Glossaire

Que sont les extensions nulled et pourquoi sont-elles dangereuses ?

5 août 2026

Les extensions nulled sont des copies d'extensions WordPress payantes dont la vérification de licence a été retirée pour qu'elles fonctionnent sans clé achetée, distribuées gratuitement ou pour quelques euros sur des sites tiers. Le même marché existe pour les thèmes premium. Commençons par ce qui surprend : les distribuer n'est même souvent pas illégal, car la plupart des extensions WordPress héritent de la licence GPL, qui autorise explicitement la redistribution. Le danger est ailleurs. Les copies nulled sont coupées des mises à jour officielles, si bien que chaque faille de sécurité y reste ouverte pendant toute la durée de vie du site. Pire, les sites qui les distribuent ont une forte incitation à modifier le code, et les chercheurs en sécurité trouvent exactement cela : des portes dérobées, des comptes administrateur cachés, de l'injection de spam SEO et des voleurs d'identifiants empaquetés dans des extensions piratées. Le logiciel malveillant WP-VCD, l'une des infections WordPress les plus répandues jamais documentées, s'est propagé presque exclusivement de cette façon. Une extension nulled revient essentiellement à exécuter du code non revu, provenant d'une source anonyme, avec un accès complet à votre base de données, à vos utilisateurs et à votre réputation.

Que signifie nulled ?

Le terme vient de la scène warez des années 1990, où nulled désignait un logiciel dont la protection contre la copie avait été retirée. Appliqué à WordPress : une extension premium contacte normalement l'éditeur avec une clé de licence avant d'activer les mises à jour et le support. Une copie nulled a fait sauter ou court-circuité ce contrôle, si bien que l'extension se comporte comme si elle était pleinement sous licence. La distribution passe par des portails de téléchargement dédiés, des forums et des places de marché qui proposent des milliers d'extensions et de thèmes premium, soit gratuitement, soit sous forme d'abonnement bon marché à volonté.

Il vaut la peine de distinguer deux choses que l'on mélange souvent. Il existe des clubs GPL qui revendent des copies non modifiées d'extensions sous licence GPL, ce qui relève d'une zone grise à blanche que nous examinons plus bas. Et il existe des distributeurs nulled dont les copies ont été altérées, et c'est là que se niche le cauchemar sécuritaire. De l'extérieur, les deux se ressemblent, et c'est précisément le problème : vous n'avez aucun moyen de vérifier ce qui a été changé.

Les extensions nulled sont-elles légales ? La question GPL traitée honnêtement

WordPress est publié sous la GNU General Public License, et la position officielle du projet est que les extensions et les thèmes, en tant qu'œuvres dérivées, en héritent. La GPL accorde à tout destinataire le droit d'utiliser, de modifier et de redistribuer le code, y compris à titre commercial. Cela signifie qu'une copie purement logicielle de la plupart des extensions premium peut être légalement redistribuée par quiconque l'a obtenue. Ce n'est pas une faille juridique, c'est l'intention explicite de la licence, et c'est pourquoi les éditeurs vendent des clés pour les mises à jour et le support plutôt que pour le code lui-même.

Il y a des limites. Les marques ne sont pas couvertes par la GPL, si bien que les portails qui utilisent le nom commercial et le logo d'une extension pour vendre des copies avancent sur une glace bien plus mince. Les ressources fournies avec le produit, images, polices ou bibliothèques tierces, peuvent relever de licences différentes. Et dans certains produits, le code fait l'objet d'une double licence, le PHP sous GPL et le JavaScript ou le CSS sous licence propriétaire. Mais le résumé honnête reste le même : le danger des extensions nulled n'a jamais été principalement juridique. Il est technique, et il commence à l'instant où quelqu'un aux motivations inconnues modifie le code avant votre téléchargement.

Pourquoi les extensions nulled sont dangereuses : plus aucune mise à jour

Même une extension nulled qui n'a pas été trafiquée porte une date de péremption intégrée. Sans clé de licence, elle ne peut pas dialoguer avec le serveur de mises à jour de l'éditeur, et elle reste donc silencieusement sur la version que vous avez téléchargée. Dans un écosystème où, selon Patchstack, des milliers de nouvelles vulnérabilités d'extensions sont publiées chaque année, c'est un incident au ralenti. Quand une version de sécurité paraît pour l'extension, chaque installation légitime se met à jour et chaque installation nulled reste vulnérable. Les attaquants le savent et recherchent spécifiquement les anciennes versions d'extensions premium populaires, car ces installations sont disproportionnellement nulled et disproportionnellement non corrigées.

Le problème des mises à jour s'aggrave discrètement : un site qui fait tourner une extension nulled en fait généralement tourner plusieurs, toutes figées à leur date de téléchargement, toutes accumulant des CVE connues. Au bout d'un an ou deux, un tel site n'est plus une cible durcie qui exigerait une faille zero-day. C'est une porte ouverte.

Quels logiciels malveillants se cachent dans les extensions nulled ?

Les entreprises de sécurité disséquent régulièrement des extensions piratées infectées, et les charges utiles suivent des schémas connus :

  • Les portes dérobées. Quelques lignes de PHP obscurci qui permettent à l'attaquant d'exécuter plus tard du code arbitraire, bien après que l'extension a pris un air innocent. Supprimer l'extension ne supprime souvent pas la porte dérobée, qui s'est déjà recopiée ailleurs.
  • Les comptes administrateur cachés. Du code qui crée discrètement un utilisateur administrateur ou réinitialise des identifiants à la demande, offrant un accès complet au tableau de bord.
  • L'injection de spam SEO. Des liens vers des sites de jeux d'argent, de pharmacie ou de rédaction de devoirs injectés dans vos pages, souvent affichés seulement aux robots des moteurs de recherche pour que le propriétaire ne les voie jamais. Ce sont vos positions qui règlent la note.
  • Les redirections malveillantes. Les visiteurs sont renvoyés vers des pages d'arnaque ou de logiciels malveillants, parfois uniquement depuis des appareils mobiles ou certains pays afin de retarder la découverte.
  • Le vol d'identifiants et de cartes. Sur les sites WooCommerce, du JavaScript injecté peut siphonner les formulaires de paiement, et les identifiants récoltés alimentent la vague d'attaques suivante.

Le cas de référence est la famille de logiciels malveillants WP-VCD, que Wordfence a documentée dans un rapport au titre mémorable : le logiciel malveillant que vous avez installé vous-même sur votre site. WP-VCD s'est propagé presque exclusivement par des extensions et des thèmes nulled, a enfoui sa porte dérobée dans des fichiers d'apparence légitime, a infecté tous les autres sites du même compte d'hébergement et s'est monétisé par le spam et les redirections. À son apogée, il figurait parmi les infections WordPress les plus courantes, tous vecteurs confondus, et chacune des victimes l'avait installé de ses propres mains.

Comment vérifier si une extension est nulled ou infectée

Si vous reprenez un site ou soupçonnez un raccourci pris par le passé, recherchez ces signes :

  • Des comptes administrateur inconnus. Passez en revue chaque compte doté de droits administrateur ou éditeur. Tout ce que vous ne pouvez pas attribuer est un signal d'alerte.
  • Des extensions qui ne se mettent jamais à jour. Une extension premium qui n'a proposé aucune mise à jour depuis un an alors que le journal de modifications de l'éditeur est actif est soit nulled, soit abandonnée.
  • Du spam dans les résultats de recherche. Cherchez votre domaine et regardez si Google liste des pages ou des mots-clés que vous n'avez jamais écrits. Le spam masqué se manifeste là en premier.
  • Des fichiers modifiés ou surnuméraires. Un contrôleur d'intégrité signale les fichiers PHP qui diffèrent des originaux de l'éditeur ou qui se trouvent à des endroits où aucune extension ne devrait écrire, comme wp-content/uploads.
  • Du code obscurci. De longues chaînes base64, des appels à eval() et des noms de variables comme $wp_v_cd dans les fichiers d'extension méritent une attention immédiate.

Si vous confirmez une infection, le nettoyage ne se limite pas à supprimer l'extension, car les portes dérobées persistent indépendamment. Restaurez depuis une sauvegarde saine ou menez un nettoyage complet, puis changez chaque mot de passe et chaque clé salt dans wp-config.php.

Les alternatives sûres aux extensions nulled

La vérité inconfortable, c'est que les extensions nulled résolvent un vrai problème, celui du budget, de la pire façon possible. De meilleures options, par ordre de préférence :

  • Utilisez la version gratuite. Presque toutes les grandes extensions premium disposent d'un noyau gratuit fonctionnel dans le répertoire officiel, avec du code qui a passé une revue et des mises à jour qui arrivent automatiquement.
  • Choisissez un concurrent gratuit. Le répertoire officiel héberge environ 60 000 extensions. Pour la plupart des fonctionnalités payantes, une solide alternative gratuite existe.
  • Achetez la licence. Les licences annuelles de la plupart des extensions coûtent moins qu'une heure de réponse à incident. Vu sous cet angle, c'est une assurance bon marché, support compris.
  • Si vous devez passer par un revendeur GPL, traitez le code comme non fiable. Comparez-le à une copie de référence saine avant tout déploiement. Si vous ne pouvez pas le faire, vous ne pouvez pas évaluer le risque que vous prenez.

Comment InspectWP vous aide à garder des extensions honnêtes

InspectWP détecte les extensions et les thèmes installés d'un site WordPress analysé ainsi que leurs versions, signale les versions présentant des vulnérabilités connues et indique quand une extension a été retirée du répertoire officiel, ce qui constitue souvent le premier signal public que quelque chose cloche. Des extensions premium obsolètes qui ne bougent jamais au fil de plusieurs rapports planifiés correspondent exactement au schéma que produit une installation nulled, si bien que des rapports récurrents rendent ce mode de défaillance visible plutôt qu'invisible. Et si un site que vous auditez affiche des extensions figées dans le temps plus des constats de spam dans les contrôles SEO, cet article vient de vous donner l'histoire probable derrière les deux.

Vérifiez votre site WordPress dès maintenant

InspectWP analyse votre site WordPress pour détecter les problèmes de sécurité, de SEO, de conformité RGPD et de performance — gratuitement.

Analyser votre site gratuitement