Numéro de série : AV26-723
Date : 20 juillet 2026
Le 17 juillet 2026, WordPress a publié un bulletin de sécurité visant à corriger des vulnérabilités liées au produit suivant :
- WordPress 7.0 – versions antérieures à 7.0.2;
- WordPress 6.9 – versions antérieures à 6.9.5;
- WordPress 6.8 – versions antérieures à 6.8.6;
- WordPress 7.1 beta – versions antérieures à 7.1 beta2.
Des rapports de sources ouvertes indiquent que les vulnérabilités CVE-2026-60137 et CVE-2026-63030 sont exploitées dans la nature.
Le Centre pour la cybersécurité recommande aux utilisatrices, aux utilisateurs, aux administratrices et aux administrateurs de consulter les pages Web ci-dessous et d’appliquer les mises à jour nécessaires.
- Facilitated SQL injection vulnerability in the `author__not_in` parameter of `WP_Query` (en anglais seulement)
- REST API batch-route confusion and SQL injection issue leading to Remote Code Execution (en anglais seulement)
- WordPress 7.0.2 Release (en anglais seulement)
- WordPress Releases (en anglais seulement)