Plugins, thèmes & mises à jour

Plugin ou thème nulled (piraté)

Julien THÉRIN

Un plugin ou thème nulled est une version premium piratée distribuée gratuitement, presque toujours modifiée pour y dissimuler un accès caché avant sa mise en circulation.

Un plugin ou thème « nulled » est une copie piratée d’une extension premium, dont la vérification de licence a été retirée illégalement pour la distribuer gratuitement. Ces copies circulent sur des sites tiers hors du dépôt officiel WordPress.org ou des marketplaces légitimes.

Pourquoi un plugin nulled est presque toujours piégé

Celui qui pirate un plugin premium pour le redistribuer gratuitement a rarement un intérêt purement altruiste : dans l’immense majorité des cas, le fichier modifié contient un backdoor ou un injecteur de malware ajouté avant la redistribution. Installer un plugin nulled revient à donner volontairement un accès à son site à une personne inconnue.

Les risques concrets

  • Backdoor immédiat dès l’installation, actif avant même toute utilisation normale du plugin
  • Aucune mise à jour de sécurité possible : le plugin étant piraté, il ne peut pas se connecter aux serveurs officiels pour recevoir les correctifs légitimes
  • Aucun support en cas de problème, contrairement à une licence achetée légalement
  • Responsabilité légale : l’utilisation d’un logiciel piraté engage la responsabilité du propriétaire du site

Comment s’en protéger

  • N’installer que des extensions issues du dépôt officiel WordPress.org ou de marketplaces reconnues, avec licence valide
  • Se méfier des offres « premium gratuit » trouvées sur des sites de partage non officiels
  • Scanner tout site existant pour vérifier qu’aucun plugin nulled n’a été installé par le passé, notamment lors de la reprise d’un site existant
  • Budgéter les licences légitimes plutôt que de risquer une compromission dont le coût de nettoyage dépasse largement le prix d’une licence

Questions fréquentes

C’est une copie piratée d’une extension premium WordPress, dont la vérification de licence a été retirée pour la distribuer gratuitement, hors du dépôt officiel WordPress.org ou des marketplaces légitimes.

Dans l’immense majorité des cas, oui. La personne qui pirate un plugin pour le redistribuer y ajoute presque systématiquement un backdoor avant sa mise en circulation, actif dès l’installation sur votre site.

Un scan de sécurité complet permet de repérer des extensions modifiées ou du code suspect, particulièrement utile lors de la reprise d’un site WordPress existant dont l’historique d’installation n’est pas connu.

Avatar Julien THERIN
Julien THÉRIN

Entrepreneur passionné du web, ma relation avec WordPress commence il y a plus de 15 ans - par curiosité, en autodidacte. À l'époque je m'intéressais à plusieurs CMS : DotClear, CMS Made Simple, SPIP, Joomla... C'est WordPress qui l'a emporté…

À propos de l'auteur →
Retour en haut