Un plugin ou thème « nulled » est une copie piratée d’une extension premium, dont la vérification de licence a été retirée illégalement pour la distribuer gratuitement. Ces copies circulent sur des sites tiers hors du dépôt officiel WordPress.org ou des marketplaces légitimes.
Pourquoi un plugin nulled est presque toujours piégé
Celui qui pirate un plugin premium pour le redistribuer gratuitement a rarement un intérêt purement altruiste : dans l’immense majorité des cas, le fichier modifié contient un backdoor ou un injecteur de malware ajouté avant la redistribution. Installer un plugin nulled revient à donner volontairement un accès à son site à une personne inconnue.
Les risques concrets
- Backdoor immédiat dès l’installation, actif avant même toute utilisation normale du plugin
- Aucune mise à jour de sécurité possible : le plugin étant piraté, il ne peut pas se connecter aux serveurs officiels pour recevoir les correctifs légitimes
- Aucun support en cas de problème, contrairement à une licence achetée légalement
- Responsabilité légale : l’utilisation d’un logiciel piraté engage la responsabilité du propriétaire du site
Comment s’en protéger
- N’installer que des extensions issues du dépôt officiel WordPress.org ou de marketplaces reconnues, avec licence valide
- Se méfier des offres « premium gratuit » trouvées sur des sites de partage non officiels
- Scanner tout site existant pour vérifier qu’aucun plugin nulled n’a été installé par le passé, notamment lors de la reprise d’un site existant
- Budgéter les licences légitimes plutôt que de risquer une compromission dont le coût de nettoyage dépasse largement le prix d’une licence