Imaginez que vous achetiez un logiciel avec une licence officielle, que vous installiez consciencieusement les mises à jour via le canal du développeur... et c'est précisément cette bonne pratique qui infecte votre site. C'est exactement ce qui vient d'arriver à des milliers de propriétaires de sites WordPress professionnels.
L'éditeur ShapedPlugin, qui propose des extensions premium pour WordPress, a été victime d'une attaque de la chaîne d'approvisionnement. Les pirates ont compromis directement le système de distribution des mises à jour, injectant un code malveillant dans trois extensions payantes avant même qu'elles n'atteignent les utilisateurs.
Des extensions WordPress très utilisées pour le e-commerce
ShapedPlugin développe des extensions premium pour WordPress, particulièrement populaires auprès des boutiques en ligne. Trois de ses produits phares ont été compromis : Product Slider Pro for WooCommerce (pour créer des carrousels de produits), Real Testimonials Pro (pour afficher des témoignages clients) et Smart Post Show Pro (pour gérer l'affichage d'articles).
Ces extensions payantes se vendent entre 39 et 79 dollars. Elles sont utilisées par des milliers de commerçants qui gèrent leurs boutiques WooCommerce. LE plus sournois c'est que cette ne touche que les versions payantes, distribuées via le système de licences du développeur. Les versions gratuites disponibles sur WordPress.org ne sont pas affectées.
Comment fonctionne l'infection
Les pirates ont réussi à infiltrer le système de construction et de distribution des mises à jour de ShapedPlugin. Concrètement, quand un propriétaire de site installait une mise à jour légitime depuis son compte client officiel, il récupérait une version piégée.
Le mécanisme est redoutablement efficace ! À chaque fois qu'un administrateur se connecte au tableau de bord WordPress, le code malveillant se réveille. Il contacte discrètement un serveur pirate, télécharge une fausse extension, l'installe automatiquement... puis s'efface pour masquer ses traces.
Une porte dérobée invisible et gourmande
Une fois installée, cette fausse extension se cache de la liste des plugins WordPress. Elle intercepte tous les identifiants saisis, y compris les codes de double authentification, capture les identifiants de base de données contenus dans le fichier wp-config.php, récupère les identifiants SMTP des plugins d'envoi d'emails, et extrait même les données de commandes WooCommerce des trois derniers mois.
Pour couronner le tout, elle installe plusieurs portes dérobées permettant aux pirates de revenir à volonté, même après une tentative de nettoyage. L'entreprise de sécurité Wordfence a attribué un score de gravité maximum (10/10) à cette vulnérabilité.
Bref.
Je sais que "mettre à jour régulièrement" fait partie des mantras de sécurité que je répète souvent. Mais cette affaire rappelle une réalité inconfortable : même les mises à jour officielles peuvent être compromises.
Si vous utilisez l'une de ces trois extensions dans sa version Pro (vérifiez Product Slider Pro avant la 3.5.4, Real Testimonials Pro en 3.2.5, ou Smart Post Show Pro avant la 4.0.2), je vous recommande d'agir immédiatement : changez tous vos mots de passe WordPress et ceux de votre base de données, réinitialisez la double authentification pour tous vos utilisateurs, vérifiez qu'aucun compte administrateur inconnu n'a été créé, et contrôlez les paramètres SMTP de vos plugins d'envoi d'emails.
Plus largement, cette attaque illustre pourquoi je conseille de limiter le nombre d'extensions installées au strict nécessaire. Chaque extension, même payante et réputée, représente un point d'entrée potentiel.