Faille de sécurité critique sur le plugin WordPress « Head, Footer and Post Injections »

Faille de sécurité critique sur le plugin WordPress « Head, Footer and Post Injections »
Résumer cet article avec votre IA préférée

Le plugin WordPress « Head, Footer and Post Injections », largement utilisé pour insérer facilement du code dans l’en-tête, le pied de page et le contenu des publications, fait face à une faille de sécurité majeure. Cette vulnérabilité, identifiée sur la version 3.3.0 dans les environnements multisites, permet à un administrateur authentifié d’injecter du code PHP malveillant, compromettant la sécurité des sites concernés.

➡️ Ne laissez pas votre site à risque : Protégez-vous avec notre offre de maintenance et sécurité WordPress sur mesure.

Présentation du plugin « Head, Footer and Post Injections »

Développé par Stefano Lissa, le plugin « Head, Footer and Post Injections » est un outil incontournable pour de nombreux administrateurs WordPress. Il permet d’insérer facilement des scripts (comme ceux de Google Analytics, Facebook Pixel, ou des codes de personnalisation) sans modifier les fichiers du thème.

Fonctionnalités clés :

  • Ajout de scripts dans le <head>, le pied de page ou le corps des publications.
  • Gestion des codes pour les versions AMP et non-AMP.
  • Compatibilité avec les réseaux de sites WordPress (multisite).

Avec plus de 300 000 installations actives, ce plugin est très populaire, mais cette popularité le rend également attractif pour les cyberattaques.

Détails de la faille de sécurité : une injection de code PHP par administrateur authentifié

Quel type de vulnérabilité ?

La faille identifiée est une injection de code PHP authentifiée. Cela signifie qu’un utilisateur disposant des droits d’administrateur sur un réseau multisite peut insérer et exécuter du code malveillant.

Comment est-elle exploitée ?

Dans les environnements multisites, le plugin ne filtre pas correctement les entrées saisies par les administrateurs. Ainsi, un utilisateur malveillant avec des privilèges peut insérer du code PHP via les paramètres du plugin, permettant de :

  • Exécuter des commandes sur le serveur.
  • Prendre le contrôle total du site.
  • Accéder ou modifier des données sensibles.

Versions affectées :

  • Version vulnérable : 3.3.0
  • Correctif disponible : Oui, via les mises à jour du plugin.

Comment vous protéger de cette vulnérabilité ?

Pour garantir la sécurité de votre site WordPress, suivez ces recommandations :

  1. Mettez à jour le plugin : Installez la dernière version du plugin depuis le répertoire officiel WordPress.
  2. Vérifiez vos utilisateurs : Limitez les accès administrateurs uniquement aux personnes de confiance.
  3. Effectuez un audit de sécurité : Identifiez si votre site a été compromis.
  4. Sauvegardez régulièrement : Assurez-vous de disposer de sauvegardes récentes.

Protégez votre site avec notre service de maintenance et sécurité WordPress

La gestion des mises à jour et la sécurité peuvent être complexes. Notre offre de maintenance WordPress vous garantit :

  • Surveillance de sécurité 24/7
  • Mises à jour automatiques de vos plugins, thèmes et WordPress core
  • Sauvegardes régulières et restauration rapide en cas de problème
  • Audit de sécurité complet avec recommandations personnalisées

🔒 Votre site WordPress a été piraté ? Intervention d'urgence !

Un site piraté peut paralyser votre activité et nuire à votre réputation. L'équipe WP Assistance intervient en urgence pour remettre votre site en service rapidement et sécuriser votre installation :

  • 🚨 Audit de sécurité gratuit
  • Remise en service sous 2h
  • 🛡️ Renforcement de la sécurité
  • 💯 Satisfait ou remboursé

🎁 Intervention offerte si maintenance du site 🎁

🆘 Intervention d'urgence - Demander un audit gratuit
📞 Urgence téléphone
06 44 66 00 98
✉️ Contact email
contact@wp-assistance.fr

⭐ 4,8/5 satisfaction client sur Trustpilot

Nos experts sécurisent votre site WordPress depuis plus de 10 ans.

Vous aimerez aussi lire
Résumer cet article avec votre IA préférée
A propos de Thierry Pigot
Thierry Pigot est consultant WordPress, formateur et fondateur de WP Assistance ainsi que CEO de WeAreWP, deux agences spécialisées dans la performance, la maintenance et la sécurité des sites WordPress. Fort de plus de 20 ans d’expérience dans le développement web et le SEO, il accompagne entreprises, indépendants et agences dans la création, l’optimisation et la sécurisation de leur écosystème digital.
Passionné par l’open source, il est un acteur actif de la communauté WordPress (meetups, WordCamps, formations) et partage régulièrement ses tests, retours d’expérience et bonnes pratiques sur les évolutions de WordPress, la performance web et l’intelligence artificielle appliquée au développement.
Domaines d’expertise : développement et performance WordPress, sécurité et maintenance web, SEO technique et Core Web Vitals, intelligence artificielle et automatisation du développement, formation et accompagnement des équipes non-tech.
En savoir plus : Profil LinkedIn | WeAreWP, agence WordPress | Événements WordPress