurité par IONOS et restauration à partir d'une sauvegarde
IONOS a procédé à des contrôles de sécurité dans le cadre de la menace wp2shell et informe ses clients lorsqu'elle détecte des indices concrets indiquant que des fichiers et/ou des bases de données ont été compromis.
Afin de vous assurer qu’aucun fichier compromis ne se trouve plus sur votre site Web, IONOS recommande, dans un tel cas, de restaurer vos données à l’état où elles se trouvaient avant les attaques (samedi 18 juillet 2026).
Voici ce que vous devez faire maintenant :
- Connectez-vous à votre compte IONOS.
- Autorisez IONOS à restaurer une sauvegarde sécurisée.
- Une fois la mise à jour effectuée, saisissez vos nouveaux mots de passe et autres identifiants d’accès, tels que les clés API et les Toekns (jetons), dans votre WordPress, et suivez les recommandations du paragraphe précédent « Mesures d'urgence à prendre après une attaque wp2shell réussie ».
Nous nous en chargeons pour vous : nous restaurons automatiquement votre dernière sauvegarde sécurisée, nous protégeons à nouveau votre site WordPress contre cette faille de sécurité et nous vous informons par e-mail dès que cette opération est terminée. Vous pouvez également restaurer vous-même une sauvegarde existante et la sécuriser contre cette faille.
Remarque : nous nous efforçons de sauvegarder l'état actuel de votre base de données et de la restaurer après la récupération ; toutefois, nous ne pouvons pas garantir la conservation intégrale de toutes les données. Nous vous recommandons donc d'exporter et de sauvegarder vous-même au préalable les contenus importants.
Si vous avez besoin d’une assistance supplémentaire, veuillez vous adresser au Service Client IONOS.
Attention !
Selon la situation, par exemple si vous effectuez vous-même la restauration d'une sauvegarde, votre WordPress se trouve dans une version non mise à jour et vulnérable. Veillez à mettre à jour WordPress vers la dernière version immédiatement après la restauration !
Vérifiez si votre site Web a été victime d'une attaque wp2shell
Le CERT recommande les étapes suivantes pour vérifier un site WordPress :
- Rechercher les requêtes POST liées à /wp-json/batch/v1 ; une augmentation du nombre de requêtes est particulièrement suspecte
- Recherchez les requêtes contenant ?rest_route=/batch/v1
- Tentatives de connexion avec les identifiants wp2_* ou w2s_*
- Comptes administrateur associés aux adresses e-mail @wp2shell.invalid, @wp2shell.shellcode.lol ou, de manière générale, comptes WordPress que vous n’avez pas créés vous-même.
- Modifications et anomalies dans oembed_cache et customize_changeset
- Autres fichiers, plugins et comptes nouveaux ou modifiés, en particulier les nouveaux comptes administrateurs
- L'exécution de processus inhabituels ou de commandes shell sur le serveur Web
- Connexions sortantes inhabituelles
Pour les utilisateurs moins familiarisés avec la technologie, nous recommandons le lien vers research.eye.security/wp2shell-defenders-guide/ (en anglais), qui propose également un plugin WordPress permettant de vérifier la présence d’une infection par wp2shell.
Vous ne gérez pas vous-même votre site WordPress ?
Transmettez sans délai le lien vers cet article du Centre d'Assistance à votre webmaster, à votre service informatique ou à l'agence Web qui s'occupe de votre site. Ajoutez également le lien vers les informations fournies par le CERT.
Où puis-je trouver plus d'informations ?
Vous trouverez de nombreuses informations détaillées dans l'alerte officielle de l'Agence nationale du Numérique.
Améliorer la sécurité de votre installation WordPress
Une étape importante pour améliorer la sécurité de votre installation WordPress consiste à activer la fonction de mise à jour automatique intégrée via le tableau de bord :
- Programme principal de WordPress (Core) : Cliquez sur Tableau de bord > Mises à jour.
Certaines versions de WordPress chez IONOS proposent l'option de mise à jour sur la page du projet. Celle-ci s'ouvre automatiquement lorsque vous naviguez dans compte IONOS : Menu > Projets Web > vignette correspondant à la version de WordPress souhaitée. - Plugins WordPress : Cliquez sur Tableau de bord > Extensions (Plugins). Dans l'aperçu des plugins, activez les mises à jour automatiques dans la dernière colonne.
Contenu
- Versions de WordPress concernées
- Vérifier la version de votre installation WordPress
- C'est pourquoi vous devez prendre des mesures concernant wp2shell
- Mesures d'urgence à prendre après une attaque wp2shell réussie
- Contrôle de sécurité par IONOS et restauration à partir d'une sauvegarde
- Vérifiez si votre site Web a été victime d'une attaque wp2shell
- Vous ne gérez pas vous-même votre site WordPress ?
- Où puis-je trouver plus d'informations ?
- Améliorer la sécurité de votre installation WordPress
- Haut de page