Résumé de l’article
Une faille référencée CVE-2024-12365, notée 8,5 sur 10 par Wordfence, touche l’extension de cache W3 Total Cache jusqu’à la version 2.8.1 incluse. Elle permet à un simple abonné connecté de faire exécuter par votre serveur des requêtes qu’il ne devrait jamais pouvoir lancer, avec à la clé des fuites d’informations sensibles. La version 2.8.2 corrige le problème, mais une grande partie des sites concernés ne l’a pas encore installée.
Nous commençons l’année avec une alerte qui concerne énormément de monde. W3 Total Cache fait partie des extensions de mise en cache les plus anciennes et les plus installées de l’écosystème WordPress : plus d’un million de sites l’utilisent selon BleepingComputer. Une vulnérabilité sérieuse vient d’y être rendue publique, et le rythme des mises à jour observé ces derniers jours nous inquiète suffisamment pour que nous prenions le temps de vous l’expliquer en détail.
Faille W3 Total Cache : de quoi parle-t-on ?
La vulnérabilité a été rendue publique le 13 janvier 2025 et enregistrée dans la base WPScan le lendemain. Elle porte l’identifiant CVE-2024-12365. En cause, une vérification de droits manquante dans une fonction interne de l’extension, chargée de déterminer si l’on se trouve sur une page d’administration de W3 Total Cache.
Faute de ce contrôle, un utilisateur disposant d’un compte de niveau abonné, c’est-à-dire le rôle le plus bas de WordPress, peut récupérer le jeton de sécurité (le « nonce ») de l’extension. Ce jeton est censé prouver qu’une action vient bien d’un administrateur légitime. Une fois qu’il est entre de mauvaises mains, la protection ne sert plus à rien et des actions réservées deviennent accessibles.
Quelles conséquences pour votre site ?
Selon les analyses publiées, un attaquant peut exploiter la faille pour trois types d’abus :
- Faire envoyer des requêtes par votre serveur vers des adresses arbitraires (on parle de SSRF, pour Server-Side Request Forgery). Votre site devient ainsi un relais pour interroger des services internes normalement inaccessibles depuis l’extérieur.
- Exposer des informations sensibles, en particulier les métadonnées des instances cloud quand le site est hébergé chez un grand fournisseur. Ces métadonnées peuvent contenir des identifiants d’accès à l’infrastructure.
- Consommer les quotas des services liés à l’extension, ce qui peut dégrader les performances du site ou faire grimper certaines factures.
Qui est vraiment exposé ?
La condition d’exploitation est simple : il faut un compte, même minimal, sur votre site. Si vous n’avez qu’un ou deux administrateurs et que l’inscription publique est fermée, le risque est nettement plus faible. En revanche, les boutiques en ligne, les sites d’adhérents, les forums, les plateformes de formation et tous les sites qui laissent les visiteurs créer un compte sont en première ligne. Sur ce type de site, obtenir un compte abonné ne demande qu’un formulaire et une adresse e-mail.
Le problème, c’est que beaucoup de propriétaires de sites ne savent même pas que l’inscription est ouverte chez eux. Une case cochée il y a des années dans Réglages > Général, un ancien formulaire d’inscription jamais retiré, et la porte reste entrouverte.
Pourquoi cette alerte nous préoccupe autant
La faille n’est pas la plus grave que nous ayons vue : elle nécessite un compte et ne donne pas, à elle seule, le contrôle total du site. Ce qui nous préoccupe, c’est la lenteur de la réaction. D’après BleepingComputer, seuls 150 000 sites environ avaient installé le correctif dans les jours qui ont suivi sa sortie, sur plus d’un million d’installations. Autrement dit, des centaines de milliers de sites restent exposés alors que la solution existe.
Une extension de cache est typiquement celle qu’on installe au lancement du site, qu’on règle une fois et qu’on oublie. Elle tourne en arrière-plan, elle ne se rappelle jamais à votre souvenir, et c’est précisément pour cela que ses mises à jour passent à la trappe. Or une extension qui touche à la configuration du serveur, au CDN et aux appels réseau n’a rien d’anodin du point de vue de la sécurité.
Les bons réflexes à adopter dès maintenant
1. Vérifiez la version installée
Ouvrez Extensions > Extensions installées et repérez W3 Total Cache. Si la version affichée est 2.8.1 ou inférieure, la mise à jour est prioritaire. Profitez-en pour noter les autres extensions qui affichent une mise à jour en attente : il est rare qu’il n’y en ait qu’une.
2. Mettez à jour avec méthode
- Commencez par une sauvegarde complète, fichiers et base de données, stockée en dehors de votre hébergement.
- Installez la version 2.8.2 ou toute version plus récente proposée par WordPress.
- Videz ensuite l’ensemble des caches (W3 Total Cache, CDN éventuel, cache de l’hébergeur) et vérifiez l’affichage de vos pages clés, panier et formulaires compris.
3. Faites le ménage dans les comptes
Allez dans Comptes > Tous les comptes et filtrez par rôle. Des dizaines d’abonnés inconnus créés récemment, avec des adresses e-mail fantaisistes, doivent vous alerter. Si votre site n’a aucune raison d’accepter des inscriptions, décochez l’option « Tout le monde peut s’enregistrer ». S’il en a besoin, protégez au moins le formulaire contre les inscriptions automatisées.
4. Demandez-vous si vous avez encore besoin de cette extension
Beaucoup d’hébergeurs proposent aujourd’hui leur propre cache côté serveur. Empiler une extension de cache par-dessus n’apporte parfois rien, sinon une surface d’attaque supplémentaire et des conflits difficiles à diagnostiquer. Moins d’extensions, c’est moins de mises à jour à surveiller et moins de failles potentielles.
Notre avis
Nous aimons
La transparence du processus : la faille a été signalée, corrigée puis documentée publiquement, avec une version corrigée disponible au moment de l’annonce. C’est ainsi que la sécurité de l’écosystème WordPress doit fonctionner.
Nous aimons moins
Qu’une extension aussi répandue ait laissé passer une vérification de droits aussi élémentaire. Contrôler qui a le droit d’appeler une fonction d’administration, c’est la base, et c’est pourtant l’une des causes de faille les plus fréquentes dans les extensions WordPress.
Nous n’aimons pas du tout
Le nombre de sites qui ne se mettent pas à jour. Une faille corrigée mais non appliquée reste une faille ouverte, et les attaquants le savent très bien : ils scannent en masse les sites qui tournent encore sur d’anciennes versions.
En conclusion :
Si votre site utilise W3 Total Cache, passez en 2.8.2 ou plus récent dès aujourd’hui, vérifiez vos comptes utilisateurs et fermez l’inscription si elle n’est pas indispensable. Et si vous n’avez ni le temps ni l’envie de surveiller les mises à jour de vos extensions chaque semaine, c’est exactement le travail de l’équipe DépannageWP : nous pouvons intervenir pour sécuriser votre site et le maintenir à jour sans mauvaise surprise.