Une faille d’un plugin WordPress permet aux attaquants de créer des comptes administrateur

Une faille d’un plugin WordPress permet aux attaquants de créer des comptes administrateur et de prendre le contrôle de sites vulnérables.

Écrit par
Ken Underhill
Ken Underhill
Mar 6, 2026
4 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Une vulnérabilité dans un plugin WordPress de gestion des adhésions très répandu pourrait permettre à des attaquants de créer des comptes administrateur et de prendre totalement le contrôle des sites web concernés. 

La faille affecte le plugin User Registration & Membership et permet à des attaquants non authentifiés de contourner les contrôles de sécurité lors du processus de création de compte. 

Cette vulnérabilité permet à « … des attaquants non authentifiés de créer des comptes administrateur en fournissant une valeur de rôle lors de l’inscription à un abonnement », a rapporté Wordfence dans son avis.

Au cœur de la faille d’élévation de privilèges de WordPress

Le plugin User Registration & Membership est utilisé par les administrateurs WordPress pour créer des formulaires d’inscription personnalisés, gérer les comptes utilisateurs et prendre en charge des sites à abonnement tels que les communautés en ligne, les plateformes d’apprentissage et les services par abonnement. 

Comme le plugin gère directement l’authentification des utilisateurs et la création de comptes, il joue un rôle essentiel dans le contrôle des personnes qui peuvent accéder à un site web et des autorisations qui leur sont accordées.  

La faille, suivie sous l’identifiant CVE-2026-1492, concerne toutes les versions du plugin jusqu’à la version 5.1.2 incluse. 

Cette vulnérabilité trouve son origine dans un problème de gestion incorrecte des privilèges au sein du processus d’inscription des utilisateurs du plugin.

Fonctionnement de la faille d’élévation de privilèges de WordPress

Dans des circonstances normales, WordPress attribue aux nouveaux utilisateurs un rôle prédéfini — comme abonné ou contributeur — en fonction des paramètres de configuration définis par l’administrateur du site. 

Ces attributions de rôles sont généralement appliquées au moyen d’une validation côté serveur afin d’empêcher les utilisateurs de s’octroyer des privilèges supérieurs lors du processus d’inscription.

Dans les versions vulnérables du plugin, toutefois, le système d’inscription accepte un paramètre de rôle fourni par l’utilisateur sans vérifier correctement que le rôle demandé est autorisé. 

Advertisement

Comme le plugin n’applique pas de liste blanche côté serveur des rôles acceptables, un attaquant peut manipuler la requête d’inscription et spécifier un rôle doté de privilèges supérieurs — par exemple administrateur — lors de la création d’un nouveau compte.

Ce que les attaquants peuvent faire avec un accès administrateur

Si la requête manipulée est traitée avec succès, le plugin peut créer un nouveau compte doté de privilèges administrateur complets. 

L’accès administratif donne de fait à un attaquant le contrôle complet de l’environnement WordPress, notamment la possibilité de gérer les utilisateurs, d’installer ou de modifier des plugins et de changer les paramètres essentiels du site web.

Avec des privilèges administrateur, les attaquants peuvent modifier le contenu du site, dérober des données sensibles, installer des plugins ou des scripts malveillants, injecter des logiciels malveillants et créer des portes dérobées persistantes afin de conserver leur accès. 

Pour aggraver encore le risque, la version 5.1.2 du plugin a également été associée à une autre vulnérabilité, suivie sous l’identifiant CVE-2026-1779, qui peut permettre aux attaquants de contourner les mécanismes d’authentification dans certaines conditions. 

Wordfence a publié un correctif pour cette faille et fait état d’une exploitation active dans la nature.

Comment réduire les risques liés aux failles des plugins WordPress

Les administrateurs de sites web doivent sécuriser leurs environnements WordPress, car les vulnérabilités présentes dans les plugins qui gèrent l’inscription et l’authentification des utilisateurs peuvent permettre une élévation de privilèges non autorisée si elles ne sont pas corrigées.

  • Appliquez la dernière version pour vous protéger contre les acteurs malveillants qui attribuent des rôles élevés lors de la création de comptes.
  • Effectuez un audit complet des comptes utilisateurs WordPress et supprimez tous les profils administrateur non autorisés, tout en réinitialisant les identifiants des comptes privilégiés.
  • Surveillez les points d’accès à l’inscription et les journaux d’authentification à la recherche d’activités suspectes, notamment des pics anormaux de nouvelles inscriptions ou des tentatives de soumission de demandes de rôles élevés.
  • Déployez un pare-feu applicatif et activez la limitation du débit ou une protection contre les robots afin de détecter et de bloquer les tentatives d’exploitation automatisées.
  • Restreignez l’accès administratif en mettant en œuvre l’authentification multifacteur, des politiques de mots de passe robustes et une liste blanche d’adresses IP ou des contrôles d’accès zero trust pour l’interface d’administration WordPress.
  • Conservez une bonne hygiène de sécurité pour les plugins et les applications en supprimant les plugins inutilisés, en appliquant rapidement les mises à jour et en réalisant régulièrement des analyses de vulnérabilités de l’environnement web.
  • Testez régulièrement les plans de réponse aux incidents et les procédures de restauration des sites web afin de garantir un confinement et une remédiation rapides en cas de création de comptes administrateur non autorisés.
Advertisement

Ensemble, ces mesures contribuent à limiter l’ampleur d’une éventuelle compromission de compte tout en renforçant la résilience globale des environnements WordPress. 

Les plugins WordPress populaires attirent les attaquants

La vulnérabilité souligne les risques associés aux plugins très utilisés qui gèrent des fonctions essentielles des sites web, telles que l’authentification des utilisateurs et la gestion des comptes. 

Comme WordPress est déployé sur un grand nombre de sites web, les failles des plugins populaires peuvent attirer des tentatives d’analyse et d’exploitation automatisées dès leur divulgation publique.

Ce type de risque incite les organisations à adopter des solutions zero trust, qui vérifient en continu les accès.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.