Un attaquant a compromis l'infrastructure de mise à jour de Nextend pour distribuer une version piégée de Smart Slider 3 Pro, affectant potentiellement des milliers de sites WordPress.
TL;DR — En résumé
Un attaquant a infiltré les serveurs Nextend pour distribuer Smart Slider 3 Pro piégé. 800 000 sites exposés, toolkit multi-couche déployé.
En bref
- Un attaquant a compromis l'infrastructure de mise à jour de Nextend pour distribuer une version piégée de Smart Slider 3 Pro (v3.5.1.35).
- Plus de 800 000 sites WordPress et Joomla utilisent ce plugin ; tous ceux ayant mis à jour le 7 avril 2026 dans une fenêtre de 6 heures sont potentiellement compromis.
- Le payload déploie un toolkit d'accès distant multi-couche avec création de comptes admin frauduleux et exfiltration d'identifiants.
Ce qui s'est passé
Points clés à retenir
- Ce qui s'est passé
- Pourquoi c'est important
- Ce qu'il faut retenir
Le 7 avril 2026, un acteur malveillant a infiltré les serveurs de mise à jour de Nextend, éditeur du populaire plugin WordPress Smart Slider 3 Pro. Pendant environ six heures, la version 3.5.1.35 diffusée par le canal officiel embarquait un toolkit d'accès distant complet, capable d'exécuter des commandes arbitraires, d'exfiltrer des identifiants et de maintenir une persistance sur les serveurs infectés. Documentée par BleepingComputer et The Hacker News, cette smart slider supply chain attack illustre la fragilité des chaînes de distribution propriétaires : contrairement aux extensions publiées sur le dépôt officiel WordPress.org, les versions Pro sont livrées directement par l'éditeur, sans revue communautaire ni contrôle d'intégrité indépendant. La version gratuite, hébergée sur WordPress.org, n'a pas été affectée. Les administrateurs ayant mis à jour durant cette fenêtre doivent considérer leurs installations comme compromises et lancer sans délai une investigation.
Ce qui distingue cette attaque des simples webshells habituels, c'est la sophistication du payload : plusieurs points de persistance indépendants et redondants, un mécanisme de dissimulation des utilisateurs malveillants, une chaîne d'exécution de commandes avec fallback, et un enregistrement automatique auprès d'un serveur C2 avec exfiltration complète des identifiants. Le plugin piégé peut également créer des comptes administrateurs frauduleux et déposer des backdoors exécutant des commandes système à distance.
Nextend a immédiatement coupé ses serveurs de mise à jour, retiré la version malveillante et lancé une investigation complète. Les administrateurs de sites ayant installé la version 3.5.1.35 sont invités à considérer leur site comme compromis et à procéder à un audit complet. Cette attaque rappelle des incidents similaires comme l'analyse des attaques supply chain de SolarWinds à XZ Utils ou la récente compromission de LiteLLM via PyPI.
Pourquoi c'est important
Les attaques supply chain ciblant les systèmes de mise à jour représentent l'une des menaces les plus insidieuses en cybersécurité. Contrairement à une vulnérabilité classique, le vecteur d'attaque est ici la confiance que les administrateurs placent dans le canal de distribution officiel. Avec 800 000 installations actives, Smart Slider 3 est un plugin largement déployé, y compris sur des sites d'entreprise et de e-commerce. La fenêtre d'exposition de 6 heures peut sembler courte, mais les mises à jour automatiques signifient que de nombreux sites ont pu être compromis sans intervention humaine.
Ce type d'incident illustre un problème structurel de l'écosystème WordPress : la chaîne de confiance repose entièrement sur la sécurité de l'infrastructure de chaque éditeur de plugin, comme le montrait déjà la faille critique RCE dans Ninja Forms. Les attaques via npm sur les plugins Strapi et les campagnes nord-coréennes sur npm et PyPI montrent que ce vecteur est de plus en plus systématiquement exploité.
Ce qu'il faut retenir
- Vérifiez immédiatement si votre site utilise Smart Slider 3 Pro v3.5.1.35 et considérez-le comme compromis le cas échéant.
- Auditez les comptes administrateurs de vos sites WordPress, recherchez des utilisateurs inconnus et changez tous les mots de passe.
- Mettez en place une surveillance des intégrités de fichiers et limitez les mises à jour automatiques de plugins critiques.
Comment savoir si mon site WordPress est affecté par cette attaque ?
Vérifiez la version installée de Smart Slider 3 Pro dans votre tableau de bord WordPress. Si vous avez la version 3.5.1.35 et que la mise à jour a été effectuée le 7 avril 2026, votre site est potentiellement compromis. Recherchez des comptes administrateurs que vous n'avez pas créés, des fichiers PHP suspects dans vos répertoires de plugins, et vérifiez les logs d'accès pour des connexions inhabituelles. Un scan complet avec un outil comme Wordfence est recommandé.
Un précédent inquiétant dans l'écosystème WordPress
Cette compromission n'est pas un cas isolé mais s'inscrit dans une série d'incidents similaires touchant l'écosystème des extensions premium WordPress. En 2024, l'attaque contre AccessPress Themes avait déjà démontré la vulnérabilité des canaux de distribution tiers, avec des dizaines de milliers de sites infectés via des thèmes et plugins piégés. Plus récemment, la faille critique de WPGateway (CVE-2022-3180) avait été exploitée massivement pour créer des comptes administrateurs cachés — un mode opératoire que l'on retrouve quasi à l'identique dans l'attaque Smart Slider 3 Pro. Selon les données publiées par Wordfence, plus de 96 % des vulnérabilités affectant WordPress proviennent des extensions et thèmes tiers, et non du cœur du CMS lui-même. Cette statistique illustre pourquoi les attaquants privilégient désormais les infrastructures de mise à jour de plugins populaires plutôt que la recherche de failles zero-day dans WordPress Core, jugée plus coûteuse et moins rentable à l'échelle.
Un impact sectoriel disproportionné
Smart Slider 3 Pro est massivement utilisé par les agences web et les sites e-commerce pour la création de carrousels visuels et de pages d'atterrissage — des sites souvent gérés par des prestataires externes avec un accès administrateur mutualisé sur plusieurs installations. Cette configuration démultiplie le risque de propagation latérale : un attaquant ayant compromis les identifiants d'une agence gérant plusieurs dizaines de clients peut potentiellement rebondir sur l'ensemble du parc, même sur des sites n'ayant jamais installé la version piégée. WordPress alimentant plus de 43 % des sites web mondiaux, chaque compromission d'extension à forte adoption comme celle-ci représente un vecteur de propagation à l'échelle d'internet, bien au-delà du périmètre initial des 800 000 installations concernées.
Réactions et réponse de l'écosystème sécurité
Les équipes de recherche de The Hacker News et BleepingComputer, qui ont documenté l'incident en premier, soulignent la sophistication inhabituelle du payload pour une attaque supply chain sur un plugin de slider — habituellement réservée à des cibles à plus fort enjeu comme les frameworks CI/CD ou les gestionnaires de paquets npm et PyPI. Wordfence et WPScan recommandent aux administrateurs concernés de ne pas se contenter d'une simple mise à jour vers une version saine, mais de considérer tout site touché comme totalement compromis : rotation complète des identifiants, régénération des clés de sécurité WordPress (AUTH_KEY, NONCE_KEY), et audit des tâches cron et des fichiers modifiés récemment, les backdoors déposés pouvant survivre à une simple désinstallation du plugin malveillant.
Besoin d'un accompagnement expert ?
Ayi NEDJIMI vous accompagne sur vos projets cybersécurité et IA.
Prendre contactPour approfondir
Sources et références
À propos de l'auteur
Ayi NEDJIMI
Auditeur Senior Cybersécurité & Consultant IA
Expert Judiciaire — Cour d'Appel de Paris
Habilitation Confidentiel Défense
ayi@ayinedjimi-consultants.fr
Ayi NEDJIMI est un vétéran de la cybersécurité avec plus de 25 ans d'expérience sur des missions critiques. Ancien développeur Microsoft à Redmond sur le module GINA (Windows NT4) et co-auteur de la version française du guide de sécurité Windows NT4 pour la NSA.
À la tête d'Ayi NEDJIMI Consultants, il réalise des audits Lead Auditor ISO 42001 et ISO 27001, des pentests d'infrastructures critiques, du forensics et des missions de conformité NIS2 / AI Act.
Conférencier international (Europe & US), il a formé plus de 10 000 professionnels.
Domaines d'expertise
Ressources & Outils de l'auteur
Articles connexes
Miljödata : cyberattaque sur le RH suédois, 200 communes paralysées
Cyberattaque détectée le 23 août 2026 sur Miljödata, éditeur RH suédois : 200 communes privées de leurs outils de gestion des arrêts maladie et accidents du travail.
CVE-2026-60004 : faille RCE CVSS 9.8 dans Gitea activement exploitée
CVE-2026-60004, CVSS 9.8 : tout utilisateur avec accès écriture sur un dépôt Gitea peut exécuter du code arbitraire sur le serveur. CISA confirme l'exploitation active.
Gunra Ransomware : alerte CISA-FBI-NSA sur le RaaS issu de Conti
Advisory conjoint AA26-222A : CISA, FBI, NSA et la police coréenne alertent sur Gunra ransomware, un RaaS dérivé de Conti qui exploite des failles Fortinet non patchées.
Un projet cybersécurité ? Parlons-en.
Pentest, conformité NIS 2, ISO 27001, audit IA, RSSI externalisé… nos experts répondent sous 24h pour évaluer votre besoin et vous proposer un accompagnement sur mesure.
Commentaires
Aucun commentaire pour le moment. Soyez le premier à commenter !
Laisser un commentaire