Le site de Nextcloud victime d’une cyberattaque : la faille WordPress wp2shell dans le viseur
Le site vitrine de Nextcloud, alternative open source à Microsoft 365, a été inaccessible pendant plusieurs heures le week-end dernier. Après avoir d’abord parlé d’un simple problème d’infrastructure, Nextcloud a confirmé qu’il s’agissait d’une cyberattaque ayant conduit au défacement de nextcloud.com. La faille critique wp2shell, affectant WordPress, est actuellement considérée comme la principale piste d’investigation.
Un « problème d’infrastructure » qui cachait un défacement
Le dimanche 19 juillet 2026, le site nextcloud.com est devenu injoignable. Avant cette interruption, des utilisateurs avaient remarqué que certains liens redirigeaient vers un service tiers, « Cloudbox », information relayée sur Reddit. Nextcloud a d’abord évoqué un « problème d’infrastructure », indiquant que le site serait restauré à partir d’une sauvegarde. Cependant, le mardi 21 juillet, l’entreprise a confirmé qu’il s’agissait d’une cyberattaque ayant entraîné un défacement du site, précisant que le serveur touché avait été isolé.
wp2shell, la faille WordPress que Nextcloud ne peut pas écarter
La cause précise de cette intrusion reste à déterminer. Toutefois, une piste a été évoquée : la faille de sécurité wp2shell, corrigée le vendredi précédent dans WordPress. Interrogé par le média Heise, Nextcloud n’a pas écarté la possibilité que wp2shell soit à l’origine de l’intrusion, suggérant que le site nextcloud.com pourrait utiliser WordPress en partie.
La vulnérabilité wp2shell, révélée le 17 juillet 2026, est une faille critique de type RCE, exploitable sans compte ni plugin tiers, simplement via une requête anonyme sur une installation par défaut. Les versions 6.9.x et 7.0.x de WordPress étaient vulnérables, corrigées dans les versions 6.9.5 et 7.0.2 respectivement.
Des exploits publics ont commencé à circuler dès le week-end dernier, et cette vulnérabilité a été ajoutée au catalogue de la CISA, indiquant une exploitation active observée par plusieurs acteurs de la cybersécurité.
Source : IT-Connect