Premier Ministre S.G.D.S.N Agence nationale de la sécurité des systèmes d'information Paris, le 20 juillet 2026 N° CERTFR-2026-AVI-0904 Affaire suivie par: CERT-FR Avis du CERT-FR Objet: Multiples vulnérabilités dans WordPress Gestion du document Référence CERTFR-2026-AVI-0904 Titre Multiples vulnérabilités dans WordPress Date de la première version 20 juillet 2026 Date de la dernière version 20 juillet 2026 Source(s) Bulletin de sécurité WordPress wordpress-7-0-2 du 17 juillet 2026 Une gestion de version détaillée se trouve à la fin de ce document. Risques Contournement de la politique de sécurité Exécution de code arbitraire à distance Injection SQL (SQLi) Systèmes affectés WordPress versions 6.8.x antérieures à 6.8.6 WordPress versions 6.9.x antérieures à 6.9.5 WordPress versions 7.1.x antérieures à 7.1 beta2 WordPress versions 7.x antérieures à 7.0.2 L'éditeur précise que les versions 6.9.x et ultérieures sont affectées par les deux vulnérabilités, dont l'exploitation combinée permet à un attaquant, non authentifié, une exécution de code arbitraire à distance. Résumé De multiples vulnérabilités ont été découvertes dans WordPress. Elles permettent à un attaquant de provoquer une exécution de code arbitraire à distance, une injection SQL (SQLi) et un contournement de la politique de sécurité. Le CERT-FR a connaissance d'une preuve de concept publique. Solutions Se référer au bulletin de sécurité de l'éditeur pour l'obtention des correctifs (cf. section Documentation). Documentation Bulletin de sécurité WordPress wordpress-7-0-2 du 17 juillet 2026 https://wordpress.org/news/2026/07/wordpress-7-0-2-release/ Référence CVE CVE-2026-60137 https://www.cve.org/CVERecord?id=CVE-2026-60137 Référence CVE CVE-2026-63030 https://www.cve.org/CVERecord?id=CVE-2026-63030 Gestion détaillée du document le 20 juillet 2026 Version initiale
Multiple critical vulnerabilities in WordPress, including a critical SQL injection (CVE-2026-63030, CVSS 9.8) and a medium-severity flaw (CVE-2026-60137, CVSS 5.9), allow for remote code execution, SQL injection, and security policy bypass. Exploitation of combined flaws can enable unauthenticated remote code execution. Affected versions include WordPress 6.8.x prior to 6.8.6, 6.9.x prior to 6.9.5, 7.1.x prior to 7.1 beta2, and 7.x prior to 7.0.2, with patches available in the respective fixed versions.