Valable pour WordPress

Le 17 juillet 2026, deux vulnérabilités ont été corrigées dans WordPress, un des systèmes de gestion de contenu les plus répandus. La combinaison de ces deux failles, également connue sous le nom de « wp2shell », permettait d'injecter du code malveillant et de prendre le contrôle d'une installation WordPress sans qu'une connexion ou une interaction ne soit nécessaire. Cet article du Centre d'Assistance vous informe sur le contexte, les moyens dont vous disposez pour vérifier si votre installation a été compromise et les mesures à prendre.

Versions de WordPress concernées

L'exploitation des vulnérabilités connues sous le nom de wp2shell n'était possible que dans les versions suivantes de WordPress :

  • WordPress 6.9.x < 6.9.5
  • WordPress 7.0.x < 7.0.2
  • WordPress 7.1 beta < 7.1 beta2
  • WordPress 6.8.x < 6.8.6 (concerné par l'une des deux vulnérabilités uniquement)

Si votre installation WordPress était dans l'une des versions mentionnées après le 17 juillet 2026, ou si elle l'est encore aujourd'hui, il existe un risque qu'une attaque ait été menée avec succès contre votre site Web.

Vérifier la version de votre installation WordPress

La première étape, et la plus importante, consiste – si ce n'est déjà fait – à mettre à jour votre installation WordPress vers la dernière version. Si vous connaissez la version de votre WordPress, vous saurez si votre installation est sécurisée ou si elle est encore vulnérable :

  • Vérification en ligne sur wp2shell.com : Cette vérification fonctionne sans qu'il soit nécessaire de se connecter à WordPress.
  • Tableau de bord WordPress : Une fois la connexion à votre installation WordPress établie, vous trouverez la version actuelle dans le tableau de bord.

Remarque : même si vous disposez désormais d’une version sécurisée de WordPress, cela ne signifie pas nécessairement qu’elle a été mise à jour à temps. Vérifiez donc impérativement s’il y a des signes d’une attaque wp2shell réussie.

Remarque

Les clients IONOS disposant de Hébergement managé pour WordPress ont bénéficié d'une installation automatique des mises à jour.

C'est pourquoi vous devez prendre des mesures concernant wp2shell

Des acteurs malveillants (hackers) ont automatisé la recherche d’installations WordPress vulnérables à wp2shell. Cela signifie que même des sites Web moins connus peuvent être attaqués avec succès.

En accédant à votre installation WordPress, un pirate a également accès à d’autres informations vous concernant, telles que des mots de passe, des jetons ou des identifiants API. Le problème ne se limite donc pas à votre installation WordPress !

Mesures d'urgence à prendre après une attaque wp2shell réussie

IONOS recommande vivement de prendre les mesures suivantes :

  • Mots de passe des plugins et des applications enregistrés dans WordPress : Modifiez tous les mots de passe des applications liées à votre installation WordPress, par exemple les boutiques en ligne. Ne reconnectez votre installation WordPress à ces applications qu’une fois que vous êtes certain que celle-ci est exempte de wp2shell.
  • Mot de passe de la base de données WordPress : Modifiez impérativement le mot de passe de votre base de données MySQL ou MariaDB dans votre compte IONOS, puis modifiez-le dans le fichier wp-config.php de votre installation WordPress.
  • Mot de passe client IONOS : Pour modifier le mot de passe de votre compte IONOS, connectez-vous puis cliquez sur Menu > Mon compte > Connexion et sécurité du compte > Modifier le mot de passe. Consultez également l’article du Centre d’Assistance Créer un mot de passe sécurisé
  • Mots de passe de messagerie IONOS : L’article du Centre d’Assistance Modifier le mot de passe d’un compte de messagerie chez IONOS vous explique la marche à suivre.
  • Mots de passe réutilisés : Si vous avez utilisé plusieurs fois un mot de passe en lien avec votre installation WordPress, celui-ci doit être modifié partout où il est utilisé. Remarque : la réutilisation d’un même mot de passe comporte un risque très élevé et doit être absolument évitée.
  • Salts (clés de sécurité) : Renouvelez les clés de sécurité (salts) dans votre fichier wp-config.php. Cela déconnectera immédiatement tous les utilisateurs actuellement connectés (ainsi que les attaquants potentiels).

Contrôle de sécurité par IONOS et restauration à partir d'une sauvegarde

Dans votre compte IONOS, vous pouvez donner votre accord pour la restauration d'une sauvegarde datée du jeudi 16 juillet 2026, dans la mesure où IONOS a détecté des anomalies. Cela permet de garantir qu'aucun fichier compromis ne se trouve plus sur votre espace Web. Une fois connecté(e) à votre compte IONOS, vous recevrez une notification à cet effet, que vous devrez confirmer. Pour des raisons juridiques, IONOS ne peut restaurer la sauvegarde qu'avec votre consentement.

Remarque : toutes les modifications apportées à votre installation WordPress depuis la création de la sauvegarde seront perdues. Vous serez informé(e) lorsque la restauration de la sauvegarde sera terminée. À ce moment-là, votre mot de passe WordPress d’origine sera également rétabli. Après la restauration, appliquez immédiatement les recommandations du paragraphe précédent « Mesures immédiates à prendre après une attaque wp2shell réussie ».

Si vous avez besoin d’une assistance supplémentaire, veuillez vous adresser au Service Client IONOS.

Attention !

Selon la situation, par exemple si vous effectuez vous-même la restauration d'une sauvegarde, votre WordPress se trouve dans une version non mise à jour et vulnérable. Veillez à mettre à jour WordPress vers la dernière version immédiatement après la restauration !

Vérifiez si votre site Web a été victime d'une attaque wp2shell

Le CERT recommande les étapes suivantes pour vérifier un site WordPress :

  • Rechercher les requêtes POST liées à /wp-json/batch/v1 ; une augmentation du nombre de requêtes est particulièrement suspecte
  • Recherchez les requêtes contenant ?rest_route=/batch/v1
  • Tentatives de connexion avec les identifiants wp2_* ou w2s_*
  • Comptes administrateur associés aux adresses e-mail @wp2shell.invalid, @wp2shell.shellcode.lol ou, de manière générale, comptes WordPress que vous n’avez pas créés vous-même.
  • Modifications et anomalies dans oembed_cache et customize_changeset
  • Autres fichiers, plugins et comptes nouveaux ou modifiés, en particulier les nouveaux comptes administrateurs
  • L'exécution de processus inhabituels ou de commandes shell sur le serveur Web
  • Connexions sortantes inhabituelles

Pour les utilisateurs moins familiarisés avec la technologie, nous recommandons le lien vers research.eye.security/wp2shell-defenders-guide/ (en anglais), qui propose également un plugin WordPress permettant de vérifier la présence d’une infection par wp2shell.

Vous ne gérez pas vous-même votre site WordPress ?

Transmettez sans délai le lien vers cet article du Centre d'Assistance à votre webmaster, à votre service informatique ou à l'agence Web qui s'occupe de votre site. Ajoutez également le lien vers les informations fournies par le CERT.

Où puis-je trouver plus d'informations ?

Vous trouverez de nombreuses informations détaillées dans l'alerte officielle de l'Agence nationale du Numérique.

IONOS travaille d'arrache-pied à la mise en place de mesures de sécurité supplémentaires et vous informera prochainement des prochaines étapes. Cet article du Centre d'Assistance est mis à jour en permanence.

Améliorer la sécurité de votre installation WordPress

Une étape importante pour améliorer la sécurité de votre installation WordPress consiste à activer la fonction de mise à jour automatique intégrée via le tableau de bord :

  • Programme principal de WordPress (Core) : Cliquez sur Tableau de bord > Mises à jour
    Certaines versions de WordPress chez IONOS proposent l'option de mise à jour sur la page du projet. Celle-ci s'ouvre automatiquement lorsque vous naviguez dans compte IONOS : Menu > Projets Web > vignette correspondant à la version de WordPress souhaitée.
  • Plugins WordPress : Cliquez sur Tableau de bord > Extensions (Plugins). Dans l'aperçu des plugins, activez les mises à jour automatiques dans la dernière colonne.

Remarque

Les utilisateurs de IONOS Hébergement managé pour WordPress bénéficient systématiquement des dernières mises à jour.