Élévation de privilèges
Une attaque qui permet à un compte aux droits limités, ou à un simple visiteur, d'obtenir des droits qu'il ne devrait pas avoir, jusqu'à ceux d'un administrateur.
Définition
Une élévation de privilèges est une attaque qui permet à un compte aux droits limités, ou à un simple visiteur, d’obtenir des droits qu’il ne devrait pas avoir, jusqu’à ceux d’un administrateur. On parle aussi d’escalade de privilèges. Sur WordPress, elle exploite presque toujours une extension qui agit sans vérifier qui le lui demande.
Comment WordPress répartit-il les droits ?
Par rôles, eux-mêmes faits d’une liste de capacités.
Chaque compte d’un site WordPress reçoit un rôle. Le rôle n’est qu’une étiquette : ce qui compte, ce sont les capacités qu’il regroupe, comme publier un article, modifier celui d’un autre, installer une extension ou gérer les comptes. WordPress fournit cinq rôles par défaut sur un site simple.
| Rôle | Ce qu’il peut faire |
|---|---|
| Abonné | lire et gérer son propre profil |
| Contributeur | écrire ses articles, sans pouvoir les publier |
| Auteur | publier ses propres articles et envoyer des médias |
| Éditeur | publier et modifier tous les contenus, y compris ceux des autres |
| Administrateur | tout, y compris les extensions, les thèmes, les réglages et les comptes |
Les extensions ajoutent souvent leurs propres rôles et leurs propres capacités, par exemple pour une boutique ou un espace membre. Ces ajouts sont enregistrés en base de données et y restent quand l’extension est retirée.
Comment fonctionne une élévation de privilèges ?
En atteignant une action que personne n’a pensé à protéger.
Le cœur de WordPress vérifie la capacité requise avant chaque action sensible. Une extension doit faire la même chose pour ses propres actions, et la documentation officielle le lui impose. Quand elle l’oublie, n’importe quel compte connecté, parfois même un visiteur anonyme, peut appeler cette action directement.
Les cas publiés se ressemblent. Une fonction de mise à jour du profil accepte un champ de rôle qu’elle devrait refuser, et un abonné se nomme administrateur. Un réglage d’extension modifiable sans contrôle ouvre l’inscription et fixe le rôle par défaut au plus élevé. Un formulaire d’inscription laisse choisir son rôle. Dans tous les cas, l’attaquant n’a deviné aucun mot de passe : il a utilisé une porte laissée ouverte.
C’est ce qui rend cette faille si recherchée. Elle sert de second temps à une autre attaque : un compte créé par une inscription ouverte, un script exécuté par une faille XSS dans le navigateur d’un éditeur, deviennent alors des accès d’administrateur.
Élévation verticale ou horizontale ?
Monter d’un niveau, ou prendre la place d’un autre utilisateur du même niveau.
L’élévation verticale est la plus connue : un abonné obtient les droits d’un éditeur ou d’un administrateur. Le terme vient de la sécurité des systèmes, où un utilisateur ordinaire cherche à obtenir les droits root sous Linux, ou ceux d’administrateur sous Windows. Sur un site WordPress, le principe est le même, mais le niveau visé est celui du rôle.
L’élévation horizontale ne change pas de niveau. Un client d’une boutique consulte les commandes d’un autre client, un auteur modifie l’article d’un collègue. L’attaquant reste au même rôle, il accède aux données d’un autre compte. Les deux formes relèvent de la même vulnérabilité, un contrôle d’accès absent ou mal écrit, que l’OWASP classe en tête de ses risques pour les applications web.
Un administrateur peut tout, y compris cacher sa présence. Une fois ce rôle obtenu, l’attaquant installe une extension, dépose une porte dérobée ou crée un compte de secours. Supprimer le compte suspect ne suffit plus, le site se traite alors comme compromis.
Comment réduire le risque ?
En appliquant le principe du moindre privilège, puis en tenant le code à jour.
Mettre à jour
Appliquer les mises à jour de sécurité des extensions dès leur publication. Une faille d’élévation de privilèges publiée est exploitée par des robots qui balaient les sites sans distinction.
Donner le rôle juste
Chaque compte reçoit le rôle le plus bas qui lui permet de travailler. Un rédacteur n’a pas besoin d’être administrateur, un prestataire ponctuel non plus une fois sa mission terminée.
Fermer ce qui ne sert pas
Laisser l’inscription publique fermée si le site n’en a pas besoin, et vérifier que le rôle attribué par défaut reste celui d’abonné. Désactiver l’éditeur de fichiers intégré retire aussi à un administrateur usurpé un moyen simple de modifier le code.
Relire les comptes et les rôles
Contrôler régulièrement la liste des administrateurs et supprimer les rôles laissés par des extensions désinstallées. Un compte administrateur inconnu est le signe le plus direct d’une élévation réussie.
Ce que montre un site réel
Relevé du 28 septembre 2026 sur ilti.fr, en lecture seule. Le site compte deux comptes seulement, dont un seul administrateur. L’inscription publique est fermée, le rôle par défaut est celui d’abonné, et l’éditeur de fichiers intégré est désactivé dans la configuration. Les réglages sont sains. La base conserve pourtant huit rôles au lieu des cinq de WordPress. Deux d’entre eux ont été créés par une extension de boutique qui n’est plus installée sur le site : l’un de ces rôles orphelins porte encore quatre-vingt-treize capacités, dont la modification des pages de tous les auteurs, la liste des comptes et les réglages d’apparence du thème. Le troisième est un rôle d’édition sur mesure, attribué au second compte, inscrit en 2020. Aucun de ces rôles n’est une faille en soi, mais chacun est un niveau de droits que plus personne ne surveille.
Questions fréquentes
Élévation ou escalade de privilèges, quelle différence ?
Aucune. Les deux expressions désignent la même attaque. Escalade reprend l’anglais privilege escalation, élévation est la traduction plus courante dans la documentation française.
Comment savoir si un compte a été élevé sans autorisation ?
En relisant la liste des utilisateurs filtrée sur le rôle administrateur, avec leur date d’inscription. Un compte récent, inconnu ou à l’adresse inhabituelle se traite comme un signe de compromission.
La double authentification protège-t-elle de cette attaque ?
Elle protège la connexion, pas l’action. L’authentification à double facteur empêche d’entrer avec un mot de passe volé, mais une extension qui ne vérifie pas les droits peut être exploitée par un compte déjà connecté, voire sans connexion.
Sources
Et sur votre site ?
Une définition ne dit pas si vous êtes concerné.
L'audit gratuit répond dans votre cas : état technique, temps de chargement, et ce que Google voit réellement de vos pages. Un constat écrit, sans engagement et sans jargon.