[CVE-2026-8732] WP Maps Pro : créez un admin sans mot de passe — Mettez à jour maintenant

La faille CVE-2026-8732 dans WP Maps Pro (CVSS 9.8) permet de créer un compte admin WordPress sans mot de passe. Déjà exploitée activement. Mettez à jour vers la version 6.1.1 immédiatement.

🚨 Alerte : votre site est peut-être déjà compromis

Si votre site WordPress utilise le plugin WP Maps Pro, vous devez agir immédiatement. La vulnérabilité CVE-2026-8732 permet à n’importe qui — sans mot de passe, sans compte — de créer un compte administrateur sur votre site et d’en prendre le contrôle total. Wordfence a bloqué 2 858 attaques en 24 heures. Des milliers de sites sont déjà ciblés.

C’est quoi cette vulnérabilité ?

WP Maps Pro est un plugin populaire permettant d’intégrer des cartes Google Maps avancées sur WordPress. Toutes les versions jusqu’à la 6.1.0 incluse contiennent une faille critique de type escalade de privilèges non authentifiée.

Le problème vient d’une action AJAX mal sécurisée : le plugin expose une fonction (wpgmp_temp_access_ajax) accessible sans être connecté, protégée uniquement par un « nonce » — un code de sécurité temporaire. Sauf que ce nonce est publiquement intégré dans chaque page de votre site, visible par tout le monde. Résultat : un attaquant peut l’utiliser pour appeler directement la fonction et se créer un compte administrateur avec une URL de connexion magique.

Score CVSS : 9.8/10 — Critique. Le score maximum presque atteint.

Suis-je affecté ?

Vérifiez en 30 secondes :

  • Connectez-vous à votre tableau de bord WordPress
  • Allez dans Extensions → Extensions installées
  • Recherchez « WP Maps Pro »
  • Si la version affichée est 6.1.0 ou inférieure → vous êtes vulnérable
  • Allez dans Utilisateurs → Tous les utilisateurs et cherchez des comptes administrateurs inconnus créés récemment

Plus d’un million de sites WordPress utilisent ce plugin. Si vous n’avez pas mis à jour, il faut le faire maintenant.

Pourquoi c’est dangereux ?

Un accès administrateur WordPress, c’est un accès total. Une fois votre site compromis via CVE-2026-8732, les attaquants peuvent :

  • Installer des plugins malveillants ou des backdoors persistants
  • Déposer des webshells pour maintenir un accès permanent, même après une mise à jour
  • Voler vos données : informations clients, mots de passe, données de paiement
  • Infecter vos visiteurs avec du malware ou des redirections frauduleuses
  • Blacklister votre site par Google (perte de trafic immédiate)
  • Envoyer du spam depuis votre domaine, détruisant votre réputation email

Ce qui rend CVE-2026-8732 particulièrement dangereux : l’attaque est entièrement automatisée. Des bots scannent l’internet en permanence à la recherche de sites vulnérables. L’exploitation prend quelques secondes.

Comment corriger la faille ?

Solution immédiate (5 minutes) :

  1. Connectez-vous à votre tableau de bord WordPress
  2. Allez dans Extensions → Mises à jour disponibles
  3. Mettez à jour WP Maps Pro vers la version 6.1.1 (patch disponible depuis le 20 mai 2026)
  4. Si la mise à jour automatique échoue, téléchargez la version 6.1.1 directement depuis le site officiel du plugin et uploadez-la manuellement

Si vous ne pouvez pas mettre à jour immédiatement :

  • Désactivez WP Maps Pro temporairement jusqu’à la mise à jour — c’est le seul moyen de couper l’accès à la faille
  • Installez Wordfence en mode gratuit pour bloquer les tentatives d’exploitation

Pour les développeurs : Le correctif restreint l’endpoint AJAX aux utilisateurs déjà authentifiés en tant qu’administrateur. Vérifiez également si d’autres plugins exposent des actions wp_ajax_nopriv_ avec des nonces accessibles publiquement — c’est un pattern d’erreur courant.

Après le patch : vérifications essentielles

Mettre à jour le plugin ne suffit pas si votre site a déjà été compromis. Après la mise à jour, effectuez ces vérifications :

  • Auditez vos utilisateurs : Tableau de bord → Utilisateurs → cherchez des admins inconnus créés depuis mi-mai 2026. Supprimez tout compte suspect.
  • Scannez votre site avec Wordfence ou Patchstack pour détecter des backdoors ou fichiers malveillants
  • Vérifiez vos fichiers : des webshells sont souvent déposés dans wp-content/uploads/ sous forme de fichiers .php
  • Changez tous les mots de passe : administrateurs, FTP, base de données, hébergeur
  • Vérifiez vos logs d’accès pour détecter des appels suspects vers wp-admin/admin-ajax.php?action=wpgmp_temp_access_ajax

Votre site est-il déjà compromis ? Diagnostic gratuit

Si vous avez un doute, ou si vous avez trouvé des comptes administrateurs suspects, ne prenez pas de risques. Les backdoors installés via CVE-2026-8732 peuvent survivre à une simple mise à jour du plugin.

L’équipe WPsecure propose un diagnostic de sécurité gratuit pour vérifier si votre site a été compromis et identifier toute trace d’intrusion. → Demandez votre diagnostic gratuit maintenant

Sources : The Next Web · BleepingComputer · Wordfence Intelligence · CVE-2026-8732 sur Feedly

Publications similaires