5 extensions WordPress compromises : des millions de sites menacés

Des pirates ont exploité des extensions WordPress populaires, mettant des millions de sites WordPress en danger.

Écrit par
Sunny Yadav
Sunny Yadav
Jun 28, 2024
5 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Des millions de sites WordPress sont menacés après une faille de sécurité critique touchant plusieurs extensions populaires. Des chercheurs en sécurité ont découvert du code malveillant injecté dans ces extensions, permettant à des pirates de créer des comptes administrateur non autorisés. Cette compromission peut avoir de graves conséquences pour les propriétaires de sites, notamment des fuites de données et la prise de contrôle totale des sites.

Le nombre exact d’extensions et de sites touchés fait encore l’objet d’une enquête. Toutefois, les premiers rapports indiquent que des extensions connues comptant des milliers d’installations actives pourraient être concernées, ce qui suscite de vives inquiétudes quant à la sécurité globale de l’écosystème WordPress et à la vulnérabilité des sites créés sur cette plateforme.

Les propriétaires de sites qui utilisent les extensions compromises courent un risque important. Des pirates disposant d’un accès administrateur peuvent défigurer des sites, voler des données sensibles comme les informations clients, voire installer des logiciels malveillants susceptibles d’endommager les ordinateurs des visiteurs.

Comment les pirates ont pris le contrôle

La récente compromission d’une extension WordPress reposait sur une stratégie d’attaque sophistiquée. Les experts pensent que les pirates ont exploité des vulnérabilités dans la chaîne d’approvisionnement logicielle, c’est-à-dire le réseau d’outils et de ressources de développement utilisés pour créer les extensions.

Les pirates pourraient avoir découvert des faiblesses pendant le processus de développement des extensions compromises, comme des vulnérabilités dans le code lui-même ou des failles de sécurité dans l’environnement de développement. En exploitant ces faiblesses, ils auraient pu injecter du code malveillant resté indétecté lors des vérifications initiales.

Autre possibilité : des pirates auraient compromis une bibliothèque tierce utilisée par plusieurs extensions. Ces bibliothèques contiennent des extraits de code préécrits que les développeurs intègrent à leurs extensions pour ajouter certaines fonctionnalités. Si un pirate s’introduisait dans une bibliothèque largement utilisée, il pourrait y injecter un logiciel malveillant qui serait intégré à toutes les extensions utilisant cette bibliothèque. Cela élargirait la surface d’attaque et pourrait toucher simultanément un grand nombre d’extensions et de sites.

Advertisement

La méthode précise utilisée par le code malveillant pour créer des comptes non autorisés peut varier selon l’extension. Toutefois, l’idée générale est que le code a exploité une vulnérabilité pour contourner les mesures de sécurité — en manipulant les données stockées dans la base de données du site ou en trompant le logiciel principal de WordPress afin qu’il accepte un nouveau compte sans authentification appropriée.

Prise de contrôle d’un site : conséquences potentielles de la faille des extensions WordPress

L’une des conséquences immédiates d’une compromission est la défiguration du site. Des pirates disposant d’un accès administrateur peuvent modifier le contenu et l’apparence du site. Ils peuvent afficher des informations offensantes ou trompeuses, perturber l’expérience utilisateur et causer d’importants dommages à la réputation du propriétaire du site.

De plus, le risque de vol de données est une préoccupation majeure. Les pirates peuvent exploiter leur accès pour dérober les informations sensibles stockées sur le site, notamment les données clients comme les noms, les adresses e-mail et même les informations de carte bancaire. Les identifiants de connexion des administrateurs ou d’autres utilisateurs peuvent également être ciblés, donnant aux pirates un accès continu au site.

Les cybercriminels peuvent tirer parti de sites compromis pour diffuser davantage de logiciels malveillants. Ils peuvent installer des scripts malveillants qui infectent les ordinateurs des visiteurs ou les redirigent vers des sites d’hameçonnage conçus pour voler leurs informations personnelles. Cela peut non seulement nuire à la réputation du site, mais aussi mettre en danger la sécurité de ses visiteurs.

Bien que moins grave que le vol de données, le spam SEO constitue une autre conséquence potentielle. Les pirates peuvent injecter du contenu indésirable dans le site pour tenter de manipuler son classement dans les moteurs de recherche, le faisant paraître sans rapport avec son public cible et réduisant sa visibilité dans les résultats de recherche naturels.

Sans compter que l’impact financier d’une compromission peut être considérable. Les propriétaires de sites peuvent devoir assumer des coûts liés à la restauration du site, à la notification d’une fuite de données et à d’éventuelles conséquences juridiques. De plus, les dommages causés à la réputation de la marque sont difficiles à quantifier, mais peuvent avoir un impact négatif durable sur une entreprise.

Extensions et ressources concernées

Les extensions précisément compromises lors de cette attaque sont les suivantes :

« Cette extension a été fermée le 24 juin 2024 et n’est pas disponible au téléchargement. Cette fermeture est temporaire, dans l’attente d’un examen complet », indique WordPress si vous consultez les pages correspondantes de ces extensions. 

Advertisement

Indicateurs de compromission

L’attaquant envoie des données à l’adresse IP 94.156.79.8. Les comptes utilisateurs administrateurs actuellement identifiés portent les noms Options et PluginAuth.

Des changements soudains dans le contenu ou la mise en page d’un site, des fenêtres contextuelles ou des publicités inattendues, ainsi que des temps de chargement élevés peuvent être le signe d’une compromission et nécessitent une intervention immédiate. Désactivez et supprimez l’extension compromise dès que possible.

Vérifiez régulièrement la liste des comptes utilisateurs dans votre tableau de bord WordPress. Recherchez les comptes que vous ne reconnaissez pas, en particulier ceux disposant de privilèges administrateur. Envisagez d’utiliser un scanner de sécurité spécialement conçu pour les sites WordPress afin de détecter les logiciels malveillants et autres vulnérabilités susceptibles d’indiquer une compromission.

Consultez le répertoire officiel des extensions WordPress pour vérifier si les développeurs ont publié des versions mises à jour ou des correctifs de sécurité en réponse à cette attaque.

Mesures proactives pour sécuriser votre site

La meilleure protection contre ce type d’attaque consiste à maintenir toutes vos extensions et tous vos thèmes WordPress à jour avec les dernières versions. Les développeurs d’extensions publient souvent des mises à jour pour corriger les failles de sécurité. En les installant rapidement, vous réduisez considérablement les risques que votre site soit piraté via des vulnérabilités connues.

Envisagez d’activer la fonction de mise à jour automatique dans votre tableau de bord WordPress afin de disposer des derniers correctifs de sécurité sans intervention manuelle. Consultez régulièrement l’historique des mises à jour pour rester informé des éventuels problèmes susceptibles de survenir.

Des mots de passe forts et uniques pour chacun de vos comptes WordPress peuvent également renforcer considérablement la sécurité. Évitez les mots de passe faciles à deviner ou l’utilisation du même mot de passe pour plusieurs comptes — utilisez un gestionnaire de mots de passe pour générer et stocker des mots de passe forts et uniques pour chaque site.

Advertisement

Activez la 2FA pour vos comptes administrateur WordPress afin d’ajouter une couche de sécurité supplémentaire en exigeant un second code de vérification, généralement envoyé sur votre téléphone, en plus de votre nom d’utilisateur et de votre mot de passe lors des tentatives de connexion. L’authentification multifacteur complique l’accès non autorisé des pirates, même s’ils obtiennent votre mot de passe.

Utilisez également des extensions de sécurité spécialement conçues pour WordPress. Elles offrent diverses fonctionnalités comme l’analyse des logiciels malveillants, la détection des intrusions et des mesures de renforcement de la sécurité du site. Sans remplacer les pratiques de sécurité fondamentales mentionnées plus haut, les extensions de sécurité peuvent fournir une couche de protection supplémentaire pour votre site.

Si vous avez besoin d’aide supplémentaire pour rechercher automatiquement les vulnérabilités, consultez notre sélection des meilleurs scanners de vulnérabilités pour les entreprises.

Sunny Yadav

Sunny Yadav

Content Writer

Sunny is a content writer for eSecurity Planet (eSP) with a bachelor’s degree in technology and experience writing for leading cybersecurity brands like Panda Security, Upwind, and Vanta. At eSP, he covers the latest news on cyberattacks, cryptography, data protection, and emerging threats and vulnerabilities. He also explores security policies, governance, and endpoint and mobile security. Sunny enjoys hands-on testing, rigorously evaluating tools to assess their capabilities and real-world performance. He also has extensive experience working with AI tools like ChatGPT and Gemini, experimenting with their applications in cybersecurity, content creation, and research.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.