13/06/2026
[WordPress] [MonsterInsghts][Sécurité]
Le site web de MonsterInsights a été compromis
Le site officiel de MonsterInsights a été piraté, dès que décelé les Dev ont mis leur site hors ligne.
Ce qui est confirmé
- Le site officiel de MonsterInsights est inaccessible.
- Des e-mails de phishing (hameçonnage) sont envoyés aux clients de MonsterInsights.
- L'éditeur met en garde contre le téléchargement du plugin depuis des sites tiers.
- Les fonctionnalités de suivi Google Analytics déjà installées sur les sites des utilisateurs ne semblent pas affectées.
Risque principal
Les attaquants semblent avoir obtenu l'accès à des informations permettant d'envoyer de faux e-mails se faisant passer pour MonsterInsights.
Ces messages incitent les utilisateurs à :
- télécharger une version malveillante du plugin ;
- cliquer sur des liens frauduleux ;
- communiquer des identifiants ou informations sensibles.
Si vous utilisez MonsterInsights :
- Ne cliquez sur aucun lien contenu dans un e-mail récent prétendant provenir de MonsterInsights.
- Ne téléchargez pas le plugin ou une mises à jour depuis un site tiers (sauf bibliothèque WordPress, je dirais même ne téléchargez pas le plugin ou une mise à jour jusqu'à ce que l'incident soit clos, c'est à dire remise en ligne du site de monsterinsight).
- Vérifiez que votre installation provient uniquement du répertoire officiel WordPress ou du site officiel lorsqu'il sera rétabli.
- Surveillez les comptes administrateurs WordPress et les journaux d'activité de votre site.
- Si vous avez téléchargé ou installé une mise à jour provenant d'une source non officielle récemment, effectuez immédiatement un contrôle de sécurité.
Le plugin est installé sur plus de 2 millions de sites WordPress (plus de 3 millions selon l'éditeur), ce qui donne à cette campagne de phishing une portée potentiellement importante.
À ce stade, rien n'indique que les sites WordPress utilisant MonsterInsights soient automatiquement compromis, d'ailleurs la bibliothèque officielle WordPress n'a pas encore réagit, le plugins en version gratuite est toujours là.
Le danger identifié concerne principalement les e-mails frauduleux et les téléchargements malveillants se faisant passer pour MonsterInsights.