Une faille dans un plugin WordPress met des milliers de sites à un pas d’une compromission totale en permettant aux attaquants de créer des comptes administrateur sans se connecter.
Le problème touche le plugin LA-Studio Element Kit for Elementor, qui compte plus de 20 000 installations actives et permet de créer des utilisateurs administrateur non authentifiés grâce à une porte dérobée cachée.
« Une fois qu’un attaquant a obtenu un accès utilisateur administrateur à un site WordPress, il peut alors manipuler tout ce qui s’y trouve comme le ferait un administrateur normal », a déclaré Wordfence dans son avis de sécurité.
Fonctionnement de CVE-2026-0920
La vulnérabilité, référencée sous le nom de CVE-2026-0920, a reçu un score CVSS de 9,8.
Les chercheurs ont attribué la faille au processus d’inscription des utilisateurs du plugin, plus précisément à la fonction ajax_register_handle.
Ils y ont découvert une logique de porte dérobée obfusquée, conçue pour ressembler à du code d’inscription normal tout en recherchant secrètement un paramètre de requête caché : lakit_bkrole.
Si un attaquant envoie une requête d’inscription spécialement conçue contenant ce paramètre, le plugin déclenche discrètement des filtres supplémentaires qui attribuent les privilèges d’administrateur au compte nouvellement créé.
En pratique, cela transforme une simple action de « création d’utilisateur » en une voie d’escalade de privilèges sans authentification, permettant à l’attaquant de prendre le contrôle total du tableau de bord WordPress sans avoir besoin d’identifiants valides.
Avec un accès administrateur, un attaquant peut rapidement passer de la création d’un compte à la compromission totale.
Les actions ultérieures des acteurs malveillants peuvent inclure l’installation de plugins malveillants ou de web shells, la modification du contenu du site pour diffuser des logiciels malveillants, la redirection des visiteurs vers des pages d’hameçonnage et l’injection de spam SEO destiné à monétiser le trafic ou à manipuler le classement dans les résultats de recherche.
Les attaquants peuvent également établir une persistance à long terme en créant d’autres comptes administrateur, en programmant des tâches automatisées ou en modifiant la configuration.
Wordfence a indiqué que la porte dérobée était délibérément dissimulée à l’aide de techniques d’obfuscation telles que la manipulation de chaînes de caractères et les appels de fonctions indirects.
Cette approche rend le comportement malveillant plus difficile à repérer lors des vérifications de routine et lui permet de se fondre dans le traitement légitime des inscriptions.
LA-Studio a publié un correctif pour la vulnérabilité et Wordfence a déployé une règle de pare-feu de son côté afin de contribuer à empêcher son exploitation.
Contrôles de sécurité pour limiter l’ampleur d’une compromission
Si votre organisation utilise WordPress, il est recommandé de traiter cette vulnérabilité rapidement et méthodiquement.
Comme le problème peut permettre la création non autorisée de comptes administrateur, la remédiation doit aller au-delà de la simple application de la mise à jour.
- Appliquez le correctif immédiatement en mettant à niveau LA-Studio Element Kit for Elementor vers la version 1.6.0 ou une version ultérieure.
- Auditez les utilisateurs WordPress afin de détecter les comptes administrateur non autorisés et supprimez tout compte administrateur suspect ou inattendu.
- Recherchez les mécanismes de persistance en examinant les installations récentes de plugins et de thèmes, les modifications de fichiers (wp-config.php, .htaccess), les tâches cron et les fichiers téléversés dans wp-content.
- Faites tourner les identifiants, imposez l’MFA et réduisez les accès privilégiés en appliquant le principe du moindre privilège et en limitant les comptes administrateur.
- Restreignez l’accès à wp-admin et wp-login.php à l’aide d’une liste blanche d’adresses IP, VPN ou de contrôles d’authentification supplémentaires.
- Activez la journalisation centralisée et la surveillance afin de détecter les requêtes d’inscription anormales, les modifications de rôles administrateur et le trafic sortant inhabituel.
- Validez les sauvegardes et testez régulièrement les plans de réponse aux incidents, notamment les procédures de restauration et de retour en arrière en cas de compromission de WordPress.
Ces mesures combinent l’application des correctifs, la vérification des comptes et des contrôles d’intégrité élémentaires pour confirmer que le site n’a pas été modifié.
La sécurité des plugins est celle du site
Pour les organisations qui s’appuient sur WordPress et des plugins tiers, CVE-2026-0920 rappelle qu’un seul composant compromis peut rapidement devenir un problème de sécurité affectant l’ensemble du site.
Considérez les mises à jour des plugins comme faisant partie intégrante de votre posture de sécurité, et non comme une simple maintenance de routine, puis validez les changements avant et après leur déploiement.
Des vulnérabilités comme celle-ci rappellent pourquoi les organisations adoptent des approches zero-trust pour limiter le rayon d’impact lorsqu’un composant est compromis.

