Failles critiques exploitées dans des plugins WordPress majeurs

16 septembre 2026 · Cybersécurité · GDDY

Des attaquants exploitent activement CVE-2026-27540 (CVSS 9.8) dans le plugin WooCommerce Wholesale Lead Capture, permettant l'upload de web shells PHP sans authentification. Wordfence a bloqué plus de 100 000 tentatives d'exploitation depuis juin 2026. Deux failles critiques supplémentaires (CVSS 9.8) ont été découvertes dans The Events Calendar, installé sur plus de 600 000 sites WordPress, permettant également une exécution de code à distance non authentifiée. Des correctifs ont été publiés pour les deux plugins.

Impact marchés

Impact sur l'écosystème WordPress et les plateformes e-commerce utilisant WooCommerce. Wordfence (GoDaddy) et les fournisseurs de sécurité WordPress sont directement concernés. Les éditeurs de plugins premium subissent une pression réputationnelle. Tendance persistante d'exploitation massive de plugins WordPress à fort taux d'installation.

Opportunités

Opportunités pour les sociétés de cybersécurité spécialisées WordPress (Wordfence/GoDaddy). Risque pour les entreprises exposées via des sites WordPress non patchés. Surveiller GoDaddy (GDDY) dont Wordfence est une filiale, et les acteurs de la sécurité applicative.

Source originale