Elanci Digital

contact@elanci-digital.fr

06 52 79 84 04

Lun-Dim: 9h-20h

WordPress sous attaque : 1,2 million de sites compromis via OptinMonster, ce que vous devez savoir

Vous avez un site WordPress ? Lisez cet article jusqu'au bout : une attaque massive vient de toucher plus d'un million de sites à travers le monde, peut-être le vôtre.

Une cyberattaque silencieuse d'une ampleur inédite

Chez Elanci Digital, nous accompagnons chaque jour des PME et TPE dans la création et la maintenance de leurs sites web. La sécurité fait partie de notre ADN — et l'incident survenu mi-juin 2026 nous rappelle, une fois de plus, à quel point la vigilance est indispensable.

Trois extensions WordPress parmi les plus utilisées au monde — OptinMonster, TrustPulse et PushEngage — ont été victimes d'une attaque dite de supply chain (chaîne d'approvisionnement). Résultat : plus de 1,2 million de sites WordPress potentiellement exposés à une prise de contrôle totale par des cybercriminels.

C'est quoi une attaque "supply chain" ?

Contrairement à un piratage classique qui cible directement votre site, une attaque de type supply chain vise un outil que vous utilisez et en qui vous avez confiance. Les pirates n'ont pas besoin de forcer votre porte — ils passent par la porte de votre fournisseur de logiciels.

Dans ce cas précis, les attaquants ont compromis le CDN (réseau de distribution de fichiers) d'Awesome Motive, l'éditeur des trois extensions concernées. Ce CDN est l'infrastructure qui livre les fichiers JavaScript de ces plugins directement sur votre site. En le compromettant, ils ont pu injecter du code malveillant sur des millions de sites d'un seul coup, sans jamais toucher à votre hébergement ou vos identifiants.

C'est précisément ce qui rend cette attaque si dangereuse : vous n'avez rien fait de mal.

Comment les pirates ont-ils accédé au CDN ?

Tout est parti d'une vulnérabilité dans UpdraftPlus, un plugin WordPress de sauvegarde. Ce dernier était installé sur un site interne de l'équipe marketing d'Awesome Motive. En exploitant cette faille, les attaquants ont mis la main sur une clé d'API donnant accès au CDN de l'éditeur.

L'intrusion a été détectée par la société de cybersécurité Sansec le 13 juin 2026. Selon Awesome Motive, la fenêtre d'exposition n'a duré que quelques heures — le 12 juin — ce qui a limité les dégâts. Les serveurs, le code source et les données clients de l'éditeur n'ont pas été touchés.

Que se passe-t-il concrètement sur un site infecté ?

Le code injecté ne s'activait pas au hasard. Il attendait patiemment qu'un administrateur connecté navigue sur son propre site pour entrer en action. Une fois déclenché, il réalisait trois choses :

Vol des jetons de sécurité WordPress (nonces) pour agir avec les droits administrateur

Création de faux comptes administrateurs, notamment des comptes nommés developer_api1 ou au format dev_xxxxxx, directement via l'API WordPress

Installation d'une extension backdoor invisible, permettant aux pirates de revenir à tout moment, même après la suppression du code malveillant initial

Ce qui rend cette backdoor particulièrement redoutable : elle ne s'affiche pas dans votre interface WordPress. Elle se cache des listes d'extensions, des mises à jour et des vérifications de sécurité. Elle a circulé sous deux noms trompeurs : "Content Delivery Helper" et "Database Optimizer".

Votre site WordPress est-il concerné ?

Si vous utilisez ou avez utilisé récemment OptinMonster, TrustPulse ou PushEngage, voici les vérifications à effectuer sans attendre :

✅ Contrôlez vos comptes administrateurs

Dans votre tableau de bord WordPress, allez dans Utilisateurs > Tous les utilisateurs et vérifiez qu'aucun compte inconnu n'est présent. Supprimez immédiatement tout compte suspect, notamment ceux correspondant aux patterns cités.

✅ Inspectez vos extensions en dehors de WordPress

La backdoor étant invisible depuis l'interface d'administration, connectez-vous à votre hébergement (via FTP ou votre gestionnaire de fichiers) et inspectez manuellement le dossier wp-content/plugins. Supprimez tout dossier que vous ne reconnaissez pas.

✅ Mettez à jour vos extensions concernées

Les versions corrigées ont été déployées rapidement. Assurez-vous d'être à jour.

✅ Auditez vos logs d'accès

Si votre hébergeur vous donne accès aux journaux de connexion, cherchez des accès inhabituels autour du 12 juin 2026.

Pourquoi confier la sécurité de votre site à Elanci Digital ?

Cet incident illustre une réalité que nous observons au quotidien dans notre métier : un site WordPress non maintenu, c'est une porte ouverte. Plugins obsolètes, absence de surveillance, mises à jour ignorées — autant de facteurs qui transforment votre site en cible facile.

Chez Elanci Digital, notre service de maintenance web comprend :

🔒 Mises à jour de sécurité régulières (CMS, thèmes, extensions)

💾 Sauvegardes automatiques pour restaurer votre site en cas d'incident

👁️ Surveillance continue de votre site 24h/24

🛠️ Audit et correction rapide en cas de problème détecté

📞 Support réactif disponible du lundi au dimanche de 9h à 20h

Que vous soyez une TPE à Épinal, une PME dans les Vosges ou une entreprise partout en France, nous avons une solution adaptée à votre budget et à vos besoins.

La sécurité web, ce n'est pas une option

Les attaques sur la chaîne d'approvisionnement sont en pleine croissance. Elles ne ciblent pas uniquement les grandes entreprises : les PME et TPE sont des cibles de choix, justement parce qu'elles disposent de moins de ressources pour se défendre.

Un site piraté, c'est :

Une réputation endommagée auprès de vos clients

Des données potentiellement volées

Un référencement Google dégradé (Google blackliste les sites malveillants)

Des pertes financières directes

Ne laissez pas votre présence en ligne devenir votre talon d'Achille.

Besoin d'un audit de sécurité de votre site WordPress ?

Notre équipe est disponible pour analyser votre site, vérifier son état de santé et vous proposer un plan d'action clair et sans jargon.

👉 Contactez Elanci Digital — Réponse sous 24h, première consultation gratuite et sans engagement.

📞 06 52 79 84 04 — Lun-Dim : 9h-20h

Partager cet article
Retour au blog

Un projet web en tête ?

Discutons-en ! Notre équipe à Épinal vous accompagne sur tous vos projets digitaux.

Nous contacter
Réponse sous 24h

Votre projet en 30 secondes

Dites-nous ce dont vous avez besoin — on revient vers vous rapidement, sans engagement.

✅ Demande envoyée ! On revient vers vous sous 24h.
❌ Oups, une erreur s'est produite. Réessayez ou écrivez-nous directement.
Sans engagement Réponse sous 24h Devis gratuit
Discutons sur WhatsApp !