Numéro de série : AV26-723
Date : 20 juillet 2026
Date : 21 juillet 2026
Le 17 juillet 2026, WordPress a publié un bulletin de sécurité visant à corriger des vulnérabilités liées au produit suivant :
- WordPress 7.0 – versions antérieures à 7.0.2;
- WordPress 6.9 – versions antérieures à 6.9.5;
- WordPress 6.8 – versions antérieures à 6.8.6;
- WordPress 7.1 beta – versions antérieures à 7.1 beta2.
Des rapports de sources ouvertes indiquent que les vulnérabilités CVE-2026-60137 et CVE-2026-63030 sont exploitées dans la nature.
Mise à jour 1
Le Cybersecurity and Infrastructure Security Agency (CISA) a ajouté les vulnérabilités CVE-2026-60137 et CVE-2026-63030 à son catalogue de vulnérabilités exploitées connues (KEV) le 21 juillet 2026
Le Centre pour la cybersécurité recommande aux utilisatrices, aux utilisateurs, aux administratrices et aux administrateurs de consulter les pages Web ci-dessous et d’appliquer les mises à jour nécessaires.
- Facilitated SQL injection vulnerability in the `author__not_in` parameter of `WP_Query` (en anglais seulement)
- REST API batch-route confusion and SQL injection issue leading to Remote Code Execution (en anglais seulement)
- WordPress 7.0.2 Release (en anglais seulement)
- WordPress Releases (en anglais seulement)
- CISA KEV: CVE-2026-60137 (en anglais seulement)
- CISA KEV: CVE-2026-63030 (en anglais seulement)