Nextcloud : le site officiel piraté, la faille WordPress wp2shell dans le viseur

Actu Cybersécurité

Nextcloud : le site officiel piraté, la faille WordPress wp2shell dans le viseur

Le site vitrine de Nextcloud, l’alternative open source à Microsoft 365, est resté injoignable pendant plusieurs heures le week-end dernier. Après avoir d’abord évoqué un simple problème d’infrastructure, Nextcloud a fini par reconnaître une attaque ayant mené au défacement de nextcloud.com. La piste privilégiée à ce stade : la faille critique wp2shell, qui frappe le cœur de WordPress. Voici ce que l’on sait.

Un “problème d’infrastructure” qui cachait un défacement

Tout a commencé dimanche 19 juillet 2026, lorsque le site nextcloud.com est devenu injoignable. Juste qu’il devienne inaccessible, des utilisateurs ont constaté un comportement étrange : certains liens du site redirigeaient vers un service tiers baptisé “Cloudbox”. Cette information a d’ailleurs été signalée sur Reddit.

Sur Mastodon, Nextcloud s’est exprimé en évoquant d’abord un simple “problème d’infrastructure” et en indiquant que le site serait restauré à partir d’une sauvegarde. En parallèle, une analyse post-mortem a été effectuée, de façon à identifier la cause de ce fameux problème d’infrastructure. Puis, mardi 21 juillet 2026, Netcloud a fini par confirmer qu’il s’agissait bien d’une cyberattaque ayant mené à un défacement de son site. Nextcloud précise également que le serveur impacté a été isolé.

Pour rappel, un défacement désigne la modification non autorisée de l’apparence d’un site web par un attaquant, qui en remplace tout ou partie du contenu.

Nextcloud affirme que seul nextcloud.com est touché par cette cyberattaque, sans qu’il y ait de conséquence sur les mises à jour, les téléchargements, les serveurs Netcloud des clients ou les autres services. Mais alors, comment expliquer la compromission du site web de Nextcloud ?

wp2shell, la faille WordPress que Nextcloud ne peut pas écarter

La cause exacte de l’intrusion n’a pas été officiellement établie. Toutefois, une première piste a été évoquée : la faille de sécurité wp2shell, patchée vendredi dernier dans WordPress. Interrogé par heise, Nextcloud indique ne pas pouvoir exclure que wp2shell soit à l’origine de cette intrusion et l’enquête va d’ailleurs dans cette direction. Ceci laisse penser que le site nextcloud.com s’appuie, au moins partiellement, sur WordPress.

Pour rappel, si vous avez manqué l’info : la faille wp2shell corrigée en urgence par WordPress est une vulnérabilité critique de type RCE, révélée le 17 juillet 2026. Située dans le Core de WordPress, elle est exploitable sans aucun compte, aucun plugin tiers et aucune interaction spécifique : une simple requête anonyme (spécialement conçue) suffit sur une installation par défaut. Les versions 6.9.x et 7.0.x sont vulnérables, corrigées respectivement dans les versions 6.9.5 et 7.0.2.

Le calendrier alimente les soupçons, surtout que des exploits publics ont commencé à circuler dès le week-end dernier. La vulnérabilité est d’ailleurs considérée comme exploitée (elle a été ajoutée au catalogue de la CISA) et plusieurs acteurs de la cybersécurité ont aussi observé une exploitation active de wp2shell.

SOURCE