← Retour au carnet de santé
Alertes sécurité 5 min de lecture · 30 septembre 2026

Ad Inserter faille : vérifier et installer le correctif

La faille Ad Inserter concerne certaines versions de l’extension, mais elle ne signifie pas que tous les sites qui l’utilisent ont été piratés. Voici comment vérifier votre version, installer le correctif et décider si un diagnostic est nécessaire.

Vous avez vu passer une alerte « Ad Inserter faille » et vous vous demandez si votre site est concerné ? Commencez par regarder la version installée. La vulnérabilité CVE-2026-81655 vise les versions 2.8.12 à 2.8.18 ; elle est corrigée à partir de la 2.8.19.

Une version concernée ne veut pas dire que votre site a été attaqué. Cette faille suppose notamment un compte connecté et une configuration donnant accès aux réglages en cause. Voici les gestes à faire, dans l’ordre, puis les signes qui méritent un examen plus poussé.

Ad Inserter faille : quel est le risque réel ?

L’Ad Inserter vulnérabilité identifiée sous le nom CVE-2026-81655 touche une page de réglages liée aux champs personnalisés globaux, une fonction servant à enregistrer des contenus réutilisables. Dans certaines conditions, une personne connectée avec un rôle aussi limité qu’« abonné » pourrait y enregistrer du code. Celui-ci pourrait ensuite être exécuté par le serveur ou affiché aux visiteurs sans protection suffisante. Le score CVSS publié par Patchstack est de 7,5.

C’est un risque sérieux, pas la preuve d’une attaque sur votre site. La configuration nécessaire à son exploitation n’est pas établie comme étant celle de tous les sites. La bonne réponse est de vérifier votre installation et d’appliquer le correctif, sans supposer que chaque site équipé d’Ad Inserter est compromis.

  • Versions concernées par cette faille : de 2.8.12 à 2.8.18 inclus.
  • Version corrigée : 2.8.19, ou toute version ultérieure.
  • Condition importante : l’attaquant doit notamment posséder un compte sur le site et pouvoir accéder aux réglages concernés grâce à la configuration en place.

Le remèdeRetenez la distinction : une version vulnérable appelle une mise à jour rapide ; un site piraté nécessite un diagnostic fondé sur des indices.

Comment vérifier si votre site est concerné

Vous ne trouvez pas Ad Inserter dans la liste ? Il n’est peut-être pas installé sur ce site. Si vous gérez plusieurs sites, faites la vérification sur chacun d’eux : une version à jour sur l’un ne renseigne pas sur les autres.

WordPress.org affiche 300 000 installations actives ou plus pour l’extension. Ce chiffre décrit son utilisation, pas le nombre de sites exposés à cette faille, ni le nombre de sites attaqués.

  1. Connectez-vous à l’administration de votre site et ouvrez Extensions > Extensions installées.
  2. Cherchez Ad Inserter – Ad Manager & AdSense Ads et lisez le numéro de version affiché sur sa ligne.
  3. Si vous voyez 2.8.12 à 2.8.18, votre installation figure dans la plage visée par cette alerte. Si vous voyez 2.8.19 ou plus, ce correctif est déjà présent.

Le remèdeNotez la version affichée dans votre propre tableau de bord : c’est elle qui détermine la prochaine étape.

Installer la version corrigée 2.8.19

La mise à jour Ad Inserter 2.8.19 contient notamment un correctif de contrôle d’accès aux champs personnalisés globaux. Patchstack indique que cette version, ou une version ultérieure, corrige CVE-2026-81655.

Si la mise à jour échoue, n’enchaînez pas les manipulations au hasard. Notre service mises à jour WordPress en retard peut vous aider à appliquer le correctif et à vérifier le fonctionnement du site.

  1. Assurez-vous de disposer d’une sauvegarde récente des fichiers et de la base de données. WordPress recommande cette précaution avant la mise à jour d’une extension.
  2. Dans Extensions, repérez Ad Inserter et cliquez sur le lien de mise à jour proposé. Vous pouvez aussi passer par Tableau de bord > Mises à jour.
  3. Une fois l’opération terminée, revenez dans Extensions et confirmez que la version affichée est 2.8.19 ou ultérieure. Ouvrez ensuite quelques pages du site pour vérifier que vos annonces et contenus habituels s’affichent.

Le remèdeAprès l’opération, revérifiez le numéro de version. Un clic sur « Mettre à jour » ne suffit pas à confirmer que l’installation a réussi.

Comment vérifier si le site a été touché

Ces vérifications sont des indices, pas un test capable de prouver à lui seul qu’un site est sain. L’absence de changement visible n’exclut pas une intrusion. À l’inverse, un affichage anormal peut avoir une autre cause. Ne supprimez pas précipitamment les éléments suspects : ils peuvent aider à comprendre ce qui s’est passé.

Si vous repérez une modification inexpliquée, faites examiner le site et, si nécessaire, les sauvegardes et les journaux de connexion disponibles chez votre hébergeur. Notre équipe peut intervenir si vous pensez que votre site WordPress est piraté. Si vous hésitez sur la gravité des signes observés, vous pouvez demander un diagnostic gratuit.

  • Regardez les comptes utilisateurs : reconnaissez-vous toutes les personnes inscrites, en particulier les comptes récemment créés ?
  • Examinez les réglages et contenus enregistrés dans Ad Inserter, notamment les champs personnalisés globaux si vous les utilisez. Cherchez des ajouts ou changements que vous n’avez pas faits.
  • Parcourez vos pages publiques : remarquez-vous des publicités remplacées, des redirections inattendues ou du contenu inconnu ? Notez les pages concernées et les dates approximatives.

Le remèdeMettez d’abord l’extension à jour, puis conservez une trace des anomalies. Un diagnostic est indiqué dès qu’une modification suspecte apparaît.

Questions fréquentes

Mon site utilise Ad Inserter 2.8.18 : a-t-il été piraté ?

Non, la présence d’une version vulnérable ne prouve pas une intrusion. Mettez l’extension à jour, puis vérifiez les comptes et les contenus enregistrés dans Ad Inserter. En cas de doute, demandez un diagnostic.

Un visiteur sans compte peut-il exploiter cette faille ?

La faille décrite suppose notamment qu’une personne dispose d’un compte connecté, même avec le simple rôle d’abonné, et que la configuration concernée permette l’accès à la page de réglages. Ce n’est pas une attaque accessible à n’importe quel visiteur anonyme.

La mise à jour 2.8.19 suffit-elle si mon site a déjà été touché ?

Non. Elle corrige la vulnérabilité, mais ne retire pas nécessairement du contenu qui aurait été ajouté auparavant. Si vous repérez des modifications suspectes, faites examiner le site.

Je ne vois pas le bouton de mise à jour : que faire ?

Vérifiez la version installée et consultez la fiche officielle d’Ad Inserter. Si la mise à jour ne s’affiche pas ou échoue, demandez de l’aide plutôt que de modifier les fichiers de l’extension vous-même.

Sources

Un doute après la mise à jour d’Ad Inserter ?

Vous voyez un contenu inhabituel ou vous ne parvenez pas à mettre Ad Inserter à jour ? Demandez un diagnostic gratuit.

Demander un diagnostic →

À lire ensuite