XSS2Shell transforme un login WordPress échoué en exécution de code à distance sur 500 millions de sites
Une chaîne de vulnérabilités dans WordPress Core, baptisée XSS2Shell, permet à un attaquant non authentifié de transformer une simple tentative de connexion échouée en exécution de code PHP sur le serveur. Le correctif 7.0.3 est sorti le 6 août 2026 — 43 % du web doit l’appliquer maintenant.