Qu'est-ce qu'un Zombie Plugin ?
Un Zombie Plugin est un plugin dont le développeur a cessé toute activité de maintenance. Plus de mises à jour, plus de correctifs de sécurité, plus de réponse aux signalements de failles. Le plugin reste pourtant installé et actif sur des milliers de sites.
En décembre 2025, plus de 150 plugins ont été retirés du répertoire officiel WordPress en un seul mois, pour cause de failles non corrigées ou d'abandon par leurs développeurs. Ces retraits ne déclenchent aucune alerte sur les sites qui les utilisent déjà. Le plugin reste installé, actif, et vulnérable.
Pourquoi c'est le risque le plus sous-estimé
Un plugin vulnérable mais maintenu finira par recevoir un correctif. Un Zombie Plugin, lui, ne sera jamais corrigé. La faille reste ouverte indéfiniment, et les attaquants le savent. Les bases de données de vulnérabilités sont publiques : quand un plugin est signalé comme abandonné avec une faille connue, il devient une cible prioritaire pour les scanners automatisés.
Le danger est amplifié par le fait que ces plugins sont souvent des extensions de niche (calendriers de réservation, formulaires spécifiques, widgets secondaires) que le propriétaire du site a installés il y a des mois ou des années et dont il a oublié l'existence.