WordPress

13 février 2026 · 5 min de lecture

WPvivid : votre extension de sauvegarde peut devenir une porte d’entrée ⚠️

La faille critique CVE-2026-1357 de WPvivid Backup & Migration, installée sur environ 900 000 sites WordPress, peut permettre l’exécution de code à distance. Qui est concerné et comment se protéger.

Rédigé parJulien B.

Disque dur de sauvegarde branché à un ordinateur portable, illustration de la faille WPvivid

Résumé de l’article

Une faille critique (CVE-2026-1357, score CVSS de 9,8) touche WPvivid Backup & Migration, extension de sauvegarde et de migration installée sur environ 900 000 sites WordPress. Elle peut permettre à un attaquant non connecté de déposer un fichier malveillant sur le serveur et de l’exécuter. Le risque concerne surtout les sites où l’option de réception de sauvegardes depuis un autre site est activée. La version corrigée, 0.9.124, est disponible : mettez à jour sans attendre.

On installe une extension de sauvegarde pour dormir tranquille. C’est l’assurance du site : le jour où tout casse, on restaure et on repart. Il est donc particulièrement désagréable de découvrir que cette assurance peut, dans certains cas, devenir la porte d’entrée d’une attaque. C’est ce qui arrive avec WPvivid, l’une des extensions de sauvegarde et de migration les plus répandues de l’écosystème, avec plus de 900 000 installations actives selon sa fiche WordPress.org.


Faille WPvivid : de quoi parle-t-on ?

WPvivid propose une fonction très pratique pour déménager un site : un site source peut envoyer directement sa sauvegarde à un site de destination, sans passer par un téléchargement manuel. Pour sécuriser cet échange, l’extension s’appuie sur un chiffrement. D’après l’avis de sécurité publié pour la CVE-2026-1357, deux erreurs se combinaient : une mauvaise gestion des échecs de déchiffrement, qui rendait la clé prévisible, et une absence de contrôle des noms de fichiers reçus.

Résultat : un attaquant, sans aucun compte sur le site, pouvait envoyer un fichier PHP et le placer dans un dossier accessible publiquement. Une fois ce fichier en place, il peut exécuter le code de son choix sur le serveur. C’est le scénario le plus grave qui soit pour un site web, d’où la note de 9,8 sur 10. Comme toujours, nous ne détaillerons pas le mode opératoire.

Un risque réel, mais sous conditions

Il faut rester précis, car toutes les installations ne sont pas exposées de la même manière. Comme le rappelle TechRadar, l’exploitation la plus grave suppose deux choses :

  • que l’option permettant de recevoir une sauvegarde depuis un autre site soit activée, ce qui n’est pas le réglage par défaut ;
  • que l’attaque ait lieu pendant la période de validité de la clé générée pour cet échange, soit 24 heures.

Cela réduit le nombre de sites réellement vulnérables, mais ne le rend pas négligeable. Cette option est précisément celle que l’on active pendant une migration, et nous voyons régulièrement des sites où elle est restée ouverte longtemps après le déménagement, simplement parce que personne n’a pensé à la refermer.

Versions concernées

Toutes les versions jusqu’à la 0.9.123 incluse sont vulnérables. La correction a été apportée par la version 0.9.124, publiée fin janvier, plusieurs jours avant que la faille ne soit rendue publique. Si vos mises à jour sont faites régulièrement, vous êtes probablement déjà protégé. Si votre site n’a pas été touché depuis Noël, ce n’est pas le cas. À la date de publication de cet article, aucune exploitation active n’a été signalée par les sources que nous avons consultées, mais les détails techniques circulent et l’histoire récente montre que les attaques suivent vite.


Comment sécuriser votre site

1. Mettre à jour WPvivid

Dans Extensions > Extensions installées, vérifiez la version de WPvivid et installez la dernière disponible. L’opération prend quelques secondes et ne touche pas à vos sauvegardes existantes.

2. Refermer la porte des migrations

Dans les réglages de l’extension, désactivez la réception de sauvegardes depuis un autre site si vous n’êtes pas en train de faire une migration. C’est une bonne règle pour toutes les extensions de ce type : une fonction de transfert ne doit être ouverte que le temps du transfert.

3. Vérifier l’absence de fichiers suspects

Si l’option était activée sur un site non mis à jour, faites contrôler le site. Un fichier PHP inconnu dans le dossier des téléversements, un compte administrateur apparu récemment ou des redirections étranges sont autant de signaux qui justifient une analyse approfondie.

4. Ne pas tout miser sur une seule extension

Une sauvegarde stockée uniquement sur le serveur du site disparaît avec lui en cas de piratage grave. Nous recommandons de toujours conserver une copie à l’extérieur (stockage distant, sauvegardes de l’hébergeur) et de tester régulièrement une restauration. Une sauvegarde que l’on n’a jamais restaurée reste une hypothèse.

Profitez aussi de cette alerte pour faire l’inventaire de vos extensions de sauvegarde et de migration. Il n’est pas rare de trouver deux ou trois outils installés au fil des années, dont un seul sert encore. Chaque extension inutile est une surface d’attaque supplémentaire, et dans cette famille d’outils, qui manipulent l’intégralité de vos fichiers et de votre base de données, une faille a toujours des conséquences lourdes.


Notre avis

Nous aimons

Le correctif disponible avant la publication de l’alerte. Les sites maintenus régulièrement étaient protégés avant même que les pirates ne connaissent la faille, ce qui montre tout l’intérêt de mises à jour suivies.

Nous aimons moins

Qu’une erreur de gestion du chiffrement aboutisse à une clé prévisible dans une fonction qui reçoit des fichiers de l’extérieur. Sur ce type de fonctionnalité, le moindre échec devrait bloquer l’opération, pas la laisser continuer.

En conclusion :

La faille CVE-2026-1357 de WPvivid ne menace pas tous les sites de la même façon, mais elle est critique là où l’option de réception de sauvegardes est active. Mettez à jour, refermez cette option si vous ne migrez pas, et gardez des sauvegardes hors du serveur. Si vous avez un doute sur l’état de votre site ou si vous préférez confier ces réglages à des professionnels, l’équipe DépannageWP peut vérifier, sécuriser et remettre en ordre votre installation WordPress.

Un souci sur votre site ?

Nos experts le diagnostiquent gratuitement et vous proposent une intervention rapide.

Blog

Ces articles peuvent aussi vous intéresser

Femme souriante devant son ordinateur portable, site WordPress sous Hello Elementor réparé
Erreur critique après une mise à jour, en-tête en double, mise en page cassée : les pannes les plus fréquentes du thème Hello Elementor
Lire l'article
Main sur un ordinateur portable affichant un symbole d'alerte de sécurité, illustration de la faille CSRF d'Elementor 4.3
Une faille CSRF (CVE-2026-62062) dans Elementor 4.3.0 et 4.3.1 permet de prendre le contrôle d'un site WordPress via un simple clic d'administrateur. Versions concernées,
Lire l'article
Mains sur le clavier d’un ordinateur portable affichant un triangle d’alerte rouge, symbole d’une faille de sécurité critique sur un site WordPress.
Une faille critique du cœur de WordPress, corrigée en version 7.1.2, est activement exploitée. Ce qu’il faut vérifier et comment protéger votre site.
Lire l'article

Étape 1 / 4

Demander un audit gratuit

Quatre questions, moins d’une minute : notre équipe revient vers vous très vite.