Avis de sécurité Depicter
Si vous avez reçu un courriel de ma part vous renvoyant vers cette page, c’est que votre site web
semble exécuter une version de Depicter Popup & Slider Builder (l’extension WordPress par
Averta, située dans vos fichiers à /wp-content/plugins/depicter/) qui se situe dans la plage
affectée par un problème de sécurité connu. Cette page explique en quoi consiste le problème,
comment déterminer à quel point il compte pour votre site, comment lire votre version sans être
induit en erreur, et, comme il n’existe pas encore de version corrigée, ce que vous pouvez faire en
attendant.
Le problème correspond au CVE-2026-66622, une injection SQL. Il affecte toutes les versions à partir de la 3.5.0, y compris la version actuelle, 4.8.0. La gravité publiée est de CVSS 7.5 (élevée), selon Patchstack, l’organisation qui l’a signalée. Je n’ai connaissance d’aucun code d’exploitation public pour ce problème.
Il n’existe, au moment de la rédaction, aucune version corrigée. C’est l’aspect inhabituel de cet avis, et je tiens à le dire clairement : l’éditeur de l’extension n’a pas encore publié de version qui referme ce problème, et la dernière version (4.8.0, du 15 août 2026) est toujours affectée. Ainsi, contrairement à la plupart des avis de ce type, celui-ci ne peut pas se conclure par « mettez à jour vers la version X ». Il se termine par quelques mesures provisoires et une recommandation : surveiller la sortie d’une version postérieure à la 4.8.0. Je mettrai cette page à jour si et quand une version corrigée sera publiée.
Les versions antérieures à la 3.5.0 ne sont pas concernées par ce problème. Contrairement à certaines failles, celle-ci a été introduite à un moment précis de l’histoire de l’extension : le code de base de données vulnérable est apparu pour la première fois dans la version 3.5.0 (septembre 2024). Si vous exécutez une version antérieure à la 3.5.0, ce problème particulier ne vous concerne pas, même si une extension à ce point en retard mérite d’être mise à jour pour d’autres raisons.
Avant toute chose, la condition qui détermine à quel point cela compte pour votre site, car je préfère la préciser plutôt que de laisser cet avis paraître plus grave qu’il ne l’est. Il s’agit d’un problème stocké, de second ordre, ce qui signifie que deux conditions doivent être réunies pour qu’il se déclenche :
- Votre site collecte des entrées via un formulaire Depicter. Depicter permet de créer des diaporamas, des fenêtres popup et des bandeaux de notification qui ne font qu’afficher du contenu, et si c’est tout ce que vous en faites, ce problème ne vous atteint pas. Il ne compte que si vous utilisez un formulaire Depicter (un formulaire d’inscription, de contact ou de capture de prospects) qui enregistre ce que les visiteurs soumettent.
- Un administrateur ouvre ou exporte ensuite ces entrées. L’entrée malveillante est déposée par un visiteur anonyme via le formulaire, mais elle ne fait rien au moment où elle est soumise. Elle ne s’exécute que plus tard, lorsque vous, ou un autre administrateur, ouvrez ou exportez les entrées collectées sur l’écran Leads de l’extension dans votre tableau de bord WordPress.
Ce n’est donc pas une faille qu’un inconnu peut utiliser pour lire directement votre base de données, et ce n’est pas non plus quelque chose qui attaque les visiteurs de votre site. Elle s’exécute à l’intérieur de votre propre espace d’administration, et seulement si vous collectez des entrées de formulaire puis les consultez. Je peux lire la version de votre extension à partir d’un fichier public, mais je ne peux pas voir si vous utilisez un formulaire Depicter ni si vous ouvrez jamais ses entrées : cet avis est donc un signalement de précaution plutôt qu’un constat confirmé vous concernant.
Il vaut la peine d’être précis sur ce que ce problème est, et n’est pas. Il permet à une entrée déposée par un visiteur anonyme via un formulaire de lire des données dans la base de données de votre site lorsqu’un administrateur consulte les entrées collectées : des données telles que des empreintes de mots de passe et des clés secrètes que la requête n’était pas censée exposer. Cela mérite d’être pris au sérieux. Mais ce n’est pas une prise de contrôle de votre compte administrateur, et ce n’est pas de l’exécution de code à distance. Je précise cette limite parce que les avis de sécurité sont faciles à sur-interpréter, et je préfère que vous en connaissiez la portée réelle plutôt que de craindre le pire.
Que faire en l’absence de correctif
Comme il n’existe aucune version corrigée à installer, il s’agit ici de réduire l’exposition en attendant qu’une telle version paraisse. Par ordre approximatif d’efficacité directe :
- Si vous n’utilisez pas Depicter pour collecter des entrées de formulaire, vous n’êtes pas exposé par cette voie. L’utiliser uniquement pour des diaporamas, des fenêtres popup ou des bandeaux de notification qui affichent du contenu ne pose aucun problème.
- Limitez qui peut ouvrir l’écran Leads. Le problème ne s’exécute que lorsqu’un administrateur consulte les entrées collectées. Si vous pouvez éviter d’ouvrir ou d’exporter les Leads de Depicter tant qu’un correctif est en attente (ou restreindre cet écran à aussi peu de personnes de confiance que possible), vous réduisez la fenêtre pendant laquelle le problème pourrait s’exécuter.
- Demandez-vous si vous avez réellement besoin du formulaire pour l’instant. Si un formulaire de capture de prospects Depicter en particulier n’est pas essentiel, le supprimer ou le désactiver élimine la voie d’entrée.
- Si Depicter n’accomplit rien d’important sur votre site, supprimer l’extension referme entièrement le problème. C’est l’étape la plus complète, et elle est réversible : vous pourrez réinstaller l’extension une fois qu’une version corrigée sera publiée.
- Surveillez la sortie d’une mise à jour au-delà de la 4.8.0 et appliquez-la rapidement dès qu’elle paraît. C’est la véritable correction, dès que l’éditeur la publiera.
Aucune de ces mesures ne remplace parfaitement un correctif, c’est pourquoi le conseil principal reste de surveiller la sortie d’une version corrigée.
Comment lire votre version sans être induit en erreur
Si vous souhaitez confirmer quelle version vous exécutez, ne vous fiez pas au numéro de version
qui apparaît dans le petit paramètre ?ver= sur les URL des ressources de l’extension dans le code
source de vos pages. Pour Depicter, ce nombre est un horodatage de fichier, pas la version de
l’extension : il est généré à partir du moment où le fichier a été écrit pour la dernière fois sur
votre serveur, il ne correspondra donc pas à la version que vous avez réellement et peut ressembler
à presque n’importe quoi.
La façon fiable de lire votre version est le fichier readme.txt propre à l’extension, qui est
inclus dans le dossier de l’extension et servi comme un simple fichier texte. Rendez-vous sur :
https://your-site.example/wp-content/plugins/depicter/readme.txt
(en remplaçant your-site.example par votre propre domaine) et repérez la ligne
Stable tag: près du début. C’est la version installée. Vous pouvez aussi la voir dans votre
tableau de bord WordPress, sous Extensions, où « Depicter Popup & Slider Builder » affichera
son numéro de version.
Comment je le sais, et ce que je n’ai pas fait
Je n’ai regardé que les pages et fichiers que votre site sert déjà à tout visiteur : votre page
d’accueil, les URL des ressources qui y sont inscrites, et le readme.txt public à l’intérieur du
dossier de l’extension. C’est ainsi que j’ai lu la version et confirmé la présence de l’extension.
Je n’ai pas accédé à votre espace d’administration WordPress, à votre base de données, ni à aucune partie privée de votre site. En particulier, je n’ai pas soumis de formulaire, je n’ai pas ouvert ni exporté les entrées que collectent vos formulaires, et je n’ai pas envoyé quoi que ce soit à la fonctionnalité concernée. Rien n’a été testé ni exploité. Exploiter ce problème reviendrait à déposer une charge d’injection dans la base de données de quelqu’un, ce qui est précisément ce que cet avis existe pour vous aider à éviter : je ne vous l’ai donc évidemment pas fait.
Vérifiez tout cela de manière indépendante
Vous n’avez pas à me croire sur parole. Voici des sources indépendantes :
- L’extension sur le répertoire WordPress.org, et sa version actuelle : https://wordpress.org/plugins/depicter/
- Le CVE-2026-66622 dans la base de données nationale des vulnérabilités des États-Unis (NVD) : https://nvd.nist.gov/vuln/detail/CVE-2026-66622
Si vous n’êtes pas la personne qui gère ce site, merci de transférer ce message à qui de droit. Si vous avez des questions, n’hésitez pas à répondre au courriel qui vous a mené ici.