Des thèmes et des plugins WordPress gratuits menacés par des failles de sécurité critiques

WordPress
(Crédit photo: WordPress)

Les chercheurs en cybersécurité de Jetpack (un outil de sécurité et d'optimisation spécifique à WordPress) ont découvert qu'un acteur malveillant a compromis AccessPress - un éditeur de thèmes et de modules complémentaires pour webmasters.

AccessPress a jusqu'à présent mis à disposition 40 thèmes et 53 plugins. Tous les thèmes gratuits ont été compromis, de sorte qu'une fois installés, ils permettent aux cybercriminels les contrôlant de modifier totalement le site web ciblé et de récupérer ses bases de données. Les chercheurs n'ont pas encore pu tester les thèmes e-commerce et, de ce fait,  ne se prononcent pas sur leur vulnérabilité. Le rapport indique également que le code malveillant exploité permet de couvrir les traces des hackers avec un succès relatif. La seule façon de confirmer ou d’infirmer qu’un site WordPress a été compromis est d'installer puis d’activer une solution de surveillance de l'intégrité des fichiers, indique Jetpack.

Comment vérifier l’intégrité de votre site web ?

Jusqu'à présent, les chercheurs ont constaté que cette porte dérobée (backdoor) redirige vers des pages web brouillonnes hébergeant divers logiciels malveillants et techniques d’escroquerie en ligne. Une campagne de niveau amateur qui laisse à penser que ses auteurs initiaux ont déjà quitté le projet - en prenant soin de vendre au préalable l’accès à des tiers, depuis le dark web.

Selon BleepingComputer, 360 000 sites Web utilisent les modules complémentaires et les thèmes d'AccessPress. JetPack a découvert la menace en septembre 2021, tandis qu'AccessPress les a retirés de sa boutique le 15 octobre. Aujourd’hui, l’éditeur a déployé une nouvelle version, propre, de tous les plugins concernés.

Toutefois, si votre site a déjà été compromis, la simple installation de la dernière version ne supprimera pas la porte dérobée. Elle ne fera que prévenir les menaces futures. Pour l'instant, BleepingComputer assure que la seule façon de nettoyer un site efficacement est de migrer vers un autre thème. 

Pour savoir si votre site a été compromis, vous pouvez suivre les instructions de Jetpack publiées ici, instructions incluant également les versions de thèmes et plugins infectés ainsi que celles corrigées. 

Si vous avez installé des thèmes ou des plugins directement à partir d'AccessPress Themes ou de tout autre endroit que WordPress.org, vous devez immédiatement effectuer une mise à niveau vers une version sûre comme indiqué dans nos tableaux. Si aucune version sûre n'est disponible, remplacez-la par la dernière version de WordPress.org.

Veuillez noter que cela ne supprime pas la porte dérobée de votre système, vous devez donc réinstaller une version propre de WordPress pour annuler les modifications des fichiers de base effectuées pendant l'installation de la porte dérobée.

Si vous avez un thème ou un plugin payant de AccessPress Themes/Access Keys, nous vous conseillons de contacter leur support pour obtenir de l'aide.

Nous vous recommandons vivement de mettre en place un plan de sécurité pour votre site, comprenant une analyse des fichiers malveillants et des sauvegardes. Jetpack Security est une excellente option de sécurité WordPress pour assurer la sécurité de votre site et de vos visiteurs. Jetpack Scan a détecté toutes les variantes de cette porte dérobée et du dropper depuis le 30 septembre.

Via BleepingComputer

TOPICS

Sead is a seasoned freelance journalist based in Sarajevo, Bosnia and Herzegovina. He writes about IT (cloud, IoT, 5G, VPN) and cybersecurity (ransomware, data breaches, laws and regulations). In his career, spanning more than a decade, he’s written for numerous media outlets, including Al Jazeera Balkans. He’s also held several modules on content writing for Represent Communications.

Read more
A digital themed isometric showing a neon padlock in the foreground, and a technological diagram of a processor logic board in the background.
Sécurité numérique : les fuites de données chez les tiers en hausse inquiétante
Meilleurs hébergeurs web 2022
Meilleurs hébergeurs Web {YEAR} : quels fournisseurs choisir pour propulser votre site Internet ?
Apple Siri
Mettez à jour votre appareil Apple : iOS 18.3.2 corrige une faille exploitable par des hackers
wix hostinger squarespace logos on blue background
Création de sites web : notre comparatif des meilleurs outils en ligne pour lancer votre site Internet
The words "best free VPN" next to a range of devices running different VPN apps.
Meilleurs VPN gratuits : quels services télécharger en {YEAR} ?
Meilleurs logiciels gratuits pour les étudiants 2022
Les meilleurs logiciels gratuits pour les étudiants en 2025
Latest in Création de sites web
Wix AI vs Squarespace Blueprint: Who has the better AI?
Wix vs Squarespace : quel créateur de sites web à la meilleure IA ?
création de sites squarespace
Profitez de -10 % de réduction chez Squarespace grâce à un code promo exclusif
Capture d'écran de la page d'accueil de Wix
Test de l'outil de création de site web Wix (2025)
WordPress
Des thèmes et des plugins WordPress gratuits menacés par des failles de sécurité critiques
WordPress exécuté sur un ordinateur portable
Les meilleurs plugins WordPress de 2025
wix hostinger squarespace logos on blue background
Création de sites web : notre comparatif des meilleurs outils en ligne pour lancer votre site Internet
Latest in Actualités
realme 14 Pro Series
Realme 14 Pro et Pro+ : petits pigments, grosse batterie et triple flash, la recette de l’originalité
Google Pixel 9a being held, from the back
Le mystérieux retard du Google Pixel 9a enfin éclairci
An iPhone running iOS 18 on a purple and blue background
iOS 18.4 : une sortie imminente avec une refonte majeure des notifications sur iPhone
Nikon Z5
Le Nikon Z5 II pourrait bientôt arriver : à quoi s’attendre pour ce plein format d’entrée de gamme
A screenshot from Indiana Jones and the Great Circle showing Indiana Jones
Indiana Jones et le Cercle ancien : la date de sortie PS5 enfin dévoilée
DJI Mavic 3 Pro
Le DJI Mavic 4 Pro se dévoile un peu plus : lancement, tarif et triple caméra au programme