Résumé de l’article
Deux failles critiques, notées 10 sur 10, touchent l’extension Modular DS (Modular Connector), installée sur plus de 40 000 sites WordPress. Elles permettent à un attaquant sans compte de se connecter comme administrateur, et elles sont exploitées depuis le 13 janvier 2026. Les correctifs sont sortis les 14 et 16 janvier : il faut passer au minimum en version 2.6.0, puis vérifier que personne n’a profité de la faille.
C’est l’ironie de ce début d’année. L’outil censé aider à surveiller, mettre à jour et sauvegarder des sites WordPress est devenu, pendant quelques jours, le moyen le plus simple d’en prendre le contrôle. Modular DS est une plateforme de gestion de sites à distance, très appréciée des agences et des freelances qui maintiennent plusieurs sites pour leurs clients. Son extension, le connecteur installé sur chaque site, a reçu le score de gravité le plus élevé possible, et les pirates ne l’ont pas attendu pour s’en servir.
Modular DS : ce que l’on sait de la faille
Pour fonctionner, une extension de gestion à distance doit pouvoir agir sur le site sans que personne ne soit connecté : lancer une mise à jour, déclencher une sauvegarde, récupérer des informations. C’est son rôle. Mais cela suppose un contrôle très strict de qui envoie les ordres. D’après Patchstack, c’est exactement là que le bât blessait : le système de routage de l’extension laissait passer certaines requêtes vers des fonctions protégées sans vérifier correctement leur origine.
Conséquence décrite par BleepingComputer : dans certaines conditions, l’extension connectait automatiquement le visiteur avec un compte administrateur existant. Pas de mot de passe à deviner, pas de clic d’un utilisateur. Nous ne détaillerons pas davantage le mécanisme, ce n’est pas l’objet ici.
Une chronologie très resserrée
- 13 janvier 2026 : premières attaques détectées, avant même que la faille soit connue publiquement.
- 14 janvier : la faille, référencée CVE-2026-23550 (CVSS 10), est signalée à l’éditeur et corrigée dans la journée avec la version 2.5.2.
- 16 janvier : en poursuivant l’enquête, une seconde faille de même gravité est découverte, elle aussi exploitée. Référencée CVE-2026-23800, elle touche la 2.5.2 et elle est corrigée par la version 2.6.0.
Autrement dit, les sites qui ont fait la première mise à jour en pensant être tranquilles ne l’étaient pas encore. C’est un point important : si vous êtes en 2.5.2, vous êtes toujours vulnérable.
Qui est concerné ?
Tous les sites sur lesquels l’extension Modular DS, appelée Modular Connector sur WordPress.org, est installée dans une version inférieure à 2.6.0. Si vous avez confié la maintenance de votre site à un prestataire, il est possible que cette extension ait été installée sans que vous le sachiez : c’est justement le genre d’outil que l’on ajoute pour gérer un parc de sites. Jetez un œil à votre liste d’extensions, cela prend trente secondes.
Le nombre de sites touchés peut sembler modeste comparé aux extensions qui dépassent le million d’installations. Ce serait une erreur de le minimiser : un outil de gestion à distance est souvent installé sur tous les sites d’une même agence, et les sites de ses clients se retrouvent exposés en même temps. Pour un pirate, c’est une cible particulièrement rentable.
Les vérifications à faire maintenant
1. Mettre à jour en 2.6.0 ou plus
L’éditeur considère cette mise à jour comme obligatoire. Elle s’installe depuis Extensions > Extensions installées. Si vous n’utilisez plus la plateforme Modular DS, la meilleure décision est encore de désactiver puis supprimer l’extension : un connecteur inutilisé reste une porte ouverte.
2. Passer en revue les comptes administrateurs
Les attaques observées se terminaient généralement par la création d’un compte administrateur supplémentaire, avec un nom d’utilisateur générique censé passer inaperçu. Ouvrez la liste des comptes, filtrez sur le rôle Administrateur et supprimez tout compte que vous ne connaissez pas, après avoir noté sa date de création.
3. Si vous avez un doute, aller plus loin
Les recommandations de Modular DS sont claires. En cas d’activité suspecte :
- regénérez les clés de sécurité (les « salts ») de WordPress, ce qui déconnecte toutes les sessions ouvertes ;
- regénérez les identifiants de connexion entre le site et la plateforme Modular DS ;
- lancez une analyse complète du site à la recherche de fichiers malveillants ;
- consultez les journaux d’accès du serveur, ou demandez-les à votre hébergeur, pour repérer des requêtes inhabituelles vers l’extension.
À l’inverse, l’éditeur précise que si aucune activité suspecte n’est détectée, il est très probable que votre site n’ait pas été touché. Ne cédez donc pas à la panique, mais ne sautez pas l’étape de vérification.
Notre avis sur cette affaire
Nous aimons
La réaction de l’éditeur : correctif publié quelques heures après le signalement, enquête poursuivie jusqu’à trouver la seconde faille, et communication transparente avec des consignes précises pour ses utilisateurs.
Nous aimons moins
Que des attaques aient eu lieu avant toute alerte publique. Personne ne pouvait se protéger par une mise à jour pendant ces premières heures, seul un pare-feu applicatif pouvait limiter les dégâts.
Nous n’aimons pas du tout
L’accumulation de connecteurs et d’outils de gestion sur un même site. Chaque extension qui peut agir à distance avec les droits d’un administrateur augmente le risque. Un outil de maintenance doit être choisi avec soin, tenu à jour en priorité et retiré dès qu’il ne sert plus.
En conclusion :
Les failles CVE-2026-23550 et CVE-2026-23800 de Modular DS sont parmi les plus graves que l’on puisse rencontrer : accès administrateur sans authentification, exploitation active, score maximal. Passez en 2.6.0 ou supprimez l’extension si elle ne sert plus, puis contrôlez vos comptes administrateurs. Si vous trouvez un compte inconnu, des fichiers suspects ou si votre site se comporte bizarrement, l’équipe DépannageWP peut intervenir pour analyser, nettoyer et sécuriser votre installation WordPress.