Aller au contenu

Le média des artisans du web lundi 28 septembre 2026

Sécurité

Deux failles critiques dans des extensions WordPress très répandues

Deux vulnérabilités notées 9,8 sur 10 touchent Visual Composer Website Builder et le plugin WAWP pour WooCommerce, exposant les sites concernés à une prise de contrôle sans authentification.

Deux vulnérabilités critiques, notées 9,8 sur 10 sur l’échelle CVSS, ont été rendues publiques les 24 et 25 septembre 2026 dans des extensions WordPress largement installées. La première touche Visual Composer Website Builder, la seconde le plugin Automation Web Platform – Notifications and OTP for WooCommerce (WAWP), utilisé pour les inscriptions et la vérification par code à usage unique. Dans les deux cas, l’exploitation ne nécessite ni compte ni interaction de la victime.

Visual Composer : inclusion de fichier via le paramètre vcv-template

La faille CVE-2026-12227 affecte toutes les versions de Visual Composer Website Builder jusqu’à la 45.16.0 incluse. Elle provient d’un défaut de contrôle sur le paramètre vcv-template, traité lors de la résolution du template WordPress par le contrôleur interne du plugin. Un attaquant non authentifié peut faire pointer ce paramètre vers un fichier arbitraire du serveur ; lorsque ce fichier contient du code PHP, celui-ci s’exécute.

La condition d’exploitation est simple : une page publique construite avec Visual Composer et un permalien standard suffisent. Des preuves de concept circulent déjà publiquement, ce qui rend le correctif urgent pour toute installation exposée.

WAWP : de l’inscription publique à l’administration complète

La seconde faille, CVE-2026-14281, touche WAWP jusqu’à la version 4.8.6. La route REST publique /wp-json/wawp/v1/signup/<op> ne vérifie pas les droits de l’appelant, et la fonction de finalisation d’inscription recopie sans filtrage le paramètre wawp_custom_fields dans les métadonnées de l’utilisateur créé. Un attaquant peut ainsi injecter les clés wp_capabilities et wp_user_level pour créer directement un compte administrateur.

Le contournement va plus loin : lorsque la vérification par code à usage unique est activée, le jeton de session est retourné en clair dans la réponse HTTP, et le point de terminaison de lien magique le marque comme vérifié sans jamais contrôler le code saisi. La double barrière — inscription et OTP — tombe donc en une seule requête.

ExtensionCVECVSSVersions concernéesDivulgation
Visual Composer Website BuilderCVE-2026-122279,8≤ 45.16.024 septembre 2026
WAWP (Automation Web Platform)CVE-2026-142819,8≤ 4.8.625 septembre 2026

Réagir avant la mise à jour

En attendant l’application du correctif, une règle de pare-feu applicatif ou un bloc au niveau du serveur web permet de couper l’accès aux paramètres et routes en cause :


# Bloque les tentatives d'inclusion via vcv-template (Visual Composer)
if ($arg_vcv-template ~* "\.\.|/etc/|php://") {
    return 403;
}

# Bloque l'accès public à la route d'inscription WAWP
location ~ ^/wp-json/wawp/v1/signup/ {
    deny all;
}

Cette mesure ne remplace pas la mise à jour de l’extension, mais réduit la fenêtre d’exposition le temps de la déployer, en particulier sur les parcs de sites gérés en série.

Sur les deux failles, un attaquant sans compte obtient soit l’exécution de code, soit un accès administrateur complet, en une seule requête HTTP.

Les deux extensions ont un usage large dans l’écosystème WooCommerce et dans les sites vitrines construits avec WPBakery/Visual Composer. Un inventaire rapide des plugins actifs sur les parcs administrés reste le réflexe le plus rentable avant toute autre action.

Le rythme de ces divulgations confirme une tendance déjà documentée sur les précédentes failles WordPress de la semaine, dont le correctif critique de WordPress 7.1.2 ou la faille Webform sur Drupal : les cibles se déplacent des cœurs de CMS vers leurs extensions tierces, moins auditées et souvent installées sans revue de sécurité formelle. Un socle de hardening WordPress appliqué en amont limite la portée de ce type d’incident, y compris sur des infrastructures auto-hébergées.

Ce qu’il faut retenir

Deux extensions WordPress très déployées exposent leurs sites à une compromission totale sans authentification. La mise à jour vers Visual Composer 45.16.1 ou supérieur et vers WAWP 4.8.7 ou supérieur doit être traitée en priorité, avant toute autre tâche de maintenance planifiée cette semaine.

Ce genre d’alerte revient presque chaque semaine et la tentation est grande de la traiter comme du bruit de fond. Sur les parcs que je gère, c’est justement l’extension la plus anodine — un plugin d’OTP, un constructeur de pages — qui finit par ouvrir la porte, parce que personne ne pense à l’auditer avec la même rigueur que le cœur WordPress. Un inventaire de plugins à jour vaut largement l’heure qu’il coûte — Simon Janvier.

Pour aller plus loin : détails techniques de la faille sur OffSeq Threat Radar.

Partager LinkedIn Bluesky Hacker News E-mail

À lire aussi