JDWJDW
Font ResizerAa
  • Tech & Innovations
  • Mobiles & Apps
  • IA & Robotique
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Geek & Gadgets
  • Véhicules & e-Mobilité
  • Bons plans & promos
  • Plus
    • Blockchain & Crypto
    • Web & Internet
    • Informatique & Cybersécurité
    • Sciences & Espace
    • Réseaux Sociaux & Influence
    • e-Business & Webmarketing
    • Fintech & Néobanques
    • Streaming & P2P
Font ResizerAa
JDWJDW
Rechercher
  • Web & Internet
  • Tech & Innovations
  • Mobiles & Apps
  • Consoles & Jeux Vidéo
  • Films & Séries
  • Animes & Mangas
  • Blockchain & Crypto
  • Geek & Gadgets
  • Informatique & Cybersécurité
  • Streaming & P2P
Avez-vous déjà un compte ? Sign In
Suivez-nous
Informatique & CybersécuritéWeb & Internet

WordPress sous le feu de cinq failles critiques : RCE et prise de contrôle totale sur des plugins massivement déployés

Kenzo Locatelli
Published: 2 septembre 2026
Last updated: 2 septembre 2026
Partager
Concept cybersécurité : le logo WordPress fissuré et ciblé par un réticule rouge, cadenas brisé, illustrant cinq failles critiques (RCE et prise de contrôle) touchant des plugins et thèmes

Cinq vulnérabilités, toutes notées entre 9.8 et 10.0 sur l’échelle CVSS, frappent simultanément l’écosystème WordPress à travers des extensions et un thème que des centaines de milliers de sites utilisent en production. WPMU DEV Dashboard, Avada, TranslatePress, Pods, GiveWP. Cinq noms. Cinq portes ouvertes sur le vide.

WPMU DEV Dashboard, installé sur environ 350 000 sites actifs, souffre d’un contournement d’authentification référencé CVE-2026-76581 qu’un attaquant non authentifié peut exploiter sans jamais connaître la clé API du service. La faille réside dans une incohérence de construction et de validation des signatures HMAC-SHA-256 lors du processus Hub Single-Sign On, où deux actions AJAX (wdpsso_step1 et wdpsso_step2) acceptent un paramètre de redirection vide puis réutilisé pour forger une confusion de canonicalisation. Le chercheur Alex Thomas, de l’équipe Wordfence Argus, a identifié cette brèche le 19 août 2026 et l’éditeur a publié dès le 24 août la version corrective 5.0.2, qui stocke désormais le HMAC côté serveur pour bloquer toute tentative de rejeu.

Le thème Avada (avec son compagnon Fusion Builder) expose quant à lui une écriture arbitraire de fichiers, référencée CVE-2026-18431, qui permet à un attaquant distant d’injecter et d’exécuter du code PHP sur le serveur sans la moindre authentification. Toutes les versions jusqu’à 7.16 du thème et 3.16 du plugin sont touchées. Une exécution de code à distance, complète, sans friction… On écrit un fichier, on le déclenche, on possède le site.

TranslatePress livre ses administrateurs par l’exposition d’informations sensibles (CVE-2026-19632). Lorsque la sauvegarde automatique des chaînes est activée et que le profil d’un administrateur utilise une langue secondaire publiée, l’URL de réinitialisation de mot de passe apparaît en clair, clé de reset incluse. Un attaquant peut alors récupérer ces données et prendre le contrôle total du compte administrateur.

A lire également

Poco F9 Pro (Aurora Green) et Poco F9 Ultra (Dark Cherry), visuel de lancement généré
Xiaomi lance les Poco F9 Pro et F9 Ultra : deux monstres de puissance et déjà en précommandes à prix cassé
Concept Windows 11 : l'assistant d'installation propose enfin un vrai bouton « Opt out of backup » pour refuser la sauvegarde OneDrive, à la place de l'ancien « Remind me in 3 days »
Windows 11 : Microsoft ajoute enfin un vrai bouton pour refuser OneDrive dès l’installation
Concept de cybersécurité : un infostealer arrache le cookie de session de l'interface Claude d'Anthropic, illustration du vol de sessions et des comptes vidés
Anthropic : des infostealers volent des sessions Claude et vident les comptes payants

Pods, l’extension de gestion de types de contenus personnalisés, permet de son côté une escalade de privilèges (CVE-2026-19598) allant jusqu’à l’écrasement du mot de passe de n’importe quel utilisateur, propriétaire du site compris.

La faille la plus sévère appartient pourtant à GiveWP, plugin de dons utilisé par des milliers d’organisations. Notée CVSS 10.0 sous la référence CVE-2026-82222, elle enchaîne trois faiblesses, un helper de désérialisation prétendument sûr qui ne filtre pas les objets, un flux de dons alimenté par des données contrôlées par l’attaquant, et une chaîne de gadgets issue de bibliothèques de développement embarquées en production. « Les causes racines sont communes », a résumé l’équipe de Patchstack, « on fait confiance à un sanitizer de sérialisation qui ne supprime pas réellement les objets, on désérialise des données lues depuis la base comme si elles étaient fiables, et on expédie des bibliothèques de développement en production où elles fournissent des chaînes de gadgets prêtes à l’emploi ». Un formulaire de don publié et une passerelle de paiement active suffisent à transformer une injection d’objet PHP en exécution de commandes arbitraires sur le serveur. Toutes les versions jusqu’à 4.16.7.1 sont vulnérables.

Qui gère un site WordPress aujourd’hui devrait vérifier la version de chacune de ces cinq extensions. A la mi-août, une faille critique dans Forminator permettait déjà de prendre le contrôle total d’un site WordPress sans authentification. Les correctifs existent ou arrivent, la fenêtre d’exploitation se referme lentement, et ceux qui n’auront pas mis à jour leurs installations resteront seuls face à des attaques dont la recette est désormais publique.

Partager cet article
Facebook Whatsapp Whatsapp LinkedIn Reddit Telegram Copy Link

Derniers articles

Key art officiel de Mario Kart 8 Deluxe, Mario et les pilotes sur la Route Arc-en-ciel
Mario Kart 8 Deluxe : la mise à jour 4.0.0 propulse le jeu dans l’ère Switch 2
Consoles & Jeux Vidéo
Hyundai Boulder, SUV tout-terrain électrique à châssis échelle, rendu concept d'après les images de brevet
Hyundai Boulder : une image de brevet dévoile l’off-roader électrique version série
Véhicules & e-Mobilité
Claude Fable 5.1, key art concept reprenant l'officiel Fable 5 en collage de papillons
Claude Fable 5.1 est là : Anthropic lâche son modèle le plus affûté et explose la concurrence
IA & Robotique
Télescope d'observatoire sous un ciel étoilé traversé de traînées de satellites Starlink, avec un capteur neuromorphique abstrait, concept
Rétine artificielle contre Starlink : comment les astronomes comptent sauver leurs télescopes des traînées de satellites
Sciences & Espace

Tendance

Logo Anthropic avec le nom Claude au centre, concept de systèmes multi-agents IA sur fond techno sombre, illustration du rapport sur les sabotages entre agents
Les IA ont des réflexes de survie, mentent et falsifient les données : Anthropic révèle l’ampleur des sabotages dans les systèmes multi-agents
IA & Robotique
GTA 6, artwork officiel de Rockstar avec les protagonistes Lucia et Jason
GTA 6 : des vidéos de gameplay et la carte on fuité. Cette fois c’est pas de l’IA
Consoles & Jeux Vidéo
Concept d'une montre connectée Garmin mesurant la glycémie non invasive au poignet grâce à un capteur optique
Garmin dévoile un brevet pour mesurer la glycémie au poignet et relance la course contre Apple
Geek & Gadgets
Rendu concept de la première smartwatch transparente Nothing
Nothing prépare sa première smartwatch transparente pour septembre 2026, sous les 300 dollars
Geek & Gadgets
Robot humanoïde type Tesla Optimus dans un hall industriel futuriste, production à grande échelle
Tesla Optimus : premières ventes repoussées à 2027, la mue spectaculaire de Fremont s’accélère
IA & Robotique

Vous allez aussi aimer

Concept Windows 11 : la mise à jour cumulative KB5120998 fait apparaître un gros curseur de souris rétro à la place du curseur moderne, symbolisant le bug de personnalisation du curseur
Informatique & Cybersécurité

Windows 11 KB5120998 : Microsoft confirme que la mise à jour fait disparaître le curseur de souris

30 août 2026
Concept cybersécurité : deux failles critiques Next.js (AVIF et Windows) permettant une exécution de code à distance
Informatique & Cybersécurité

Next.js frappé par deux failles critiques : exécution de code à distance via AVIF et Windows sans authentification

30 août 2026
Concept illustrant une app VPN qui surveille la position de l'utilisateur : cadenas avec un œil, épingle de localisation et flux de données vers des serveurs tiers
Informatique & Cybersécurité

VPN et vie privée : 85 % des applications mobiles aux États-Unis embarquent des mouchards selon Proton

30 août 2026
MacBook avec terminal infecté, malware et bouclier brisé, scène de cybersécurité — campagne ClickFix qui installe le voleur AMOS via de faux téléchargements OpenAI Codex sur macOS
Informatique & Cybersécurité

Faux téléchargements OpenAI Codex sur macOS : une publicité Google sponsorisée installe le voleur de données AMOS

29 août 2026
Concept illustrant le filtre algorithmique de Google SpamBrain qui élimine le contenu SEO généré en masse par IA
e-Business & WebmarketingIA & RobotiqueWeb & Internet

Google Spam Update d’août 2026 : SpamBrain s’attaque au contenu SEO généré par IA à grande échelle

27 août 2026
Concept cyberattaque d'État : le Capitole et la Réserve fédérale américains reliés par un réseau rouge de données, cadenas numérique, illustrant la campagne de cyberespionnage chinois
Informatique & Cybersécurité

Espionnage chinois aux États-Unis : des hackers ont ciblé le DOJ, la NASA, la Fed et le Sénat pendant huit ans

27 août 2026
Illustration conceptuelle Chrome 152 : fenêtre navigateur avec cadenas et bouclier de sécurité, 327 correctifs dont 10 critiques
Informatique & Cybersécurité

Chrome 152 déploie 327 correctifs de sécurité dont 10 failles critiques sur Windows, macOS et Linux

26 août 2026
Logo officiel Windows 11 avec la mention 26H2 sur fond bleu, illustrant la mise à jour majeure 2026 annoncée par Microsoft
Informatique & Cybersécurité

Windows 11 26H2 : la mise à jour de 2026 sera un paquet de 174 Ko, pas une révolution

24 août 2026

Infos légales

  • Mentions légales
  • Politique de confidentialité
  • Nous contacter
  • Partenaires

Maj récentes

Rendu leaké de la Xbox Series X25 édition 25 ans anniversaire en coque verte translucide OG Green, avec manette assortie
Xbox Series X25 : la console anniversaire écoulée en une minute, revendue trois fois son prix
Consoles & Jeux Vidéo
Key art officiel de la collaboration Overwatch x LE SSERAFIM 2026 : les six héroïnes (Moira, D.Mon, Mizuki, Freya, Anran, Sierra) en tenues K-pop
Overwatch × LE SSERAFIM 2026 : six nouveaux skins K-pop débarquent avec Moira, D.Mon et la BlizzCon
Consoles & Jeux Vidéo
Samsung Galaxy Z Fold 8, visuel officiel Samsung Newsroom
Samsung Galaxy Z Fold 8 : la demande explose, les stocks de composants de 2027 déjà réquisitionnés
Mobiles & Apps
Concept éditorial : des vinyles, notes et partitions musicales aspirés par le noeud neuronal Claude d'Anthropic avec un marteau de justice au centre, illustration du procès Sony Music et Warner Music contre Anthropic
Sony Music et Warner Music poursuivent Anthropic pour des dizaines de milliers de chansons aspirées par Claude
IA & Robotique

Qui sommes nous ?

Le Journal du Web alias JDW a été fondé et est édité par des passionnés par l’univers web, nouvelles technologies et de la culture populaire.

Newsletter
Inscrivez-vous à notre newsletter pour recevoir nos derniers articles!
Suivez-nous
Welcome Back!

Sign in to your account

Username or Email Address
Password

Mot de passe oublié ?