Les backdoors WordPress sont redevenues une menace majeure : des dizaines de plugins ont été compromis, exposant des milliers de sites à une prise de contrôle silencieuse.
Pourquoi les backdoors WordPress explosent encore
Une backdoor WordPress peut être injectée dans un plugin légitime, puis distribuée via des mises à jour apparemment normales. Résultat : exécution de code à distance, création de comptes admin cachés, ou vol de données.
Signaux d’alerte prioritaires
- Création d’utilisateurs administrateurs inconnus
- Fichiers PHP récents dans
wp-content/uploads - Requêtes sortantes anormales vers des domaines non référencés
Liste des 31 plugins compromis (Essential Plugin)
Voici la liste complète des extensions WordPress backdoorées, fermées par WordPress.org le 7 avril 2026. Toutes contenaient le module malveillant wpos-analytics intégrant une backdoor par désérialisation PHP :
- accordion-and-accordion-slider
- album-and-image-gallery-plus-lightbox
- audio-player-with-playlist-ultimate
- blog-designer-for-post-and-widget
- countdown-timer-ultimate
- featured-post-creative
- footer-mega-grid-columns
- hero-banner-ultimate
- html5-videogallery-plus-player
- meta-slider-and-carousel-with-lightbox
- popup-anything-on-click
- portfolio-and-projects
- post-category-image-with-grid-and-slider
- post-grid-and-filter-ultimate
- preloader-for-website
- product-categories-designs-for-woocommerce
- sliderspack-all-in-one-image-sliders
- sp-faq
- sp-news-and-widget
- styles-for-wp-pagenavi-addon
- ticker-ultimate
- timeline-and-history-slider
- woo-product-slider-and-carousel-with-category
- wp-blog-and-widgets
- wp-featured-content-and-slider
- wp-logo-showcase-responsive-slider-slider
- wp-responsive-recent-post-slider
- wp-slick-slider-and-image-carousel
- wp-team-showcase-and-slider
- wp-testimonial-with-widget
- wp-trending-post-slider-and-widget
Action immédiate : vérifiez si l’un de ces plugins est installé sur vos sites WordPress. Si oui, désactivez-le et supprimez-le immédiatement, puis suivez la checklist ci-dessous.
Checklist de remédiation backdoor WordPress (actionnable)
- Isoler le site (mode maintenance + restriction IP admin)
- Inventorier plugins/thèmes et supprimer les extensions non essentielles
- Réinstaller WordPress core + plugins depuis sources officielles
- Tourner les secrets : mots de passe, clés API, salts WordPress
- Scanner les fichiers et la base pour webshells/IOC
Durcir durablement votre WordPress
Pour réduire le risque de nouvelle backdoor WordPress, mettez en place une stratégie de mises à jour contrôlées, un WAF applicatif, et une supervision des fichiers critiques.
Intégrer la menace dans votre stratégie supply chain
La backdoor WordPress est un risque supply chain. Elle doit être traitée comme un incident de confiance logicielle, au même niveau qu’une dépendance CI/CD compromise.
- Analyse de provenance des extensions
- Validation des signatures quand disponibles
- Environnement de préproduction pour tester chaque mise à jour
En pratique, une réponse rapide et structurée limite l’impact : la maîtrise des backdoors WordPress repose sur la discipline opérationnelle, pas sur un plugin miracle.
Lectures complémentaires ucyber.ai
- Faille Ninja Forms : sécuriser WordPress avant compromission
- GlassWorm : protéger vos IDE contre les attaques supply chain