WordPress

19 janvier 2026 · 5 min de lecture

Modular DS : deux failles notées 10/10 exploitées pour devenir administrateur 💥

Deux failles critiques de l’extension Modular DS (CVE-2026-23550 et CVE-2026-23800) sont exploitées pour obtenir un accès administrateur sur WordPress. Versions corrigées et vérifications indispensables.

Rédigé parJulien B.

Trousseau de clés suspendu, illustration de la faille Modular DS qui donne un accès administrateur

Résumé de l’article

Deux failles critiques, notées 10 sur 10, touchent l’extension Modular DS (Modular Connector), installée sur plus de 40 000 sites WordPress. Elles permettent à un attaquant sans compte de se connecter comme administrateur, et elles sont exploitées depuis le 13 janvier 2026. Les correctifs sont sortis les 14 et 16 janvier : il faut passer au minimum en version 2.6.0, puis vérifier que personne n’a profité de la faille.

C’est l’ironie de ce début d’année. L’outil censé aider à surveiller, mettre à jour et sauvegarder des sites WordPress est devenu, pendant quelques jours, le moyen le plus simple d’en prendre le contrôle. Modular DS est une plateforme de gestion de sites à distance, très appréciée des agences et des freelances qui maintiennent plusieurs sites pour leurs clients. Son extension, le connecteur installé sur chaque site, a reçu le score de gravité le plus élevé possible, et les pirates ne l’ont pas attendu pour s’en servir.


Modular DS : ce que l’on sait de la faille

Pour fonctionner, une extension de gestion à distance doit pouvoir agir sur le site sans que personne ne soit connecté : lancer une mise à jour, déclencher une sauvegarde, récupérer des informations. C’est son rôle. Mais cela suppose un contrôle très strict de qui envoie les ordres. D’après Patchstack, c’est exactement là que le bât blessait : le système de routage de l’extension laissait passer certaines requêtes vers des fonctions protégées sans vérifier correctement leur origine.

Conséquence décrite par BleepingComputer : dans certaines conditions, l’extension connectait automatiquement le visiteur avec un compte administrateur existant. Pas de mot de passe à deviner, pas de clic d’un utilisateur. Nous ne détaillerons pas davantage le mécanisme, ce n’est pas l’objet ici.

Une chronologie très resserrée

  • 13 janvier 2026 : premières attaques détectées, avant même que la faille soit connue publiquement.
  • 14 janvier : la faille, référencée CVE-2026-23550 (CVSS 10), est signalée à l’éditeur et corrigée dans la journée avec la version 2.5.2.
  • 16 janvier : en poursuivant l’enquête, une seconde faille de même gravité est découverte, elle aussi exploitée. Référencée CVE-2026-23800, elle touche la 2.5.2 et elle est corrigée par la version 2.6.0.

Autrement dit, les sites qui ont fait la première mise à jour en pensant être tranquilles ne l’étaient pas encore. C’est un point important : si vous êtes en 2.5.2, vous êtes toujours vulnérable.

Qui est concerné ?

Tous les sites sur lesquels l’extension Modular DS, appelée Modular Connector sur WordPress.org, est installée dans une version inférieure à 2.6.0. Si vous avez confié la maintenance de votre site à un prestataire, il est possible que cette extension ait été installée sans que vous le sachiez : c’est justement le genre d’outil que l’on ajoute pour gérer un parc de sites. Jetez un œil à votre liste d’extensions, cela prend trente secondes.

Le nombre de sites touchés peut sembler modeste comparé aux extensions qui dépassent le million d’installations. Ce serait une erreur de le minimiser : un outil de gestion à distance est souvent installé sur tous les sites d’une même agence, et les sites de ses clients se retrouvent exposés en même temps. Pour un pirate, c’est une cible particulièrement rentable.


Les vérifications à faire maintenant

1. Mettre à jour en 2.6.0 ou plus

L’éditeur considère cette mise à jour comme obligatoire. Elle s’installe depuis Extensions > Extensions installées. Si vous n’utilisez plus la plateforme Modular DS, la meilleure décision est encore de désactiver puis supprimer l’extension : un connecteur inutilisé reste une porte ouverte.

2. Passer en revue les comptes administrateurs

Les attaques observées se terminaient généralement par la création d’un compte administrateur supplémentaire, avec un nom d’utilisateur générique censé passer inaperçu. Ouvrez la liste des comptes, filtrez sur le rôle Administrateur et supprimez tout compte que vous ne connaissez pas, après avoir noté sa date de création.

3. Si vous avez un doute, aller plus loin

Les recommandations de Modular DS sont claires. En cas d’activité suspecte :

  • regénérez les clés de sécurité (les « salts ») de WordPress, ce qui déconnecte toutes les sessions ouvertes ;
  • regénérez les identifiants de connexion entre le site et la plateforme Modular DS ;
  • lancez une analyse complète du site à la recherche de fichiers malveillants ;
  • consultez les journaux d’accès du serveur, ou demandez-les à votre hébergeur, pour repérer des requêtes inhabituelles vers l’extension.

À l’inverse, l’éditeur précise que si aucune activité suspecte n’est détectée, il est très probable que votre site n’ait pas été touché. Ne cédez donc pas à la panique, mais ne sautez pas l’étape de vérification.


Notre avis sur cette affaire

Nous aimons

La réaction de l’éditeur : correctif publié quelques heures après le signalement, enquête poursuivie jusqu’à trouver la seconde faille, et communication transparente avec des consignes précises pour ses utilisateurs.

Nous aimons moins

Que des attaques aient eu lieu avant toute alerte publique. Personne ne pouvait se protéger par une mise à jour pendant ces premières heures, seul un pare-feu applicatif pouvait limiter les dégâts.

Nous n’aimons pas du tout

L’accumulation de connecteurs et d’outils de gestion sur un même site. Chaque extension qui peut agir à distance avec les droits d’un administrateur augmente le risque. Un outil de maintenance doit être choisi avec soin, tenu à jour en priorité et retiré dès qu’il ne sert plus.

En conclusion :

Les failles CVE-2026-23550 et CVE-2026-23800 de Modular DS sont parmi les plus graves que l’on puisse rencontrer : accès administrateur sans authentification, exploitation active, score maximal. Passez en 2.6.0 ou supprimez l’extension si elle ne sert plus, puis contrôlez vos comptes administrateurs. Si vous trouvez un compte inconnu, des fichiers suspects ou si votre site se comporte bizarrement, l’équipe DépannageWP peut intervenir pour analyser, nettoyer et sécuriser votre installation WordPress.

Un souci sur votre site ?

Nos experts le diagnostiquent gratuitement et vous proposent une intervention rapide.

Blog

Ces articles peuvent aussi vous intéresser

Femme souriante devant son ordinateur portable, site WordPress sous Hello Elementor réparé
Erreur critique après une mise à jour, en-tête en double, mise en page cassée : les pannes les plus fréquentes du thème Hello Elementor
Lire l'article
Main sur un ordinateur portable affichant un symbole d'alerte de sécurité, illustration de la faille CSRF d'Elementor 4.3
Une faille CSRF (CVE-2026-62062) dans Elementor 4.3.0 et 4.3.1 permet de prendre le contrôle d'un site WordPress via un simple clic d'administrateur. Versions concernées,
Lire l'article
Mains sur le clavier d’un ordinateur portable affichant un triangle d’alerte rouge, symbole d’une faille de sécurité critique sur un site WordPress.
Une faille critique du cœur de WordPress, corrigée en version 7.1.2, est activement exploitée. Ce qu’il faut vérifier et comment protéger votre site.
Lire l'article

Étape 1 / 4

Demander un audit gratuit

Quatre questions, moins d’une minute : notre équipe revient vers vous très vite.