Si vous avez reçu de ma part un courriel renvoyant vers cette page, c’est parce que votre site semble utiliser une version d’Advanced Responsive Video Embedder (l’extension WordPress généralement affichée sous le nom ARVE, dossier advanced-responsive-video-embedder) qui a été publiée avec une porte dérobée. Cette page explique ce qui s’est passé, comment vérifier quelle version vous utilisez et quoi faire ensuite.

Cet avis diffère d’une notification ordinaire du type « veuillez mettre à jour », sur deux points qui comptent : lisez donc les deux paragraphes suivants avant toute autre chose.

Votre tableau de bord ne vous offrira aucune issue. Aucune version ne corrige cela, et WordPress.org a fermé l’extension le 28 juillet 2026, ce qui signifie que le service de mise à jour ne répond plus pour elle : votre tableau de bord WordPress indiquera qu’aucune mise à jour n’est disponible pendant que le code piégé continue de se charger à chaque requête adressée à votre site. Le site paraît en parfaite santé et ne l’est pas. Il existe bien une version saine que vous pouvez installer à la main (la 10.8.9, décrite plus bas), mais rien n’arrivera de lui-même, et cliquer sur « mettre à jour » ne l’atteindra pas.

L’action qui aide, c’est de désactiver ou de supprimer l’extension. Cela arrête le chargement du code. Tout le reste de cette page en découle.

Le problème est suivi sous la référence CVE-2026-18072.

Ce message est-il légitime ?

Oui. Il s’agit d’un avis de divulgation responsable, de bonne foi, émis par un chercheur en sécurité indépendant. Je ne vous demande ni argent, ni mots de passe, ni accès à votre site, et je n’ai pas tenté d’y entrer, de lui envoyer quoi que ce soit ni d’exploiter quoi que ce soit.

Je me suis contenté de consulter des fichiers publics que votre site sert à tout visiteur (de la même manière que votre page d’accueil est publique) et de relever le numéro de version que publie l’extension ARVE. Tout ce que je sais de la porte dérobée elle-même provient de la comparaison des archives de publication officielles de l’extension sur WordPress.org entre elles, et non de votre site (plus de détails sous Ce que j’ai fait et n’ai pas fait ci-dessous).

Si vous souhaitez vérifier qui je suis, voyez les coordonnées au bas de cette page et la page À propos.

Ce qui s’est passé

ARVE est une extension d’intégration de vidéos établie de longue date, présente dans le répertoire officiel depuis des années et maintenue ouvertement. Le problème n’est pas une erreur de programmation dans l’extension : c’est une compromission du canal de publication. Quelqu’un a été en mesure de publier des versions sous le nom de l’extension.

Deux versions de ce type sont sorties le 28 juillet 2026 :

  • 10.8.7, publiée vers 13:00 UTC.
  • 10.8.8, publiée environ trois heures plus tard. La 10.8.8 n’est pas un correctif. Elle contient la même porte dérobée, réécrite de façon à se loger dans les fichiers légitimes de l’extension plutôt que dans un fichier séparé et voyant. Son journal des modifications ne mentionne pas du tout la 10.8.8.

Cette seconde version est la raison pour laquelle cet avis prend cette forme. La réaction naturelle à « la 10.8.7 est mauvaise » est de passer à la version suivante, et ici la version suivante est le même problème mieux habillé.

  • La 10.8.6 est la dernière version publiée avant ces faits, et elle est saine.
  • La 10.8.9, c’est ce même code sain, republié. Le 3 août 2026, la version 10.8.6 a été republiée telle quelle sous le numéro supérieur 10.8.9. Elle ne corrige rien : les deux sont identiques octet pour octet, aux chaînes de version près, et le journal des modifications de l’extension le dit lui-même. Mais comme la 10.8.9 se situe au-dessus des deux mauvaises versions, l’installer constitue une mise à jour ordinaire plutôt qu’un retour à une version antérieure. C’est la version vers laquelle aller.

Ce que fait la porte dérobée

Décrit au niveau de détail qui vous est utile en tant que propriétaire de site, et pas au-delà :

  • Elle installe un gestionnaire de requêtes inconditionnel, c’est-à-dire du code qui examine chaque requête adressée à votre site, y compris celles de visiteurs non connectés.
  • Lorsqu’une requête porte une valeur particulière, le gestionnaire connecte ce visiteur en tant qu’administrateur de votre site WordPress. La valeur en question est dérivée d’informations publiques sur le site : ce n’est donc pas un secret propre à chaque site qu’un attaquant devrait d’abord dérober.
  • Elle envoie également l’adresse de votre site et la version de l’extension vers un serveur tiers (l’hôte fontswp[.]com, écrit ici avec des crochets pour que personne ne s’y rende par accident).

Je ne publie délibérément ni la valeur exacte, ni le code qui la produit. Les archives concernées restent téléchargeables, et une recette servirait les mauvaises personnes plus vite qu’elle ne vous servirait.

Suis-je concerné ?

Tout tient à une question : quelle version d’ARVE est installée ? Vous n’avez pas à me croire sur parole, et il existe deux façons de vérifier.

Depuis l’espace d’administration WordPress (source faisant foi) :

  1. Connectez-vous à votre tableau de bord WordPress (généralement votredomaine.fr/wp-admin).
  2. Allez dans Extensions puis Extensions installées.
  3. Repérez ARVE ou Advanced Responsive Video Embedder, l’entrée dont le dossier est advanced-responsive-video-embedder, et notez la version affichée sous son nom.

Depuis le manifeste public (sans connexion) : ouvrez votredomaine.fr/wp-content/plugins/advanced-responsive-video-embedder/readme.txt dans un navigateur. La ligne Stable tag:, près du début, indique la version annoncée par votre installation : c’est ce même fichier public que j’ai lu.

Appliquez ensuite cette règle :

  • 10.8.7 ou 10.8.8 : concernée. Suivez les étapes ci-dessous.
  • 10.8.6 ou antérieure : saine, pour ce qui est de la porte dérobée. Rien ici ne vous concerne, mais voyez la remarque sur la fermeture de l’extension.
  • 10.8.9 : saine. C’est la 10.8.6 republiée sous un numéro supérieur.
  • Tout le reste, c’est-à-dire un numéro supérieur à 10.8.9 ou un numéro qui ne figure pas dans cette liste, ne correspond pas à une version publiée dans le répertoire officiel. Ne présumez pas qu’elle est sûre ; demandez-moi.

Vous pouvez confirmer la situation de manière indépendante, sans vous fier à ce que je dis : la page de l’extension dans le répertoire officiel, Advanced Responsive Video Embedder, montre qu’elle a été fermée.

Que faire

1. Désactivez ou supprimez l’extension. Dans Extensions puis Extensions installées, désactivez ARVE. Mieux vaut aussi la supprimer si vous le pouvez. C’est l’étape qui arrête l’exécution du code, et elle prend quelques secondes. Faites-la avant le reste.

En ligne de commande, WP-CLI fait la même chose :

wp plugin deactivate advanced-responsive-video-embedder
wp plugin delete advanced-responsive-video-embedder

2. N’attendez pas qu’une mise à jour arrive. Je l’ai dit en haut de page et cela mérite d’être dit deux fois, car c’est l’erreur que cette situation invite à commettre. Aucune version ne corrige la faille, l’extension a été fermée donc rien ne vous sera proposé automatiquement, et un tableau de bord affichant « aucune mise à jour disponible » ne prouve nullement que tout va bien. La version saine de l’étape suivante doit être installée à la main.

3. Si vous avez réellement besoin des intégrations vidéo, installez la 10.8.9. Cette version est saine et téléchargeable :

https://downloads.wordpress.org/plugin/advanced-responsive-video-embedder.10.8.9.zip
sha256  faedfcb8502f5e92be1cae5d8fee063c8c599812afc79aac758dd1e9d090718f

Installez-la via Extensions puis Ajouter une extension puis Téléverser une extension. C’est un fichier que vous téléversez, et non un bouton sur lequel vous cliquez, car l’extension ne figure plus dans le répertoire. Vérifiez la somme de contrôle sha256 du fichier téléchargé avant de l’installer si vous en avez les moyens.

Soyez au clair sur ce qu’est la 10.8.9, car le numéro induit en erreur : ce n’est pas une correction. C’est la version 10.8.6, la dernière publiée avant ces faits, republiée telle quelle sous un numéro supérieur. Si vous comparez les deux archives, vous ne trouverez d’autre différence que les chaînes de version, et c’est normal. La raison de la préférer à la 10.8.6 est purement pratique : elle s’installe comme une mise à jour ordinaire, et certains hébergeurs infogérés refusent d’installer une version plus ancienne par-dessus une plus récente.

Si vous préférez installer la 10.8.6 elle-même, elle est tout aussi saine et reste téléchargeable :

https://downloads.wordpress.org/plugin/advanced-responsive-video-embedder.10.8.6.zip
sha256  39770f49365ef2c60a4d074ae13389bc7ccbf6c1a5f33c52b418e4b15943c83f

Dans un cas comme dans l’autre, gardez à l’esprit que cette extension ne recevra plus aucune mise à jour tant qu’elle restera fermée : considérez-la donc comme un moyen de garder vos pages fonctionnelles pendant que vous cherchez un remplacement, et non comme une solution permanente.

4. Considérez le site comme potentiellement compromis. Parce que le code accorde un accès administrateur à quiconque le demande de la bonne manière, et parce qu’il était actif sur votre site pendant toute la durée d’installation de la version concernée, l’hypothèse prudente est que quelqu’un a pu s’en servir. Je ne vous dis pas que votre site a été piraté : je n’ai aucune visibilité là-dessus, et je n’ai pas regardé. C’est une précaution, et c’est la réponse ordinaire à une porte dérobée qui a fonctionné au grand jour.

Si vous souhaitez une véritable investigation, faites une sauvegarde complète et conservez les journaux d’accès de votre serveur web avant de modifier quoi que ce soit, car désactiver l’extension et renouveler les identifiants écrasera une partie de ce qu’un enquêteur voudrait voir.

Ensuite :

  • Régénérez les clés secrètes et « salts » dans wp-config.php. De nouvelles valeurs sont à un clic sur le générateur officiel. Les remplacer invalide toutes les sessions de connexion existantes, y compris celles que détiendrait un intrus.
  • Réinitialisez les mots de passe de tous les comptes administrateurs.
  • Passez en revue la liste des comptes administrateurs pour y repérer ceux que vous ne reconnaissez pas. Prêtez une attention particulière aux noms d’utilisateur commençant par wpsvc_, developer_, dev_ ou wp_update_ : le code de la 10.8.7 ignorait délibérément les comptes ainsi nommés lorsqu’il choisissait un compte sous lequel se connecter, ce qui laisse penser que ces noms étaient attendus.
  • Cherchez tout autre élément inhabituel : comptes d’utilisateurs de n’importe quel rôle, extensions que vous n’avez pas installées, et tâches planifiées (entrées WP-Cron) que vous ne reconnaissez pas.

Si votre hébergeur propose une analyse anti-programmes malveillants ou un audit de sécurité, c’est un moment raisonnable pour y recourir.

Ce que j’ai fait et n’ai pas fait

Pour être parfaitement transparent sur la vérification à l’origine de mon courriel : je n’ai lu que des fichiers publics que votre site sert déjà à tout visiteur, précisément le readme.txt public de l’extension ARVE et votre page d’accueil. Je n’ai pas accédé à votre espace d’administration WordPress, à votre base de données, ni à aucune partie privée du site. Je n’ai envoyé à votre site ni la valeur déclenchant la porte dérobée, ni quoi que ce soit d’autre.

Tout ce que je sais du contenu des versions piégées provient du téléchargement des archives de publication officielles de l’extension depuis WordPress.org et de leur comparaison entre elles. Je n’ai exécuté, testé ni exploité ce code nulle part.

Il s’agit d’une observation fondée sur la version : votre site annonce une version qui a été publiée avec la porte dérobée dedans. Ce n’est pas une affirmation que votre site a été exploité, et ce n’est pas un rapport d’incident concernant votre site.

Je n’ai pas de webmestre / je suis bloqué

Si vous n’êtes pas la personne qui maintient le site, transmettez cette page à celle qui s’en charge (votre développeur, votre agence ou votre hébergeur). Ces étapes lui parleront immédiatement, et l’étape 1 est celle qui est urgente.

Si vous maintenez le site vous-même et que vous êtes bloqué, je vous oriente volontiers, gratuitement. Écrivez-moi via les coordonnées ci-dessous.

Contact

Evan Harris, chercheur en sécurité

Je prends contact au sujet de ce genre de problème uniquement pour aider les exploitants à sécuriser leurs sites. Si vous préférez ne plus être contacté, dites-le-moi simplement et je le respecterai.

Références

Avis officiels et suivi

Éditeur / extension