
Un plugin WooCommerce qui transforme vos formulaires B2B en porte d'entrée pour des webshells PHP, c'est le genre de mardi matin qu'on adore détester! D'après TechRadar, le « Wholesale Lead Capture Plugin for WooCommerce » fait l'objet d'une exploitation massive depuis plusieurs semaines, et franchement, on est en droit de se demander combien de boutiques tournent encore sur des versions trouées. Accrochez-vous, on fait le tour du proprio.
Une faille critique vieille de sept mois (qu'on aurait pu boucher en février)
Soyons clairs: le patch existe depuis le 20 février 2026. La version 2.0.3.2 corrige une faille de téléversement de fichiers arbitraires sans authentification (CVE-2026-27540, score CVSS de 9,0/10), et pourtant l'éditeur Wordfence rapporte avoir bloqué plus de 100 000 tentatives d'exploitation sur ses pare-feu applicatifs. Deux vagues d'attaques ont notamment été observées: une entre le 4 et le 17 juin, puis une plus longue du 1er juillet au 30 août.
Le mode opératoire? On dépose un shell.php dans vos uploads, on récupère les infos système du serveur, puis on a une jolie interface web pour uploader d'autres malwares à la mano. Du classique, mais diablement efficace. Le plugin premium (comptez entre 99 et 600 dollars selon la licence) revendique plus de 20 000 installations actives sur la boutique officielle WordPress, donc le potentiel de carnage est bien réel.
Côté PHP: ce qu'on doit absolument vérifier ce matin
Si vous maintenez des sites WooCommerce (ou plus largement WordPress), c'est l'heure du check-up rapide. Premièrement: la version du plugin, évidemment. Tout ce qui est ≤ 2.0.3.1 doit être mis à jour immédiatement, on ne discute pas. Deuxièmement: fouillez vos dossiers d'uploads. Les chercheurs de Defiant (la boîte derrière Wordfence) précisent que les attaquants balancent d'abord des webshells de reconnaissance pour cartographier l'environnement avant de déployer du plus méchant. Concrètement, ouvrez wp-content/uploads et cherchez tout fichier.php qui n'a rien à y faire (spoiler: un.php n'a rien à y faire, point).
Pensez aussi à vérifier vos logs HTTP autour des dates mentionnées plus haut, histoire de voir si vous avez été pingué. Et tant qu'on y est: vos permissions filesystem sur les dossiers d'upload empêchent-elles vraiment l'exécution PHP? Sinon, c'est le moment idéal pour ajouter une règle qui bloque l'exécution de scripts dans /uploads/. Un bon vieux php_flag engine off dans un.htaccess, et on respire.
Et pendant ce temps, The Events Calendar flambe aussi
Comme un bonheur n'arrive jamais seul, CyberSecurityNews rapporte que le plugin The Events Calendar (plus de 600 000 sites actifs!) cumule lui aussi deux failles critiques — CVE-2026-78006 et CVE-2026-78159, toutes deux scorées 9,8/10. La première passe par un commentaire piégé qui déclenche une injection d'objet PHP, la seconde permet carrément de réinitialiser le mot de passe admin via le système de widgets. Le correctif est dispo en version 6.17.4.1, et les utilisateurs de Wordfence Premium/Care/Response sont déjà protégés depuis le 22 août.
La morale de l'histoire (parce qu'on en est là): on a des outils formidables, un écosystème PHP/WP qui bouge, des RFC passionnantes… et pourtant, la plus grande surface d'attaque reste le plugin qu'on a oublié de mettre à jour depuis six mois. La dette technique de sécurité, ça se paie cash. Alors avant de partir sur la prochaine refacto hype, on prend trente minutes pour auditer ses plugins WooCommerce et son calendrier d'événements, et on en parle dans les commentaires: vous, vous faites comment pour suivre les mises à jour critiques dans vos stacks legacy? Le cron maison? Dependabot? Un vieux carnet papier? Je veux savoir!