CVE-2026-42696 affecte le plugin WordPress SiteVault version 1.5.19 et inférieur avec un CVSS 10.0. Injection de code PHP sans authentification permettant une compromission totale. Désactiver immédiatement.
En bref
- CVE-2026-42696 : injection de code PHP critique (CVSS 10.0) dans le plugin WordPress SiteVault de Royal Plugins, sans authentification ni interaction utilisateur
- Affecte SiteVault – Backup, Restore, Migration & Cloning toutes versions inférieures ou égales à 1.5.19 ; score CVSS maximal 10.0 publié le 10 octobre 2026
- Action urgente : désactiver ou supprimer le plugin SiteVault si version inférieure ou égale à 1.5.19 ; vérifier immédiatement la disponibilité d'une mise à jour sur WordPress.org
Les faits
CVE-2026-42696 est une vulnérabilité d'injection de code de sévérité maximale affectant le plugin WordPress SiteVault – Backup, Restore, Migration & Cloning, développé par Royal Plugins. Publiée le 10 octobre 2026 dans la base NVD (National Vulnerability Database) du NIST, cette faille obtient le score CVSS v3.1 maximal de 10.0 (vecteur : AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H), reflétant une exploitabilité totale depuis Internet sans aucune condition préalable d'authentification ou d'interaction utilisateur.
La vulnérabilité est classée CWE-94 (Improper Control of Generation of Code — Code Injection). Le plugin SiteVault traite des données d'entrée non sanitisées dans son mécanisme de restauration ou de migration de sauvegardes, permettant l'injection de code PHP exécutable directement dans le contexte du serveur web. Contrairement à une injection SQL ou XSS qui cible respectivement la base de données ou le navigateur client, une injection de code PHP côté serveur donne à l'attaquant un contrôle complet sur l'exécution serveur : lecture et écriture arbitraire de fichiers, accès aux bases de données, exécution de commandes système, et installation de backdoors persistants invisibles dans le système de fichiers.
Le score CVSS 10.0 est le score maximal absolu de l'échelle CVSS v3.1 et matérialise la conjonction des conditions les plus défavorables : vecteur d'attaque réseau (AV:N) exploitable depuis n'importe quel point d'Internet, complexité d'attaque faible (AC:L) ne requérant aucune condition particulière, aucun privilège requis (PR:N), aucune interaction utilisateur (UI:N), scope modifié (S:C signifiant que l'impact dépasse le composant vulnérable pour affecter d'autres ressources système), et impact maximal sur la confidentialité, l'intégrité et la disponibilité (C:H/I:H/A:H). Ce score de 10.0 est exceptionnel et place CVE-2026-42696 parmi les vulnérabilités les plus critiques documentées pour l'écosystème WordPress.
SiteVault est un plugin WordPress dédié à la gestion des sauvegardes, à la restauration de sites et aux migrations WordPress. Ces outils sont par nature très permissifs : ils doivent accéder à l'intégralité des fichiers du site et de la base de données pour fonctionner. Cette conception impose des exigences de sécurité particulièrement strictes qui, lorsqu'elles ne sont pas respectées, transforment un outil de maintenance essentiel en vecteur d'attaque privilégié. L'historique des vulnérabilités de plugins de backup WordPress illustre la fréquence de ce type de faille dans cette catégorie de plugins qui ont structurellement accès à la totalité des ressources du site.
Les plugins de sauvegarde WordPress sont des cibles de choix pour les attaquants car ils combinent plusieurs facteurs aggravants : accès étendu au système de fichiers et aux bases de données, fonctionnalités potentiellement accessibles sans authentification pour faciliter les migrations automatisées et les déploiements CI/CD, installation fréquente sur des sites à fort trafic ou à haute valeur commerciale, et présence dans des environnements d'hébergement mutualisé où une compromission peut se propager à des sites voisins partageant les mêmes ressources serveur.
WordPress représente environ 43% de l'ensemble des sites web mondiaux, avec un écosystème de plus de 60 000 plugins dans le répertoire officiel WordPress.org. Les plugins de backup constituent l'une des catégories d'extensions les plus installées. La prévalence de WordPress en France est particulièrement élevée : une grande majorité des sites de PME, d'agences web, de médias en ligne et de boutiques e-commerce utilisent WordPress comme CMS, ce qui rend CVE-2026-42696 pertinent pour un nombre significatif de webmasters et d'hébergeurs français gérant des parcs WordPress.
Au moment de la publication de cet article, aucun PoC public n'avait été formellement indexé sur les bases de données d'exploits (Exploit-DB, Sploitus, Packet Storm). L'éditeur Royal Plugins n'avait pas encore publié de communication officielle de sécurité. Cependant, la simplicité théorique de l'exploitation d'une injection de code PHP CVSS 10.0 et la large base d'installations WordPress font que des exploits automatisés sont probables dans les jours suivant la divulgation publique par le NIST.
La fenêtre de vulnérabilité s'étend potentiellement depuis l'introduction de la faille dans le code source jusqu'au moment du patch : tous les sites ayant utilisé SiteVault version inférieure ou égale à 1.5.19 pendant cette période et accessibles publiquement doivent être considérés comme potentiellement compromis. La restauration ou la migration de sauvegardes effectuée pendant cette période pourrait avoir servi de vecteur d'attaque si des acteurs malveillants avaient connaissance de la faille avant sa divulgation publique dans la base NVD.
Impact et exposition
Tout site WordPress ayant installé SiteVault en version inférieure ou égale à 1.5.19 et accessible depuis Internet est directement exposé à une compromission complète. L'absence d'authentification requise signifie que même les sites dont l'interface wp-admin est protégée par une restriction IP ou un mot de passe fort ne sont pas protégés si le plugin SiteVault est actif et accessible. Des scanners automatisés peuvent identifier les installations vulnérables en détectant la présence du plugin via son fichier readme.txt ou ses entêtes de version, puis lancer des attaques en masse contre toutes les instances identifiées.
L'impact d'une exploitation réussie est total : lecture du fichier wp-config.php (identifiants base de données, clés d'authentification WordPress, salt), accès complet à toutes les données utilisateurs WordPress (emails, mots de passe hashés, métadonnées utilisateurs), modification ou injection de contenu malveillant (phishing hébergé, distribution de malware), installation de backdoors PHP persistants dans les répertoires du site, et exécution de commandes système si les permissions du compte de service web le permettent.
Dans les environnements d'hébergement mutualisé, très courants en France avec des offres d'hébergement partagé chez des prestataires locaux et internationaux, une compromission via CVE-2026-42696 peut permettre un accès latéral aux autres sites hébergés sur le même serveur si la segmentation entre comptes d'hébergement est insuffisante. Les hébergeurs proposant du mutualisé doivent évaluer l'exposition systémique de leur parc si des clients ont le plugin SiteVault installé sur leurs sites.
Les sites e-commerce WordPress (WooCommerce) utilisant SiteVault sont particulièrement à risque : les données de commandes, les informations clients, les tokens de paiement, et les intégrations avec des processeurs de paiement peuvent tous être exposés. Les obligations PCI-DSS pour les sites traitant des données de paiement et le RGPD pour les données personnelles imposent des notifications et des audits obligatoires en cas de compromission avérée, avec des sanctions potentiellement significatives.
Recommandations immédiates
- Désactiver immédiatement le plugin SiteVault dans le tableau de bord WordPress si la version installée est inférieure ou égale à 1.5.19 : Extensions, Extensions installées, SiteVault, Désactiver
- Vérifier la disponibilité d'un patch sur WordPress.org (page officielle du plugin SiteVault de Royal Plugins) ; si une version 1.5.20 ou supérieure est disponible, mettre à jour immédiatement avant de réactiver le plugin
- Auditer les fichiers PHP récemment créés ou modifiés sur le serveur web :
find /var/www -name "*.php" -newer /var/www/wp-config.php -ls 2>/dev/null - Analyser les logs d'accès Apache/nginx pour des requêtes POST vers les endpoints du plugin SiteVault (wp-admin/admin-ajax.php avec action=sitevault_*, ou endpoints REST /wp-json/sitevault/) avec des payloads inhabituels
- Changer les identifiants de base de données dans wp-config.php, les clés d'API tierces et les mots de passe des comptes administrateurs WordPress par précaution si le plugin a été actif sur un serveur accessible publiquement
- Pour les gestionnaires de parcs WordPress multisites : effectuer un inventaire des plugins via WP-CLI :
wp plugin list --fields=name,version --path=/var/www/[site]pour identifier toutes les installations SiteVault vulnérables sur l'ensemble du parc
⚠️ Urgence
CVSS 10.0 — score maximal absolu. Vulnérabilité divulguée le 10 octobre 2026, PoC en développement probable. Tout site WordPress avec SiteVault version inférieure ou égale à 1.5.19 doit être considéré comme exposé à une compromission complète. Désactiver le plugin immédiatement et auditer les fichiers serveur pour détecter toute compromission antérieure.
Comment savoir si je suis vulnérable ?
Dans votre tableau de bord WordPress, accédez à Extensions, Extensions installées, et cherchez SiteVault dans la liste. La version actuellement installée s'affiche sous le nom du plugin : toute version inférieure ou égale à 1.5.19 est vulnérable. Pour une vérification en ligne de commande avec WP-CLI : wp plugin get sitevault --field=version. Pour gérer plusieurs sites en masse, utilisez WP-CLI en boucle sur vos dossiers d'installation ou un outil de gestion centralisée comme ManageWP, MainWP ou InfiniteWP pour auditer les versions de plugins sur l'ensemble de votre parc WordPress en une seule opération.
Votre infrastructure est-elle exposée ?
Ayi NEDJIMI réalise des audits ciblés pour identifier et corriger vos vulnérabilités.
Demander un auditÀ propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Testez vos connaissances
Mini-quiz de certification lié à cet article — propulsé par CertifExpress
Articles connexes
CVE-2026-88131 : Microsoft Dataverse RCE CVSS 9.8 Patch Tuesday
CVE-2026-88131 corrige une RCE critique CVSS 9.8 par désérialisation dans Microsoft Dataverse (Power Platform, Dynamics 365). Patch publié le 8 octobre 2026 — vérifier le déploiement sur votre tenant.
CVE-2026-100382 : MediaWiki ExternalData RCE CVSS 10.0 exploité
CVE-2026-100382 affecte l'extension ExternalData de MediaWiki avec un score CVSS maximal de 10.0. Exploitation active confirmée dès J+1 avec PoC public. Patch immédiat vers ExternalData 3.7 requis.
CVE-2026-77900 : Azure App Service Linux RCE CVSS 9.8
CVE-2026-77900 est une RCE critique CVSS 9.8 dans Azure App Service pour Linux, résultant d'une authentification manquante sur une fonction critique (CWE-306). Microsoft a corrigé le service de manière transparente le 8 octobre 2026 sans action requise des clients, mais une revue forensique des logs Azure Monitor est recommandée pour détecter d'éventuelles compromissions antérieures.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire