WordPress

10 avril 2026 · 5 min de lecture

Extensions Essential Plugin piégées : 31 plugins WordPress fermés en urgence ⚠️

WordPress.org a fermé 31 extensions Essential Plugin après la découverte d’une porte dérobée dormante depuis août 2025. Extensions concernées, risques et vérifications à faire sur votre site WordPress.

Rédigé parJulien B.

Serrurier changeant une serrure, illustration des extensions Essential Plugin piégées

Résumé de l’article

Le 7 avril 2026, WordPress.org a fermé définitivement 31 extensions de l’éditeur Essential Plugin, parmi lesquelles Countdown Timer Ultimate, Popup Anything on Click ou WP Testimonial with Widget. Une porte dérobée y avait été glissée en août 2025, quelques mois après le rachat du catalogue, puis activée début avril. Une mise à jour forcée a neutralisé le mécanisme le 8 avril, mais elle ne nettoie pas le fichier wp-config.php déjà modifié : si vous utilisez l’une de ces extensions, une vérification manuelle s’impose.

Pour choisir une extension WordPress, on regarde généralement sa note, son nombre d’installations et la fréquence de ses mises à jour. Cette affaire montre que ces critères ne suffisent pas toujours. Pendant huit mois, une trentaine d’extensions gratuites, hébergées sur le répertoire officiel et mises à jour tout à fait normalement, ont embarqué un code malveillant qui attendait patiemment son heure. Il ne s’agit pas d’une faille oubliée par un développeur distrait, mais d’un piège posé volontairement par le nouveau propriétaire des extensions. C’est ce qu’on appelle une attaque de la chaîne d’approvisionnement.


Extensions Essential Plugin : comment le piège a été posé

Essential Plugin est un éditeur actif depuis 2015, connu pour un large catalogue d’extensions simples et pratiques : diaporamas, comptes à rebours, témoignages, FAQ, fenêtres surgissantes, grilles d’articles. Selon l’enquête publiée le 9 avril par Austin Ginder d’Anchor Hosting, ce catalogue a été vendu début 2025 sur Flippa, une place de marché où l’on achète et revend des sites et des activités en ligne, pour un montant à six chiffres.

Le 8 août 2025, une nouvelle version publiée sous la responsabilité du repreneur a ajouté un module présenté comme un outil de statistiques. En réalité, ce module permettait au serveur de l’attaquant d’envoyer du code à exécuter sur les sites qui l’hébergeaient. Il est resté silencieux jusqu’aux 5 et 6 avril 2026, date à laquelle il a été activé.

Ce que faisait le code malveillant

D’après les analyses d’Anchor Hosting et de mySites.guru, une fois activé, le module modifiait le fichier wp-config.php du site pour y ajouter du code PHP. Le but était d’afficher du spam et des redirections uniquement à Googlebot, le robot d’indexation de Google. Les visiteurs et l’administrateur ne voyaient donc rien d’anormal, pendant que le référencement du site se dégradait en coulisses. L’adresse du serveur de commande était même récupérée via la blockchain Ethereum, pour résister à la fermeture d’un nom de domaine.

La réaction de WordPress.org

L’équipe des extensions de WordPress.org a réagi rapidement. Le 7 avril, les 31 extensions concernées ont été fermées définitivement : elles ne peuvent plus être téléchargées et ne recevront plus de mises à jour. Le lendemain, une version corrective a été poussée automatiquement sur les sites pour couper la communication avec le serveur de l’attaquant. C’est une bonne mesure d’urgence, mais elle a une limite importante, soulignée par tous les chercheurs : elle ne supprime pas le code déjà injecté dans wp-config.php. Un site touché avant le 8 avril peut donc rester compromis, même avec la dernière version de l’extension.


Votre site est-il concerné ?

La liste complète des 31 extensions figure dans l’article d’Anchor Hosting et dans celui de mySites.guru. Voici quelques-unes des plus répandues :

  • Countdown Timer Ultimate
  • Popup Anything on Click
  • WP Testimonial with Widget
  • WP Team Showcase and Slider
  • SP News and Widget et WP Blog and Widgets
  • Post Grid and Filter Ultimate
  • WP Slick Slider and Image Carousel
  • Product Categories Designs for WooCommerce

Si l’une d’elles est installée sur votre site, même désactivée, considérez qu’il existe un risque réel et suivez les étapes ci-dessous. Vérifiez dans Extensions > Extensions installées.

Les vérifications à faire dès maintenant

1. Supprimez les extensions concernées

Fermées sur WordPress.org, ces extensions ne seront plus maintenues. Faites d’abord une sauvegarde complète (fichiers et base de données), puis désactivez-les et supprimez-les. Remplacez-les ensuite par une alternative d’un éditeur reconnu.

2. Contrôlez le fichier wp-config.php

Ouvrez wp-config.php avec votre client FTP ou le gestionnaire de fichiers de votre hébergeur, et comparez-le si possible avec une sauvegarde antérieure à avril. Le code ajouté a été repéré près de la ligne qui charge le fichier wp-settings.php, vers la fin du fichier. Un wp-config.php dont la taille a brusquement augmenté est un signal d’alerte. Autre indice relevé par les chercheurs : la présence d’un fichier nommé wp-comments-posts.php à la racine du site, qui imite le fichier légitime wp-comments-post.php, sans « s ».

3. Changez les accès

  • Modifiez les mots de passe de tous les comptes administrateurs.
  • Régénérez les clés de sécurité (salts) présentes dans wp-config.php, ce qui déconnecte toutes les sessions ouvertes.
  • Si du code suspect a été trouvé, changez aussi le mot de passe de la base de données et ceux de l’hébergement.
  • Vérifiez qu’aucun compte administrateur inconnu n’a été créé.

4. Surveillez votre référencement

Comme le spam n’était montré qu’à Google, c’est dans la Search Console que les dégâts apparaîtront en premier : pages indexées inconnues, requêtes sans rapport avec votre activité, alertes de sécurité. Une recherche « site:votredomaine.fr » sur Google peut aussi révéler des titres étranges. Si c’est le cas, le nettoyage devra être suivi d’une demande de réexamen.


Notre avis sur cette affaire

Nous aimons

La réactivité de l’équipe de WordPress.org, qui a fermé 31 extensions en une journée et poussé un correctif dès le lendemain. Et le travail d’enquête d’Austin Ginder, qui a remonté 939 sauvegardes pour situer le moment de l’injection à quelques heures près.

Nous aimons moins

Qu’une extension puisse changer de propriétaire sans que ses utilisateurs en soient informés. Sur le répertoire officiel, rien ne signalait que le catalogue avait été revendu. Tout restait identique en apparence.

Nous n’aimons pas du tout

Le mode opératoire, patient et invisible pour le propriétaire du site. Une porte dérobée qui dort huit mois puis ne montre son spam qu’aux moteurs de recherche peut abîmer un référencement pendant des semaines avant que quiconque ne s’en aperçoive. Ces petites extensions installées un jour pour un compte à rebours ou une fenêtre surgissante, puis jamais retirées, sont exactement le genre de porte d’entrée que nous recommandons de fermer.

En conclusion :

Si vous utilisez une extension Essential Plugin, ne vous contentez pas de la mise à jour forcée : supprimez l’extension, inspectez wp-config.php, changez vos accès et gardez un œil sur la Search Console. Si vous ne savez pas comment vérifier vos fichiers, ou si vous découvrez du code suspect, l’équipe DépannageWP peut analyser et nettoyer votre site WordPress rapidement.

Un souci sur votre site ?

Nos experts le diagnostiquent gratuitement et vous proposent une intervention rapide.

Blog

Ces articles peuvent aussi vous intéresser

Femme souriante devant son ordinateur portable, site WordPress sous Hello Elementor réparé
Erreur critique après une mise à jour, en-tête en double, mise en page cassée : les pannes les plus fréquentes du thème Hello Elementor
Lire l'article
Main sur un ordinateur portable affichant un symbole d'alerte de sécurité, illustration de la faille CSRF d'Elementor 4.3
Une faille CSRF (CVE-2026-62062) dans Elementor 4.3.0 et 4.3.1 permet de prendre le contrôle d'un site WordPress via un simple clic d'administrateur. Versions concernées,
Lire l'article
Mains sur le clavier d’un ordinateur portable affichant un triangle d’alerte rouge, symbole d’une faille de sécurité critique sur un site WordPress.
Une faille critique du cœur de WordPress, corrigée en version 7.1.2, est activement exploitée. Ce qu’il faut vérifier et comment protéger votre site.
Lire l'article

Étape 1 / 4

Demander un audit gratuit

Quatre questions, moins d’une minute : notre équipe revient vers vous très vite.