Que se passe-t-il si vous consultez un site WordPress piraté via wp2shell ?

| 21 juillet 2026
Avertissement à l'attention des administrateurs WordPress : désinstallez immédiatement le plugin Modern WPBakery !

WordPress a corrigé une grave chaîne de vulnérabilités au cœur de son système, connue sous le nom de « wp2shell », et les propriétaires de sites s'attachent naturellement à mettre à jour leurs propres sites. Mais une autre question mérite d'être posée : qu'arrive-t-il aux visiteurs lambda lorsqu'ils accèdent à un site piraté ?

En effet, un site web piraté devient un vecteur d'escroqueries, de vol d'identifiants, de logiciels malveillants et de redirections malveillantes.

Les vulnérabilités « wp2shell » sont particulièrement préoccupantes car elles affectent Core de WordPress, ne nécessitent pas de plugin malveillant ou vulnérable, et peuvent être exploitées sans authentification sur les versions vulnérables. Selon les experts, cette chaîne d'exploitation peut permettre de prendre le contrôle administratif total d'un site et d'exécuter du code à distance avec les privilèges du serveur web, ce qui signifie qu'un attaquant peut modifier le contenu que le site propose à ses visiteurs.

Et les cybercriminels s'emploient déjà à faire leur sale boulot :

« Les attaques ont commencé quelques heures seulement après la publication du correctif. Wordfence a détecté des tentatives de sondage des terminaux et d’injection SQL dès le soir même, et un code de preuve de concept a été rendu public dans les jours qui ont suivi. »

Une fois qu'ils ont pris le contrôle d'un site WordPress, les pirates se contentent rarement d'en altérer l'apparence. Ils procèdent souvent ensuite, en toute discrétion, à l'injection de code JavaScript, à la redirection des visiteurs vers des pages malveillantes ou au chargement de contenu provenant d'une infrastructure qu'ils contrôlent. Cela peut exposer les visiteurs à de fausses pages de connexion, à des fenêtres contextuelles frauduleuses, à des logiciels malveillants exploitant le navigateur ou à des téléchargements involontaires, selon les objectifs des pirates.

Les risques éventuels

Cette liste n'est pas exhaustive, mais voici quelques-unes des conséquences possibles pour les visiteurs d'un site compromis par wp2shell :

  • Vol d'identifiants. Les pirates peuvent insérer de faux formulaires de connexion ou des superpositions basées sur des iframes imitant les pages de connexion de Microsoft 365, de Google, de services bancaires ou de réseaux sociaux afin de voler les noms d'utilisateur et les mots de passe.
  • Diffusion de logiciels malveillants. Le site peut être transformé en point de relais pour l'exploitation de failles de navigateur, le téléchargement de fichiers malveillants ou la redirection des visiteurs vers des pages hébergeant des logiciels malveillants.
  • Arnaques et fraudes. Les visiteurs peuvent être redirigés vers de fausses pages d'assistance, de faux jeux-concours ou des demandes de paiement frauduleuses.
  • Suivi et profilage. Les pirates peuvent utiliser des scripts injectés pour identifier les visiteurs, collecter des informations sur leur navigateur et suivre leurs victimes d'une session à l'autre.
  • Impact sur le référencement et atteinte à la réputation. Les moteurs de recherche et les outils de sécurité peuvent signaler le site, ce qui peut exposer les visiteurs à des avertissements et entamer leur confiance bien après la compromission initiale.

Ce que vous pouvez faire

Faites preuve de prudence, même sur les sites web auxquels vous faites habituellement confiance. Si quelque chose vous semble différent de ce à quoi vous vous attendiez, considérez cela comme un signal d'alerte.

Méfiez-vous tout particulièrement des invites de connexion inattendues, des demandes de téléchargement et des avertissements du navigateur. Pour les propriétaires de sites, cela implique d'appliquer rapidement les correctifs et de considérer une compromission comme une possibilité, et non comme un cas exceptionnel.

Veillez à maintenir à jour votre système d'exploitation, vos navigateurs et vos logiciels de sécurité. Les sites web piratés peuvent également tenter d'exploiter des failles de sécurité connues sur les appareils des visiteurs.

Utilisez une solution anti-malware à jour et fonctionnant en temps réel, capable de vous alerter si un site web tente d'infecter votre appareil.

Conseil de pro : utilisez la version gratuite MalwarebytesBrowser Guard de Malwarebytes. Elle utilise la détection heuristique pour identifier les sites web malveillants, bloquer les escroqueries et vous protéger contre d’autres menaces liées à Internet.


Mettez fin aux menaces avant qu'elles ne causent du tort.

Malwarebytes Browser Guard automatiquement les pages de hameçonnage et les sites malveillants. Gratuit, s'installe en un clic. Ajoutez-le à votre navigateur →

À propos de l'auteur

Pieter Arntz

Chercheur en intelligence malveillante

A été un Microsoft MVP dans le domaine de la sécurité des consommateurs pendant 12 années consécutives. Parle quatre langues. Sente l'acajou et les livres reliés en cuir.