JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Geek & Gadgets
  • Véhicules & e-Mobilité
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & CybersécuritéWeb & Internet

WordPress sous le feu de cinq failles critiques : RCE et prise de contrôle totale sur des plugins massivement déployés

Kenzo Locatelli
Published: 2 septembre 2026
Last updated: 2 septembre 2026
Partager
Concept cybersécurité : le logo WordPress fissuré et ciblé par un réticule rouge, cadenas brisé, illustrant cinq failles critiques (RCE et prise de contrôle) touchant des plugins et thèmes

Cinq vulnérabilités, toutes notées entre 9.8 et 10.0 sur l’échelle CVSS, frappent simultanément l’écosystème WordPress à travers des extensions et un thème que des centaines de milliers de sites utilisent en production. WPMU DEV Dashboard, Avada, TranslatePress, Pods, GiveWP. Cinq noms. Cinq portes ouvertes sur le vide.

WPMU DEV Dashboard, installé sur environ 350 000 sites actifs, souffre d’un contournement d’authentification référencé CVE-2026-76581 qu’un attaquant non authentifié peut exploiter sans jamais connaître la clé API du service. La faille réside dans une incohérence de construction et de validation des signatures HMAC-SHA-256 lors du processus Hub Single-Sign On, où deux actions AJAX (wdpsso_step1 et wdpsso_step2) acceptent un paramètre de redirection vide puis réutilisé pour forger une confusion de canonicalisation. Le chercheur Alex Thomas, de l’équipe Wordfence Argus, a identifié cette brèche le 19 août 2026 et l’éditeur a publié dès le 24 août la version corrective 5.0.2, qui stocke désormais le HMAC côté serveur pour bloquer toute tentative de rejeu.

Le thème Avada (avec son compagnon Fusion Builder) expose quant à lui une écriture arbitraire de fichiers, référencée CVE-2026-18431, qui permet à un attaquant distant d’injecter et d’exécuter du code PHP sur le serveur sans la moindre authentification. Toutes les versions jusqu’à 7.16 du thème et 3.16 du plugin sont touchées. Une exécution de code à distance, complète, sans friction… On écrit un fichier, on le déclenche, on possède le site.

TranslatePress livre ses administrateurs par l’exposition d’informations sensibles (CVE-2026-19632). Lorsque la sauvegarde automatique des chaînes est activée et que le profil d’un administrateur utilise une langue secondaire publiée, l’URL de réinitialisation de mot de passe apparaît en clair, clé de reset incluse. Un attaquant peut alors récupérer ces données et prendre le contrôle total du compte administrateur.

A lire également

Debian 13 Trixie, thème Ceratopsian officiel
Debian 13.7 Trixie : plus de 90 failles réparées et une mise à jour vitale à installer
Concept illustration : extension Twitch piégée qui aspire les jetons OAuth des comptes utilisateurs vers un serveur distant
Twitch : une extension Chrome populaire vole 31 000 comptes pour un réseau de bots russes
starcraft
StarCraft : Blizzard enterre le STR et bascule en shooter open-world pour 2030

Pods, l’extension de gestion de types de contenus personnalisés, permet de son côté une escalade de privilèges (CVE-2026-19598) allant jusqu’à l’écrasement du mot de passe de n’importe quel utilisateur, propriétaire du site compris.

La faille la plus sévère appartient pourtant à GiveWP, plugin de dons utilisé par des milliers d’organisations. Notée CVSS 10.0 sous la référence CVE-2026-82222, elle enchaîne trois faiblesses, un helper de désérialisation prétendument sûr qui ne filtre pas les objets, un flux de dons alimenté par des données contrôlées par l’attaquant, et une chaîne de gadgets issue de bibliothèques de développement embarquées en production. « Les causes racines sont communes », a résumé l’équipe de Patchstack, « on fait confiance à un sanitizer de sérialisation qui ne supprime pas réellement les objets, on désérialise des données lues depuis la base comme si elles étaient fiables, et on expédie des bibliothèques de développement en production où elles fournissent des chaînes de gadgets prêtes à l’emploi ». Un formulaire de don publié et une passerelle de paiement active suffisent à transformer une injection d’objet PHP en exécution de commandes arbitraires sur le serveur. Toutes les versions jusqu’à 4.16.7.1 sont vulnérables.

Qui gère un site WordPress aujourd’hui devrait vérifier la version de chacune de ces cinq extensions. A la mi-août, une faille critique dans Forminator permettait déjà de prendre le contrôle total d’un site WordPress sans authentification. Les correctifs existent ou arrivent, la fenêtre d’exploitation se referme lentement, et ceux qui n’auront pas mis à jour leurs installations resteront seuls face à des attaques dont la recette est désormais publique.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

Renault Trafic Van E-Tech electric, nouveau fourgon 100 % électrique dévoilé à Hanovre (IAA Transportation)
Renault Trafic Van E-Tech : 470 km d’autonomie et une recharge éclair en 800 volts
Véhicules & e-Mobilité
Leapmotor B10 Hybrid EV, rendu officiel du SUV hybride rechargeable prêt pour l'export 2027
Leapmotor prépare l’export de ses hybrides rechargeables dès le premier semestre 2027
Véhicules & e-Mobilité
Samsung Galaxy S, One UI 9 sous Android 17 bêta, visuel concept
Galaxy S24 : la bêta 2 de One UI 9 donne un avant-goût des outils IA à venir
Mobiles & Apps
Concept : outil IA anti-arnaque d'Amazon dans Alexa, un smartphone vérifie un message suspect avec un bouclier de sécurité
Arnaque par SMS ou email : Amazon arme l’IA d’Alexa pour démasquer les faux messages
e-Business & Webmarketing

Tendance

Logo Anthropic avec le nom Claude au centre, concept de systèmes multi-agents IA sur fond techno sombre, illustration du rapport sur les sabotages entre agents
Les IA ont des réflexes de survie, mentent et falsifient les données : Anthropic révèle l’ampleur des sabotages dans les systèmes multi-agents
IA & Robotique
GTA 6, artwork officiel de Rockstar avec les protagonistes Lucia et Jason
GTA 6 : des vidéos de gameplay et la carte on fuité. Cette fois c’est pas de l’IA
Consoles & Jeux Vidéo
Concept d'une montre connectée Garmin mesurant la glycémie non invasive au poignet grâce à un capteur optique
Garmin dévoile un brevet pour mesurer la glycémie au poignet et relance la course contre Apple
Geek & Gadgets
Robot humanoïde type Tesla Optimus dans un hall industriel futuriste, production à grande échelle
Tesla Optimus : premières ventes repoussées à 2027, la mue spectaculaire de Fremont s’accélère
IA & Robotique
Key art Saint Seiya Tenkai-hen Then IV, le nouveau chapitre de Kurumada annoncé pour le 18 décembre
Saint Seiya Tenkai-hen Then IV : Kurumada lance le chapitre Zeus le 18 décembre
Animes & Mangas

Vous allez aussi aimer

Windows 11, mise à jour KB5124008 : le bug Plan9 casse le partage de fichiers WSL et Claude Cowork
Informatique & Cybersécurité

Windows 11 : la mise à jour de septembre sème le désordre et bloque Linux et Claude Cowork

12 septembre 2026
Concept Windows 11 : le Patch Tuesday de septembre restaure la barre des tâches mobile, avec le logo officiel et un bouclier de sécurité symbolisant les 995 failles corrigées
Informatique & Cybersécurité

Windows 11 : Microsoft colmate 995 failles et ressuscite une fonction culte

10 septembre 2026
Concept Windows 11 : logo officiel et carte widget batterie unifiée sur l'écran de verrouillage, affichant la jauge du PC et des périphériques connectés (manette, écouteurs, stylet)
Informatique & Cybersécurité

Windows 11 : Microsoft emprunte à Apple son widget batterie unifié pour l’écran de verrouillage

8 septembre 2026
Concept Windows 11 : logo officiel à quatre panneaux et barrette de RAM RGB éclairée par un éclair blanc, illustrant un démarrage plus rapide et une optimisation pour 8 Go de RAM
Informatique & Cybersécurité

Windows 11 : Microsoft promet un démarrage plus rapide et une optimisation pour 8 Go de RAM à l’IFA 2026

7 septembre 2026
Windows 11 Project Zenith, l'édition de Windows 11 dédiée aux développeurs IA annoncée par Microsoft
Informatique & Cybersécurité

Windows 11 Project Zenith : Microsoft réserve son OS pour développeurs IA aux machines à 3 999 dollars

6 septembre 2026
Logo WordPress fissuré ciblé par un réticule rouge, cadenas brisé et base de données compromise, faille All-in-One WP Migration
Informatique & CybersécuritéWeb & Internet

Une injection SQL dans All-in-One WP Migration expose plus de trois millions de sites WordPress

5 septembre 2026
Logo Google Chrome fissuré avec bouclier d'alerte, faille zero-day CVE-2026-85046
Informatique & Cybersécurité

Chrome corrige en urgence la faille zero-day CVE-2026-85046 qui permet l’exécution de code via V8

5 septembre 2026
Concept Windows 11 : logo Windows au-dessus de barrettes RAM protegees par un bouclier, setup gaming en arriere-plan, pour Memory Integrity active par defaut
Informatique & Cybersécurité

Windows 11 activera l’intégrité de la mémoire par défaut en octobre 2026 : ce que les gamers PC doivent savoir

4 septembre 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Concept iOS 27 : grand carré glassmorphism avec le nombre 27 et horloges monde évoquant la sortie fuseau par fuseau, sur fond dégradé indigo à cyan
iOS 27 : A quelle heure Apple ouvrira les vannes de la mise à jour ? Votre iPhone sera t-il compatible ?
Mobiles & Apps
Key art officiel du jeu World of Warcraft: Forever, annoncé à la BlizzCon 2026
WoW Forever : la manette Xbox débarque sur les stations de démo à la BlizzCon et ouvre la voie à un portage console
Consoles & Jeux Vidéo
GTA 6, artwork officiel de Rockstar avec les protagonistes Lucia et Jason et le logo du jeu
GTA 6 : Rockstar confirme une narration par chapitres façon Read Dead Redemption 2
Consoles & Jeux Vidéo
Meilleur convertisseur Youtube Mp3
Top 10 des meilleurs convertisseurs Youtube vers MP3
Web & Internet

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?