Vulnérabilité critique dans le plugin All-in-One WP Migration : 3,25 millions de sites WordPress exposés
7 septembre 2026Un plugin de sauvegarde WordPress, installé sur plus de 5 millions de sites, est actuellement un cible privilégiée des pirates. La faille critique dans All-in-One WP Migration permet à un attaquant de prendre le contrôle d’un site sans même avoir besoin d’un compte utilisateur. Le mécanisme ? Une injection SQL, une technique bien connue en cybersécurité, qui consiste à insérer du code malveillant dans des champs de saisie pour manipuler la base de données. Et pourtant, seuls 35% des sites ont appliqué la mise à jour corrective, laissant 3,25 millions de sites exposés à des risques sérieux.
Le scénario est alarmant : le code malveillant reste dormant jusqu’à ce qu’un administrateur effectue une sauvegarde puis une restauration. À ce moment, le plugin révèle une clé secrète, généralement utilisée pour vérifier l’authenticité d’une restauration. Cette clé, accessible à tous, devient la porte d’entrée pour l’attaquant. Une fois en possession de cette information, le pirate peut installer des extensions malveillantes, modifier le contenu du site, ou même le rendre inutilisable. Le pire ? L’administrateur ne s’en rend compte qu’après des dommages irréversibles.
La vulnérabilité a été découverte par Jack Taylor, un chercheur en cybersécurité, grâce au programme de bug bounty de Wordfence. Ce dernier a immédiatement alerté l’éditeur du plugin, ServMask, qui a publié une mise à jour. Mais l’urgence est devenue une course contre la montre : deux semaines après la publication de la correction, plus de la moitié des sites restent vulnérables. Wordfence recommande sans délai l’installation de la version 7.110 ou supérieure, soulignant que la sécurité dépend souvent des actions rapides des administrateurs.
Le fait que cette faille ait été exploitée de manière si subtile soulève une question : comment les administrateurs peuvent-ils mieux surveiller leurs plugins ? La réponse réside peut-être dans une combinaison de mises à jour régulières, d’outils de sécurité comme Wordfence, et d’une vigilance accrue face aux alertes. Alors que les pirates continuent de tester les limites de la sécurité web, le message est clair : chaque minute perdue peut coûter cher. Vous suivez les actualités tech ? C’est peut-être le moment de vérifier si vos sites sont protégés.
Sources
À très vite sur l’EternoStation.

