Résumé de l’article
Le 12 juin 2026, des pirates ont modifié les scripts JavaScript diffusés par le réseau de distribution (CDN) d’Awesome Motive, l’éditeur d’OptinMonster, de TrustPulse et de PushEngage. Pendant une fenêtre courte, ces scripts ont servi à créer des comptes administrateurs cachés et à installer une extension dérobée sur les sites dont un administrateur était connecté. OptinMonster est utilisé sur plus d’un million de sites. Si vous utilisez l’un de ces trois outils, des vérifications s’imposent dès aujourd’hui.
Une extension à jour, un mot de passe solide, la double authentification activée : tout cela ne suffit pas toujours. L’attaque révélée samedi 13 juin par la société de sécurité Sansec en est la démonstration. Les sites touchés n’ont rien fait de travers. Ils chargeaient simplement, comme des centaines de milliers d’autres, un script fourni par l’éditeur d’un outil marketing très populaire. Et c’est ce script, modifié à la source, qui a ouvert la porte.
Attaque OptinMonster : ce qui s’est passé
OptinMonster, TrustPulse et PushEngage sont trois services de l’éditeur Awesome Motive : fenêtres d’inscription et pop-ups, notifications de preuve sociale, notifications push. Leur fonctionnement repose sur des scripts hébergés sur le CDN de l’éditeur et chargés à chaque affichage de page de votre site. C’est pratique, puisque l’éditeur peut améliorer son service sans que vous ayez à mettre quoi que ce soit à jour. C’est aussi un point de confiance absolu : ce que ce CDN envoie s’exécute chez vous.
Le point de départ : une extension pas à jour
D’après les explications d’Awesome Motive rapportées par BleepingComputer, les attaquants sont d’abord entrés sur un serveur marketing de l’entreprise en exploitant une faille connue de l’extension de sauvegarde UpdraftPlus. Ce serveur contenait les identifiants du compte CDN. Avec eux, les pirates ont pu remplacer les scripts officiels par des versions piégées. L’ironie est cruelle : une extension non mise à jour sur un site annexe a suffi à menacer plus d’un million de sites clients.
Une fenêtre courte, mais suffisante
- Pour OptinMonster et TrustPulse, les scripts modifiés ont été servis le 12 juin entre 22h17 et 22h42 UTC, soit environ 25 minutes.
- Pour PushEngage, l’exposition a duré plusieurs heures, et selon The Hacker News, certains serveurs du CDN ont continué à servir l’ancienne version piégée jusqu’au 14 juin.
- Le nom de domaine utilisé pour récupérer les données volées avait été enregistré dès le 28 avril, signe d’une opération préparée de longue date.
Pourquoi les administrateurs connectés étaient visés
Le script piégé ne faisait rien pour un visiteur ordinaire. Il ne se déclenchait que lorsqu’un administrateur connecté affichait une page du site. Il profitait alors de la session ouverte pour créer un nouveau compte administrateur contrôlé par les pirates, puis installer une extension cachée, invisible dans la liste des extensions du tableau de bord, qui leur donnait un accès complet au serveur. Autrement dit, il suffisait de consulter son propre site pendant la mauvaise demi-heure pour être compromis.
Comment savoir si votre site est touché
Si vous utilisez OptinMonster, TrustPulse ou PushEngage, prenez le temps de faire les contrôles suivants, même si vous pensez ne pas avoir été connecté le soir du 12 juin. Plusieurs personnes ont peut-être accès à votre administration, et PushEngage a été exposé plus longtemps.
1. Les comptes administrateurs
Ouvrez Comptes > Tous les comptes et filtrez sur le rôle Administrateur. Les chercheurs signalent des comptes nommés developer_api1 ou dev_ suivi d’une série de caractères. Tout compte administrateur que vous ne reconnaissez pas doit être considéré comme hostile.
2. Les extensions cachées
L’extension dérobée ne s’affiche pas dans le tableau de bord. Il faut donc regarder directement dans le dossier wp-content/plugins, via FTP ou le gestionnaire de fichiers de votre hébergeur. Les dossiers content-delivery-helper et database-optimizer font partie des indicateurs publiés. Un dossier que vous ne savez pas expliquer mérite une analyse.
3. Les journaux et l’analyse serveur
Une analyse antivirus réalisée côté serveur, et non depuis une extension WordPress, est indispensable puisque l’intrus peut masquer ce qu’il a installé. Si votre hébergeur vous donne accès aux journaux, ceux des 12, 13 et 14 juin sont les plus intéressants.
4. En cas de doute, considérez le site comme compromis
- Supprimez les comptes et dossiers suspects après avoir fait une sauvegarde pour analyse.
- Changez tous les mots de passe administrateurs, celui de la base de données et ceux de l’hébergement.
- Régénérez les clés de sécurité (salts) de WordPress pour invalider les sessions ouvertes.
- Renouvelez les clés d’API des services connectés à votre site.
Notre avis sur cette attaque
Nous aimons
La rapidité de la détection par Sansec, qui a permis de limiter la fenêtre d’exposition d’OptinMonster à une vingtaine de minutes, et la publication d’indicateurs précis qui permettent à chacun de vérifier son site sans attendre.
Nous aimons moins
La communication de l’éditeur. Au moment où The Hacker News publiait son article, seul PushEngage avait diffusé des consignes formelles, les utilisateurs d’OptinMonster et de TrustPulse n’ayant reçu aucune communication officielle. Quand un incident touche plus d’un million de sites, chaque heure de silence compte.
Nous n’aimons pas du tout
Qu’une extension de sauvegarde non mise à jour soit, une fois encore, à l’origine d’une catastrophe. Nous le répétons souvent à nos clients : un site « secondaire » oublié n’est jamais sans conséquence. Ici, il a servi de marchepied pour atteindre des sites qui, eux, étaient parfaitement entretenus.
En conclusion :
Cette attaque rappelle que chaque script externe chargé sur votre site est une marque de confiance envers celui qui le fournit. Si vous utilisez OptinMonster, TrustPulse ou PushEngage, vérifiez vos comptes administrateurs et le contenu de wp-content/plugins, et changez vos accès au moindre doute. Faites aussi le point sur les services tiers que vous chargez réellement. Si vous trouvez un élément suspect ou si vous préférez confier l’analyse à des spécialistes, l’équipe DépannageWP peut auditer et nettoyer votre site WordPress rapidement.