Failles critiques exploitées dans des plugins WordPress majeurs
16 septembre 2026 · Cybersécurité · GDDY
Des attaquants exploitent activement CVE-2026-27540 (CVSS 9.8) dans le plugin WooCommerce Wholesale Lead Capture, permettant l'upload de web shells PHP sans authentification. Wordfence a bloqué plus de 100 000 tentatives d'exploitation depuis juin 2026. Deux failles critiques supplémentaires (CVSS 9.8) ont été découvertes dans The Events Calendar, installé sur plus de 600 000 sites WordPress, permettant également une exécution de code à distance non authentifiée. Des correctifs ont été publiés pour les deux plugins.
Impact marchés
Impact sur l'écosystème WordPress et les plateformes e-commerce utilisant WooCommerce. Wordfence (GoDaddy) et les fournisseurs de sécurité WordPress sont directement concernés. Les éditeurs de plugins premium subissent une pression réputationnelle. Tendance persistante d'exploitation massive de plugins WordPress à fort taux d'installation.
Opportunités
Opportunités pour les sociétés de cybersécurité spécialisées WordPress (Wordfence/GoDaddy). Risque pour les entreprises exposées via des sites WordPress non patchés. Surveiller GoDaddy (GDDY) dont Wordfence est une filiale, et les acteurs de la sécurité applicative.