NIS2 50+ salariés ou €10M+ CA : reporting d’incident en 72h obligatoire. Reporting d’incident en 72h obligatoire. Êtes-vous prêt ? →
Skip to main contentSkip to footer

Backdoor WordPress : plan d’urgence en 7 actions

Les backdoors WordPress sont redevenues une menace majeure : des dizaines de plugins ont été compromis, exposant des milliers de sites à une prise de contrôle silencieuse.

Pourquoi les backdoors WordPress explosent encore

Une backdoor WordPress peut être injectée dans un plugin légitime, puis distribuée via des mises à jour apparemment normales. Résultat : exécution de code à distance, création de comptes admin cachés, ou vol de données.

Signaux d’alerte prioritaires

  • Création d’utilisateurs administrateurs inconnus
  • Fichiers PHP récents dans wp-content/uploads
  • Requêtes sortantes anormales vers des domaines non référencés

Liste des 31 plugins compromis (Essential Plugin)

Voici la liste complète des extensions WordPress backdoorées, fermées par WordPress.org le 7 avril 2026. Toutes contenaient le module malveillant wpos-analytics intégrant une backdoor par désérialisation PHP :

  1. accordion-and-accordion-slider
  2. album-and-image-gallery-plus-lightbox
  3. audio-player-with-playlist-ultimate
  4. blog-designer-for-post-and-widget
  5. countdown-timer-ultimate
  6. featured-post-creative
  7. footer-mega-grid-columns
  8. hero-banner-ultimate
  9. html5-videogallery-plus-player
  10. meta-slider-and-carousel-with-lightbox
  11. popup-anything-on-click
  12. portfolio-and-projects
  13. post-category-image-with-grid-and-slider
  14. post-grid-and-filter-ultimate
  15. preloader-for-website
  16. product-categories-designs-for-woocommerce
  17. sliderspack-all-in-one-image-sliders
  18. sp-faq
  19. sp-news-and-widget
  20. styles-for-wp-pagenavi-addon
  21. ticker-ultimate
  22. timeline-and-history-slider
  23. woo-product-slider-and-carousel-with-category
  24. wp-blog-and-widgets
  25. wp-featured-content-and-slider
  26. wp-logo-showcase-responsive-slider-slider
  27. wp-responsive-recent-post-slider
  28. wp-slick-slider-and-image-carousel
  29. wp-team-showcase-and-slider
  30. wp-testimonial-with-widget
  31. wp-trending-post-slider-and-widget

Action immédiate : vérifiez si l’un de ces plugins est installé sur vos sites WordPress. Si oui, désactivez-le et supprimez-le immédiatement, puis suivez la checklist ci-dessous.

Checklist de remédiation backdoor WordPress (actionnable)

  • Isoler le site (mode maintenance + restriction IP admin)
  • Inventorier plugins/thèmes et supprimer les extensions non essentielles
  • Réinstaller WordPress core + plugins depuis sources officielles
  • Tourner les secrets : mots de passe, clés API, salts WordPress
  • Scanner les fichiers et la base pour webshells/IOC

Durcir durablement votre WordPress

Pour réduire le risque de nouvelle backdoor WordPress, mettez en place une stratégie de mises à jour contrôlées, un WAF applicatif, et une supervision des fichiers critiques.

Intégrer la menace dans votre stratégie supply chain

La backdoor WordPress est un risque supply chain. Elle doit être traitée comme un incident de confiance logicielle, au même niveau qu’une dépendance CI/CD compromise.

  • Analyse de provenance des extensions
  • Validation des signatures quand disponibles
  • Environnement de préproduction pour tester chaque mise à jour

En pratique, une réponse rapide et structurée limite l’impact : la maîtrise des backdoors WordPress repose sur la discipline opérationnelle, pas sur un plugin miracle.

Lectures complémentaires ucyber.ai

Sources

Renforcez dès maintenant la cybersécurité de votre PME ou ETI avec ucyber.ai.
Évaluez votre niveau de sécurité ou
contactez-nous pour en savoir plus.
Suivez-nous sur LinkedIn.

Réserver 15 min — diagnostic