Une faille de sécurité sur le plugin Slider Revolution affecte 4 millions de sites WordPress

Un plugin WordPress utilisé par plus de 4 millions de sites vient d’être touché par une faille de sécurité critique. Comment cette vulnérabilité est-elle apparue ? Quels risques concrets pour les sites concernés ? Et surtout, comment s’en protéger ? Voici ce qu’il faut savoir.

Une faille découverte dans Slider Revolution, l’un des plugins les plus populaires

Le 14 octobre 2025, Wordfence a révélé une faille de sécurité affectant le plugin Slider Revolution (aussi appelé revslider), installé sur plus de 4 millions de sites WordPress à travers le monde.

Alerte dans Slider Revolution WordPress

Cette vulnérabilité, identifiée sous le code CVE-2025-9217, permet à un utilisateur authentifié, disposant d’un simple rôle contributeur, de lire n’importe quel fichier présent sur le serveur.

Cela inclut des fichiers sensibles comme le wp-config.php, qui contient les identifiants de base de données et les clés de sécurité du site.

Le chercheur en sécurité stealthcopter est à l’origine de cette découverte, récompensée par une prime de 656 $ via le programme de bug bounty de Wordfence.

Comment des pirates exploitent un plugin pour voler vos données ?

Wordpress - explication de la vulnérabilité des pluggins face à une manipulation malveillante

Le problème provient d’un manque de contrôle dans deux fonctions internes du plugin : add_svg_to_zip() et add_images_videos_to_zip().

Ces fonctions servent à exporter les images et vidéos utilisées dans un slider.

Mais jusqu’à la version 6.7.36, le plugin ne vérifiait pas si les fichiers ajoutés étaient réellement des images.

Un utilisateur malveillant pouvait donc manipuler les paramètres used_svg ou used_images pour forcer le plugin à inclure dans l’export des fichiers système sensibles.

Ce que les utilisateurs doivent faire immédiatement

Conseils WordPress à appliquer contre les logiciels malveillants

Le correctif a été publié le 28 août 2025 par l’équipe ThemePunch, dans la version 6.7.37 de Slider Revolution.

Tous les utilisateurs de Wordfence (même en version gratuite) sont déjà protégés contre toute tentative d’exploitation grâce à la protection intégrée du pare-feu Wordfence.

  1. Vérifiez la version du plugin dans votre tableau de bord WordPress, section « Extensions ».
  2. Mettez à jour Slider Revolution vers la version 6.7.37 ou ultérieure.
  3. Scannez votre site avec un outil de sécurité comme Wordfence ou Sucuri.
  4. Changez vos identifiants de base de données si vous suspectez un accès non autorisé.
5/5 - (1 vote)

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *