Une vulnérabilité critique d’un plugin WordPress permet de prendre le contrôle des comptes administrateurs

Une faille critique de WordPress permet à des attaquants de prendre le contrôle des comptes administrateurs, soulignant la nécessité d’appliquer rapidement les correctifs.

Written By
Ken Underhill
Ken Underhill
Oct 10, 2025
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Une vulnérabilité critique a été découverte et activement exploitée dans le plugin Service Finder Bookings utilisé par le thème WordPress Service Finder. 

La faille CVE-2025-5947 permet à des attaquants non authentifiés d’obtenir un accès administrateur aux sites WordPress concernés. 

Cette attaque met en évidence les risques persistants liés à la conception de plugins non sécurisés et l’importance d’appliquer rapidement les correctifs dans tout l’écosystème WordPress.

Fonctionnement de la vulnérabilité

La vulnérabilité provient d’une faille de contournement de l’authentification qui affecte toutes les versions du plugin jusqu’à la version 6.0 incluse. 

La fonction service_finder_switch_back() du plugin a été conçue pour permettre aux utilisateurs légitimes de changer de compte à l’aide du cookie original_user_id. 

Cependant, la fonction ne validait ni n’authentifiait correctement la valeur du cookie avant de définir la session. Les attaquants pouvaient donc manipuler le cookie pour se connecter en tant que n’importe quel utilisateur, y compris des administrateurs, contournant ainsi efficacement les contrôles d’authentification.

Cette faille de conception expose les sites concernés à une prise de contrôle totale, permettant aux attaquants de modifier le contenu, d’installer des logiciels malveillants ou de voler des données sensibles.

Le problème a été signalé à l’éditeur en juin 2025 par l’intermédiaire du programme Wordfence Bug Bounty. Un correctif a été publié à la mi-juillet, et des acteurs malveillants exploitent activement cette vulnérabilité dans la nature.

Modes d’attaque

Selon les données de télémétrie de Wordfence, le pare-feu de l’entreprise a bloqué plus de 13 800 tentatives d’exploitation depuis que la vulnérabilité a été rendue publique. 

Les attaquants ciblent principalement les sites qui utilisent des requêtes HTTP GET contenant le paramètre switch_back et des cookies usurpés (par ex. original_user_id=1) afin d’obtenir des privilèges d’administrateur.

Cinq adresses IP ont été identifiées comme les principales sources du trafic d’attaque, étant collectivement à l’origine de milliers de tentatives d’exploitation :

  • 5.189.221.98  
  • 185.109.21.157  
  • 192.121.16.196  
  • 194.68.32.71  
  • 178.125.204.198  

Malheureusement, les indicateurs de compromission (IoC) sont limités. Le seul signe fiable d’une exploitation pourrait être la présence, dans les journaux, d’entrées contenant le paramètre switch_back. 

Advertisement

Cependant, une fois qu’ils ont obtenu un accès administrateur, les attaquants peuvent effacer les preuves de l’intrusion, ce qui complique les investigations post-incident.

Portée de la vulnérabilité

Le thème Service Finder, fourni avec le plugin vulnérable, est utilisé par environ 6 000 sites web. 

Comme cette faille permet un accès distant non authentifié aux comptes administrateurs, même un faible pourcentage de sites non corrigés représente un vecteur de menace important pour des exploitations massives et d’éventuelles campagnes de diffusion de logiciels malveillants.

Une exploitation réussie donne aux attaquants un contrôle administratif total, leur permettant d’installer des portes dérobées, d’exfiltrer des données utilisateur, d’injecter des scripts malveillants ou de se déplacer latéralement vers d’autres infrastructures. 

Comme dans de nombreuses attaques visant WordPress, les sites compromis peuvent également être utilisés pour diffuser du spam SEO, héberger des pages d’hameçonnage ou participer à des activités de botnet.

Réduire les risques grâce à une défense proactive

Les organisations peuvent réduire le risque d’exploits similaires en adoptant une stratégie de sécurité proactive et à plusieurs niveaux.

  • Mettez à jour et appliquez régulièrement les correctifs:  Maintenez le cœur de WordPress, les plugins et les thèmes à jour. Supprimez les composants inutilisés, activez les mises à jour automatiques et assurez-vous que les versions corrigées (par ex. 6.1+) sont installées.
  • Renforcez les contrôles d’accès:  Limitez les privilèges administrateur, exigez l’authentification multifacteur pour tous les utilisateurs privilégiés et désactivez les fonctions inutiles de changement de compte ou de modification des fichiers.
  • Surveillez et consignez en continu : Utilisez une journalisation centralisée pour suivre les connexions et les modifications, configurer des alertes en cas d’anomalie et recourir à la surveillance de l’intégrité des fichiers afin de détecter rapidement les menaces.
  • Sécurisez l’environnement : Restreignez les permissions sur les fichiers, imposez HTTPS avec des en-têtes sécurisés et isolez les instances WordPress afin de limiter l’impact des exploits.
  • Renforcez la résilience en matière de sécurité et de reprise : Planifiez des sauvegardes testées, maintenez un plan de réponse aux incidents, formez les administrateurs aux bonnes pratiques de sécurité et déployez des défenses à plusieurs niveaux, comme des pare-feu applicatifs (WAF) et des solutions de renseignement sur les menaces.
Advertisement

En mettant en œuvre ces mesures, les organisations peuvent renforcer durablement leur posture de sécurité.

Cet incident met en lumière un problème persistant au sein de l’écosystème WordPress : des fonctionnalités de plugins non sécurisées qui privilégient la commodité au détriment de la sécurité. 

Les développeurs doivent respecter les normes de développement sécurisé, en particulier lorsqu’ils travaillent sur les mécanismes d’authentification et les sessions utilisateur. Dans ce cas, l’absence d’une validation élémentaire des cookies a créé une voie directe vers l’élévation de privilèges.

Les attaquants cherchent à utiliser l’IA pour automatiser les exploits, réduisant le temps de réaction des défenseurs de plusieurs semaines à quelques jours ou heures seulement.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.