Résumé de l’article
Une faille critique (CVE-2026-1357, score CVSS de 9,8) touche WPvivid Backup & Migration, extension de sauvegarde et de migration installée sur environ 900 000 sites WordPress. Elle peut permettre à un attaquant non connecté de déposer un fichier malveillant sur le serveur et de l’exécuter. Le risque concerne surtout les sites où l’option de réception de sauvegardes depuis un autre site est activée. La version corrigée, 0.9.124, est disponible : mettez à jour sans attendre.
On installe une extension de sauvegarde pour dormir tranquille. C’est l’assurance du site : le jour où tout casse, on restaure et on repart. Il est donc particulièrement désagréable de découvrir que cette assurance peut, dans certains cas, devenir la porte d’entrée d’une attaque. C’est ce qui arrive avec WPvivid, l’une des extensions de sauvegarde et de migration les plus répandues de l’écosystème, avec plus de 900 000 installations actives selon sa fiche WordPress.org.
Faille WPvivid : de quoi parle-t-on ?
WPvivid propose une fonction très pratique pour déménager un site : un site source peut envoyer directement sa sauvegarde à un site de destination, sans passer par un téléchargement manuel. Pour sécuriser cet échange, l’extension s’appuie sur un chiffrement. D’après l’avis de sécurité publié pour la CVE-2026-1357, deux erreurs se combinaient : une mauvaise gestion des échecs de déchiffrement, qui rendait la clé prévisible, et une absence de contrôle des noms de fichiers reçus.
Résultat : un attaquant, sans aucun compte sur le site, pouvait envoyer un fichier PHP et le placer dans un dossier accessible publiquement. Une fois ce fichier en place, il peut exécuter le code de son choix sur le serveur. C’est le scénario le plus grave qui soit pour un site web, d’où la note de 9,8 sur 10. Comme toujours, nous ne détaillerons pas le mode opératoire.
Un risque réel, mais sous conditions
Il faut rester précis, car toutes les installations ne sont pas exposées de la même manière. Comme le rappelle TechRadar, l’exploitation la plus grave suppose deux choses :
- que l’option permettant de recevoir une sauvegarde depuis un autre site soit activée, ce qui n’est pas le réglage par défaut ;
- que l’attaque ait lieu pendant la période de validité de la clé générée pour cet échange, soit 24 heures.
Cela réduit le nombre de sites réellement vulnérables, mais ne le rend pas négligeable. Cette option est précisément celle que l’on active pendant une migration, et nous voyons régulièrement des sites où elle est restée ouverte longtemps après le déménagement, simplement parce que personne n’a pensé à la refermer.
Versions concernées
Toutes les versions jusqu’à la 0.9.123 incluse sont vulnérables. La correction a été apportée par la version 0.9.124, publiée fin janvier, plusieurs jours avant que la faille ne soit rendue publique. Si vos mises à jour sont faites régulièrement, vous êtes probablement déjà protégé. Si votre site n’a pas été touché depuis Noël, ce n’est pas le cas. À la date de publication de cet article, aucune exploitation active n’a été signalée par les sources que nous avons consultées, mais les détails techniques circulent et l’histoire récente montre que les attaques suivent vite.
Comment sécuriser votre site
1. Mettre à jour WPvivid
Dans Extensions > Extensions installées, vérifiez la version de WPvivid et installez la dernière disponible. L’opération prend quelques secondes et ne touche pas à vos sauvegardes existantes.
2. Refermer la porte des migrations
Dans les réglages de l’extension, désactivez la réception de sauvegardes depuis un autre site si vous n’êtes pas en train de faire une migration. C’est une bonne règle pour toutes les extensions de ce type : une fonction de transfert ne doit être ouverte que le temps du transfert.
3. Vérifier l’absence de fichiers suspects
Si l’option était activée sur un site non mis à jour, faites contrôler le site. Un fichier PHP inconnu dans le dossier des téléversements, un compte administrateur apparu récemment ou des redirections étranges sont autant de signaux qui justifient une analyse approfondie.
4. Ne pas tout miser sur une seule extension
Une sauvegarde stockée uniquement sur le serveur du site disparaît avec lui en cas de piratage grave. Nous recommandons de toujours conserver une copie à l’extérieur (stockage distant, sauvegardes de l’hébergeur) et de tester régulièrement une restauration. Une sauvegarde que l’on n’a jamais restaurée reste une hypothèse.
Profitez aussi de cette alerte pour faire l’inventaire de vos extensions de sauvegarde et de migration. Il n’est pas rare de trouver deux ou trois outils installés au fil des années, dont un seul sert encore. Chaque extension inutile est une surface d’attaque supplémentaire, et dans cette famille d’outils, qui manipulent l’intégralité de vos fichiers et de votre base de données, une faille a toujours des conséquences lourdes.
Notre avis
Nous aimons
Le correctif disponible avant la publication de l’alerte. Les sites maintenus régulièrement étaient protégés avant même que les pirates ne connaissent la faille, ce qui montre tout l’intérêt de mises à jour suivies.
Nous aimons moins
Qu’une erreur de gestion du chiffrement aboutisse à une clé prévisible dans une fonction qui reçoit des fichiers de l’extérieur. Sur ce type de fonctionnalité, le moindre échec devrait bloquer l’opération, pas la laisser continuer.
En conclusion :
La faille CVE-2026-1357 de WPvivid ne menace pas tous les sites de la même façon, mais elle est critique là où l’option de réception de sauvegardes est active. Mettez à jour, refermez cette option si vous ne migrez pas, et gardez des sauvegardes hors du serveur. Si vous avez un doute sur l’état de votre site ou si vous préférez confier ces réglages à des professionnels, l’équipe DépannageWP peut vérifier, sécuriser et remettre en ordre votre installation WordPress.