Faille de Privilège : Plugin AI Engine WP
Publié le · Mis à jour le · 4 min de lecture· Par Benjamin Bueno

Sommaire
Je suis Benjamin Bueno, expert en sécurité WordPress chez SécuritéWP, et aujourd’hui je souhaite vous alerter sur une faille critique qui a récemment touché plus de 100 000 sites WordPress utilisant le plugin AI Engine. Cette vulnérabilité, découverte en mai 2025, permettait à des utilisateurs authentifiés, même avec de simples droits de souscripteur, d’obtenir des privilèges administrateur via le module MCP (Model Context Protocol). Je vais vous expliquer en détail cette faille, son impact, les mesures correctives, et comment vous protéger efficacement.
Comprendre la faille de privilège dans AI Engine
Le plugin AI Engine, très populaire pour intégrer l’intelligence artificielle à WordPress, a introduit récemment le support du protocole MCP. Ce module permet à des agents IA (comme ChatGPT ou Claude) de piloter le site WordPress en exécutant des commandes avancées : gestion des médias, modification des utilisateurs, édition de contenus, etc.
Le problème majeur résidait dans la fonction can_access_mcp() du plugin, qui vérifiait de façon insuffisante les droits d’accès. Par défaut, tous les utilisateurs connectés pouvaient accéder au MCP, et donc exécuter des commandes critiques comme wp_update_user (changement de rôle utilisateur), wp_create_user, ou encore la modification et suppression de contenus (wp_update_post, wp_delete_post, etc.). Même lorsque l’authentification par Bearer Token était activée, une faille de logique permettait de contourner la vérification si le token était vide ou absent.
En clair, un simple utilisateur abonné pouvait, si le module MCP était activé (option désactivée par défaut mais parfois utilisée en développement), s’octroyer les droits administrateur et prendre le contrôle total du site. Cela ouvrait la porte à des attaques graves : installation de malwares, création de backdoors, modification de contenus, redirections malveillantes, etc.
Détails techniques et chronologie
- Versions affectées : 2.8.0 à 2.8.3 du plugin AI Engine
- Score CVSS : 8.8 (élevé)
- Correctif : version 2.8.4
- Découverte : 21 mai 2025 par l’équipe Wordfence
- Patch publié : 18 juin 2025
- Protection Wordfence Premium : 22 mai 2025
- Protection Wordfence Free : 21 juin 2025
L’équipe Wordfence a immédiatement contacté le développeur du plugin, Jordy Meow, qui a réagi avec une grande réactivité. Le correctif a consisté à restreindre l’accès au MCP uniquement aux administrateurs, et à renforcer la vérification du Bearer Token.
Pourquoi cette faille est-elle critique ?
Une élévation de privilège est l’une des failles les plus dangereuses sur WordPress. Un attaquant qui obtient les droits administrateur peut tout faire : installer des extensions malveillantes, injecter du code, voler des données, ou même effacer le site. Si vous avez activé le module MCP pour des tests ou des développements, il est impératif de mettre à jour immédiatement le plugin AI Engine en version 2.8.4 ou supérieure.
Comment vous protéger ?
- Mettez à jour immédiatement le plugin AI Engine vers la version 2.8.4 ou supérieure.
- Désactivez le module MCP si vous ne l’utilisez pas.
- Vérifiez les utilisateurs de votre site et supprimez tout compte suspect.
- Surveillez les logs pour détecter toute activité anormale.
- Installez un pare-feu WordPress (comme Wordfence) pour bloquer les tentatives d’exploitation.
Nos services pour une sécurité maximale
En tant qu’experts en réparation d’urgence WordPress, nous proposons une analyse complète de votre site, le nettoyage des malwares, la suppression des backdoors et le renforcement de la sécurité. Si vous pensez avoir été victime de cette faille ou d’une autre attaque, contactez-nous sans attendre : notre équipe intervient rapidement pour restaurer et sécuriser votre site.
Notre service de maintenance inclut l’installation d’antivirus, les mises à jour régulières, les sauvegardes automatiques et une surveillance 24/7, avec la possibilité d’un hébergement Premium en France pour une tranquillité d’esprit totale.
Pour optimiser votre visibilité en ligne, nous offrons également des services d’optimisation SEO technique, de stratégie éditoriale et de création de contenus ciblés. Un site sécurisé et bien référencé, c’est la garantie d’une présence web pérenne et performante.
Conclusion
La faille du plugin AI Engine rappelle l’importance de la vigilance et de la réactivité en matière de sécurité WordPress. Ne laissez pas une vulnérabilité mettre en péril votre activité : mettez à jour vos extensions, surveillez vos accès, et faites-vous accompagner par des professionnels.
Pour toute question, besoin d’un audit ou d’une intervention d’urgence, contactez-moi directement. Ensemble, protégeons votre site WordPress et développons votre présence en ligne en toute sérénité.
Benjamin Bueno, Expert en Sécurité WordPress chez SécuritéWP
Qu'est-ce que la faille du plugin AI Engine ?
Il s'agit d'une vulnérabilité permettant à un utilisateur authentifié d'obtenir des droits administrateur via le module MCP du plugin AI Engine.
Quels sites sont concernés par cette faille ?
Les sites WordPress utilisant AI Engine en version 2.8.0 à 2.8.3, avec le module MCP activé, sont concernés.
Comment corriger la faille sur mon site ?
Mettez à jour le plugin AI Engine en version 2.8.4 ou supérieure et désactivez le module MCP si non utilisé.
Quels risques si mon site est compromis ?
Un attaquant peut obtenir un accès total, installer des malwares, voler des données ou modifier le contenu du site.
Proposez-vous un service de nettoyage WordPress ?
Oui, nous proposons une réparation d'urgence, le nettoyage des malwares, la suppression des backdoors et le renforcement de la sécurité.
Comment éviter ce type de faille à l’avenir ?
Adoptez une maintenance régulière, mettez à jour vos plugins, surveillez les accès et faites appel à des experts en sécurité WordPress. .faq-item { margin-bottom: 1em; } .faq-item h3 { font-size: 1.1em; margin: 0; } @media (max-width: 600px) { .faq-item h3 { font-size: 1em; } .faq-item { padding: 0.5em 0; } }
Votre site est touché ?
Nous intervenons sur les sites WordPress piratés, nettoyage et sécurisation compris. Décrivez votre situation, nous vous répondons.
À lire aussi

Monitoring WordPress : Journaliser et Surveiller les Activités Suspectes en Temps Réel (2026)
En 2026, les sites WordPress sont ciblés en moyenne toutes les 39 secondes selon les données de Wordfence.
· 7 min de lecture

Credential Stuffing WordPress : Comprendre et Bloquer le Bourrage d'Identifiants en 2026
En 2026, plus de 24 milliards de paires identifiant/mot de passe circulent sur le dark web, selon le rapport annuel de SpyCloud.
· 6 min de lecture

cPanel en 2026 : Hausse des Prix, Failles Critiques et Sites Ransomwés — Peut-on Encore Lui Faire Confiance ?
Pendant des années, cPanel & WHM a été la référence incontestée des panneaux de contrôle d'hébergement web.
· 7 min de lecture

Failles WordPress Mai 2026 : Elementor, FunnelKit, LatePoint — Les Vulnérabilités Critiques à Corriger Maintenant
La première semaine de mai 2026 confirme une tendance lourde : les plugins WordPress les plus populaires restent des cibles de choix.
· 6 min de lecture