Résumé de l’article
Wordfence a bloqué 8,7 millions de tentatives d’attaque en deux jours, les 8 et 9 octobre 2025, contre trois failles critiques (CVSS 9,8) des extensions GutenKit et Hunk Companion. Ces failles ont été corrigées il y a un an : GutenKit 2.1.1 en octobre 2024 et Hunk Companion 1.9.0 en décembre 2024. Les sites touchés sont donc ceux qui n’ont jamais fait la mise à jour. Une leçon qui dépasse largement ces deux extensions.
D’habitude, quand nous parlons de faille de sécurité, c’est pour vous dire de mettre à jour vite, parce qu’un correctif vient de sortir. Cette fois, l’histoire est différente, et à notre avis bien plus instructive. Les attaques massives observées début octobre visent des vulnérabilités connues, documentées et corrigées depuis un an. Les pirates n’ont rien découvert de nouveau : ils parient simplement sur le fait que des milliers de sites n’ont jamais été mis à jour. Et ce pari est rentable.
GutenKit et Hunk Companion : que s’est-il passé ?
GutenKit est une bibliothèque de blocs pour l’éditeur de WordPress, active sur plus de 40 000 sites. Hunk Companion est une extension compagnon des thèmes ThemeHunk, présente sur plus de 8 000 sites. Selon BleepingComputer, qui relaie le rapport de Wordfence, les attaquants ont relancé une exploitation à grande échelle le 8 octobre 2025, et le pare-feu de Wordfence a bloqué 8,7 millions de tentatives sur les seules journées du 8 et du 9 octobre.
Trois failles, toutes notées 9,8 sur 10
- CVE-2024-9234 dans GutenKit, jusqu’à la version 2.1.0 incluse, corrigée par la version 2.1.1 publiée en octobre 2024.
- CVE-2024-9707 dans Hunk Companion, jusqu’à la version 1.8.4 incluse.
- CVE-2024-11972 dans Hunk Companion, jusqu’à la version 1.8.5 incluse, corrigée par la version 1.9.0 publiée en décembre 2024.
Pourquoi ces failles sont-elles si graves ?
Les trois vulnérabilités relèvent de la même famille : un contrôle de permissions absent sur une fonction de l’API REST permet à un visiteur non connecté d’installer et d’activer une extension de son choix sur le site. Une fois qu’un attaquant peut installer ce qu’il veut, il peut exécuter son propre code sur votre serveur. D’après Cybersecurity News, les extensions déposées lors de cette campagne contiennent des portes dérobées et des scripts d’administration à distance. Autrement dit, un site vulnérable peut être entièrement compromis sans qu’aucun compte n’ait été piraté et sans la moindre action de votre part.
Le vrai problème : les extensions oubliées
Ce qui nous frappe dans cette campagne, ce n’est pas la technique utilisée, c’est le délai. Un an. Pendant un an, des sites ont fonctionné avec une extension qui permettait à n’importe qui d’en prendre le contrôle, alors qu’une mise à jour gratuite était disponible. Comment est-ce possible ? Nous voyons trois explications revenir sans cesse chez les clients qui nous appellent après un piratage :
- L’extension installée par le thème : beaucoup de thèmes proposent d’installer une extension compagnon au premier lancement. Le propriétaire du site n’a jamais choisi cette extension et ignore souvent qu’elle existe.
- Le site « terminé » : livré par un prestataire il y a quelques années, il n’a plus été touché depuis. Personne n’est chargé des mises à jour.
- L’extension désactivée mais toujours présente : certains pensent qu’une extension inactive est sans danger. C’est souvent faux, et dans tous les cas, ce qui ne sert pas doit être supprimé.
Dans un tel contexte, la question n’est plus de savoir si un site non maintenu sera visé, mais quand. Les robots qui mènent ces campagnes ne choisissent pas leurs cibles : ils testent des millions d’adresses et exploitent tout ce qui répond.
Ce que nous vous conseillons de faire dès aujourd’hui
1. Vérifiez si vous êtes concerné
Dans Extensions > Extensions installées, cherchez GutenKit et Hunk Companion. Si l’une d’elles est présente dans une version antérieure à GutenKit 2.1.1 ou Hunk Companion 1.9.0, mettez-la à jour immédiatement, ou supprimez-la si vous ne l’utilisez pas.
2. Cherchez des traces d’intrusion
Une mise à jour ferme la faille, mais ne supprime pas ce qui aurait déjà été installé. Passez en revue la liste de vos extensions : toute extension que vous ne reconnaissez pas, au nom générique ou étrange, doit être considérée comme suspecte. Vérifiez aussi vos comptes administrateurs. En cas de doute, n’effacez rien à la hâte : faites analyser le site, car une infection laisse souvent plusieurs portes dérobées.
3. Faites l’inventaire de toutes vos extensions
- Supprimez celles qui sont désactivées ou inutiles.
- Repérez celles qui n’ont pas été mises à jour par leur éditeur depuis longtemps, et prévoyez leur remplacement.
- Vérifiez que chaque extension a été installée volontairement et sert encore à quelque chose.
4. Organisez les mises à jour dans la durée
La sécurité d’un site WordPress ne repose pas sur un coup d’éclat mais sur une routine : mises à jour régulières, sauvegardes, surveillance, et un pare-feu applicatif capable de bloquer ce type d’attaque connue. C’est exactement ce que ces sites oubliés n’avaient pas.
Notre avis
Nous aimons
Le travail de Wordfence, dont les règles de pare-feu ont permis de bloquer ces millions de tentatives et dont le rapport détaillé aide les administrateurs à vérifier leurs sites.
Nous n’aimons pas du tout
L’idée encore répandue qu’un site WordPress peut être livré puis laissé sans maintenance. Ces attaques montrent qu’une faille corrigée depuis un an reste une porte grande ouverte tant que personne ne clique sur « Mettre à jour ».
En conclusion :
Les 8,7 millions d’attaques contre GutenKit et Hunk Companion ne visent pas des failles nouvelles, mais des sites qui n’ont pas été mis à jour depuis un an. Vérifiez vos extensions, mettez à jour ou supprimez ce qui doit l’être, et cherchez toute extension inconnue. Si vous soupçonnez une intrusion ou si personne ne s’occupe aujourd’hui de la maintenance de votre site, l’équipe DépannageWP peut analyser, nettoyer et sécuriser votre installation WordPress.