Nextcloud : le site officiel piraté, la faille WordPress wp2shell dans le viseur

Le site de Nextcloud victime d’une cyberattaque : la faille WordPress wp2shell dans le viseur

Le site vitrine de Nextcloud, alternative open source à Microsoft 365, a été inaccessible pendant plusieurs heures le week-end dernier. Après avoir d’abord parlé d’un simple problème d’infrastructure, Nextcloud a confirmé qu’il s’agissait d’une cyberattaque ayant conduit au défacement de nextcloud.com. La faille critique wp2shell, affectant WordPress, est actuellement considérée comme la principale piste d’investigation.

Un « problème d’infrastructure » qui cachait un défacement

Le dimanche 19 juillet 2026, le site nextcloud.com est devenu injoignable. Avant cette interruption, des utilisateurs avaient remarqué que certains liens redirigeaient vers un service tiers, « Cloudbox », information relayée sur Reddit. Nextcloud a d’abord évoqué un « problème d’infrastructure », indiquant que le site serait restauré à partir d’une sauvegarde. Cependant, le mardi 21 juillet, l’entreprise a confirmé qu’il s’agissait d’une cyberattaque ayant entraîné un défacement du site, précisant que le serveur touché avait été isolé.

wp2shell, la faille WordPress que Nextcloud ne peut pas écarter

La cause précise de cette intrusion reste à déterminer. Toutefois, une piste a été évoquée : la faille de sécurité wp2shell, corrigée le vendredi précédent dans WordPress. Interrogé par le média Heise, Nextcloud n’a pas écarté la possibilité que wp2shell soit à l’origine de l’intrusion, suggérant que le site nextcloud.com pourrait utiliser WordPress en partie.

La vulnérabilité wp2shell, révélée le 17 juillet 2026, est une faille critique de type RCE, exploitable sans compte ni plugin tiers, simplement via une requête anonyme sur une installation par défaut. Les versions 6.9.x et 7.0.x de WordPress étaient vulnérables, corrigées dans les versions 6.9.5 et 7.0.2 respectivement.

Des exploits publics ont commencé à circuler dès le week-end dernier, et cette vulnérabilité a été ajoutée au catalogue de la CISA, indiquant une exploitation active observée par plusieurs acteurs de la cybersécurité.

Source : IT-Connect

Source
Leave a Comment

Comments

No comments yet. Why don’t you start the discussion?

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *