Si vous avez reçu de ma part un courriel renvoyant vers cette page, c’est parce que votre site semble utiliser une version d’Advanced Responsive Video Embedder (l’extension WordPress généralement affichée sous le nom ARVE, dossier advanced-responsive-video-embedder) qui a été publiée avec une porte dérobée. Cette page explique ce qui s’est passé, comment vérifier quelle version vous utilisez et quoi faire ensuite.

Cet avis diffère d’une notification ordinaire du type « veuillez mettre à jour », sur deux points qui comptent : lisez donc les deux paragraphes suivants avant toute autre chose.

La mise à jour n’y changera rien. Il n’existe aucune version corrigée. WordPress.org a fermé l’extension le 28 juillet 2026, ce qui signifie que le service de mise à jour ne répond plus pour elle : votre tableau de bord WordPress indiquera qu’aucune mise à jour n’est disponible pendant que le code piégé continue de se charger à chaque requête adressée à votre site. Le site paraît en parfaite santé et ne l’est pas.

L’action qui aide, c’est de désactiver ou de supprimer l’extension. Cela arrête le chargement du code. Tout le reste de cette page en découle.

Le problème est suivi sous la référence CVE-2026-18072.

Ce message est-il légitime ?

Oui. Il s’agit d’un avis de divulgation responsable, de bonne foi, émis par un chercheur en sécurité indépendant. Je ne vous demande ni argent, ni mots de passe, ni accès à votre site, et je n’ai pas tenté d’y entrer, de lui envoyer quoi que ce soit ni d’exploiter quoi que ce soit.

Je me suis contenté de consulter des fichiers publics que votre site sert à tout visiteur (de la même manière que votre page d’accueil est publique) et de relever le numéro de version que publie l’extension ARVE. Tout ce que je sais de la porte dérobée elle-même provient de la comparaison des archives de publication officielles de l’extension sur WordPress.org entre elles, et non de votre site (plus de détails sous Ce que j’ai fait et n’ai pas fait ci-dessous).

Si vous souhaitez vérifier qui je suis, voyez les coordonnées au bas de cette page et la page À propos.

Ce qui s’est passé

ARVE est une extension d’intégration de vidéos établie de longue date, présente dans le répertoire officiel depuis des années et maintenue ouvertement. Le problème n’est pas une erreur de programmation dans l’extension : c’est une compromission du canal de publication. Quelqu’un a été en mesure de publier des versions sous le nom de l’extension.

Deux versions de ce type sont sorties le 28 juillet 2026 :

  • 10.8.7, publiée vers 13:00 UTC.
  • 10.8.8, publiée environ trois heures plus tard. La 10.8.8 n’est pas un correctif. Elle contient la même porte dérobée, réécrite de façon à se loger dans les fichiers légitimes de l’extension plutôt que dans un fichier séparé et voyant. Son journal des modifications ne mentionne pas du tout la 10.8.8.

Cette seconde version est la raison pour laquelle cet avis prend cette forme. La réaction naturelle à « la 10.8.7 est mauvaise » est de passer à la version suivante, et ici la version suivante est le même problème mieux habillé.

  • La 10.8.6 est la dernière version saine, et la seule version saine.
  • La 10.8.9 n’existe pas. Il n’y a rien de plus récent vers quoi aller.

Ce que fait la porte dérobée

Décrit au niveau de détail qui vous est utile en tant que propriétaire de site, et pas au-delà :

  • Elle installe un gestionnaire de requêtes inconditionnel, c’est-à-dire du code qui examine chaque requête adressée à votre site, y compris celles de visiteurs non connectés.
  • Lorsqu’une requête porte une valeur particulière, le gestionnaire connecte ce visiteur en tant qu’administrateur de votre site WordPress. La valeur en question est dérivée d’informations publiques sur le site : ce n’est donc pas un secret propre à chaque site qu’un attaquant devrait d’abord dérober.
  • Elle envoie également l’adresse de votre site et la version de l’extension vers un serveur tiers (l’hôte fontswp[.]com, écrit ici avec des crochets pour que personne ne s’y rende par accident).

Je ne publie délibérément ni la valeur exacte, ni le code qui la produit. Les archives concernées restent téléchargeables, et une recette servirait les mauvaises personnes plus vite qu’elle ne vous servirait.

Suis-je concerné ?

Tout tient à une question : quelle version d’ARVE est installée ? Vous n’avez pas à me croire sur parole, et il existe deux façons de vérifier.

Depuis l’espace d’administration WordPress (source faisant foi) :

  1. Connectez-vous à votre tableau de bord WordPress (généralement votredomaine.fr/wp-admin).
  2. Allez dans Extensions puis Extensions installées.
  3. Repérez ARVE ou Advanced Responsive Video Embedder, l’entrée dont le dossier est advanced-responsive-video-embedder, et notez la version affichée sous son nom.

Depuis le manifeste public (sans connexion) : ouvrez votredomaine.fr/wp-content/plugins/advanced-responsive-video-embedder/readme.txt dans un navigateur. La ligne Stable tag:, près du début, indique la version annoncée par votre installation : c’est ce même fichier public que j’ai lu.

Appliquez ensuite cette règle :

  • 10.8.7 ou 10.8.8 : concernée. Suivez les étapes ci-dessous.
  • 10.8.6 ou antérieure : saine, pour ce qui est de la porte dérobée. Rien ici ne vous concerne, mais voyez la remarque sur la fermeture de l’extension.
  • Il n’existe pas de cas « 10.8.9 ou plus récente ». Ces versions n’existent pas.

Vous pouvez confirmer la situation de manière indépendante, sans vous fier à ce que je dis : la page de l’extension dans le répertoire officiel, Advanced Responsive Video Embedder, montre qu’elle a été fermée.

Que faire

1. Désactivez ou supprimez l’extension. Dans Extensions puis Extensions installées, désactivez ARVE. Mieux vaut aussi la supprimer si vous le pouvez. C’est l’étape qui arrête l’exécution du code, et elle prend quelques secondes. Faites-la avant le reste.

En ligne de commande, WP-CLI fait la même chose :

wp plugin deactivate advanced-responsive-video-embedder
wp plugin delete advanced-responsive-video-embedder

2. N’essayez pas de vous en sortir par une mise à jour. Je l’ai dit en haut de page et cela mérite d’être dit deux fois, car c’est l’erreur que cette situation invite à commettre. Aucune version ne corrige le problème, l’extension a été fermée donc aucune mise à jour ne sera proposée, et un tableau de bord affichant « aucune mise à jour disponible » ne prouve nullement que tout va bien.

3. Si vous avez réellement besoin des intégrations vidéo, revenez à la 10.8.6. Cette version est saine et reste téléchargeable :

https://downloads.wordpress.org/plugin/advanced-responsive-video-embedder.10.8.6.zip
sha256  4a3407669f2a28cd46c9b39e12ab939bfa5bfcb6231a2aaa4aabac28a8969321

Installez-la via Extensions puis Ajouter une extension puis Téléverser une extension. Il s’agit d’un retour à une version antérieure, ce qui est l’inverse du conseil habituel : il vaut donc la peine de préciser que c’est délibéré, car dans ce cas précis la version plus ancienne est la version sûre. Vérifiez la somme de contrôle sha256 du fichier téléchargé avant de l’installer si vous en avez les moyens. Gardez à l’esprit que la 10.8.6 ne recevra plus aucune mise à jour tant que l’extension restera fermée : considérez-la donc comme un moyen de garder vos pages fonctionnelles pendant que vous cherchez un remplacement, et non comme une solution permanente.

4. Considérez le site comme potentiellement compromis. Parce que le code accorde un accès administrateur à quiconque le demande de la bonne manière, et parce qu’il était actif sur votre site pendant toute la durée d’installation de la version concernée, l’hypothèse prudente est que quelqu’un a pu s’en servir. Je ne vous dis pas que votre site a été piraté : je n’ai aucune visibilité là-dessus, et je n’ai pas regardé. C’est une précaution, et c’est la réponse ordinaire à une porte dérobée qui a fonctionné au grand jour.

Si vous souhaitez une véritable investigation, faites une sauvegarde complète et conservez les journaux d’accès de votre serveur web avant de modifier quoi que ce soit, car désactiver l’extension et renouveler les identifiants écrasera une partie de ce qu’un enquêteur voudrait voir.

Ensuite :

  • Régénérez les clés secrètes et « salts » dans wp-config.php. De nouvelles valeurs sont à un clic sur le générateur officiel. Les remplacer invalide toutes les sessions de connexion existantes, y compris celles que détiendrait un intrus.
  • Réinitialisez les mots de passe de tous les comptes administrateurs.
  • Passez en revue la liste des comptes administrateurs pour y repérer ceux que vous ne reconnaissez pas. Prêtez une attention particulière aux noms d’utilisateur commençant par wpsvc_, developer_, dev_ ou wp_update_ : le code de la 10.8.7 ignorait délibérément les comptes ainsi nommés lorsqu’il choisissait un compte sous lequel se connecter, ce qui laisse penser que ces noms étaient attendus.
  • Cherchez tout autre élément inhabituel : comptes d’utilisateurs de n’importe quel rôle, extensions que vous n’avez pas installées, et tâches planifiées (entrées WP-Cron) que vous ne reconnaissez pas.

Si votre hébergeur propose une analyse anti-programmes malveillants ou un audit de sécurité, c’est un moment raisonnable pour y recourir.

Ce que j’ai fait et n’ai pas fait

Pour être parfaitement transparent sur la vérification à l’origine de mon courriel : je n’ai lu que des fichiers publics que votre site sert déjà à tout visiteur, précisément le readme.txt public de l’extension ARVE et votre page d’accueil. Je n’ai pas accédé à votre espace d’administration WordPress, à votre base de données, ni à aucune partie privée du site. Je n’ai envoyé à votre site ni la valeur déclenchant la porte dérobée, ni quoi que ce soit d’autre.

Tout ce que je sais du contenu des versions piégées provient du téléchargement des archives de publication officielles de l’extension depuis WordPress.org et de leur comparaison entre elles. Je n’ai exécuté, testé ni exploité ce code nulle part.

Il s’agit d’une observation fondée sur la version : votre site annonce une version qui a été publiée avec la porte dérobée dedans. Ce n’est pas une affirmation que votre site a été exploité, et ce n’est pas un rapport d’incident concernant votre site.

Je n’ai pas de webmestre / je suis bloqué

Si vous n’êtes pas la personne qui maintient le site, transmettez cette page à celle qui s’en charge (votre développeur, votre agence ou votre hébergeur). Ces étapes lui parleront immédiatement, et l’étape 1 est celle qui est urgente.

Si vous maintenez le site vous-même et que vous êtes bloqué, je vous oriente volontiers, gratuitement. Écrivez-moi via les coordonnées ci-dessous.

Contact

Evan Harris, chercheur en sécurité

Je prends contact au sujet de ce genre de problème uniquement pour aider les exploitants à sécuriser leurs sites. Si vous préférez ne plus être contacté, dites-le-moi simplement et je le respecterai.

Références

Avis officiels et suivi

Éditeur / extension