Retour au blog

Sécurité IA · Décryptage

Skills IA et MCP.
Les nouveaux plugins WordPress, en plus dangereux.

12 min de lecture Sécurité IA

Si tu as déjà géré un site WordPress, tu connais la règle : on n'installe pas un plugin inconnu sans vérifier d'où il vient. Cette règle vaut désormais pour tes assistants IA. Les skills, les serveurs MCP et les extensions d'agents s'installent en deux clics, comme un plugin. Mais ils n'ont pas accès à un site : ils ont accès à tout ce que ton assistant peut toucher. Une skill mal vérifiée, et c'est tout l'accès qui part avec.

On utilise ces outils tous les jours chez Growthappiness. Voici ce que disent les chiffres, les attaques réelles déjà observées, et la checklist qu'on applique avant d'installer quoi que ce soit.

Le précédent WordPress : 91 % des failles viennent des extensions

Les chiffres 2025

Le rapport annuel de Patchstack, publié en février 2026, est sans appel. Sur les 11 334 nouvelles failles de sécurité découvertes dans l'écosystème WordPress en 2025, 91 % venaient des plugins. Le cœur de WordPress n'en comptait que 6, toutes de faible gravité. Et 46 % de ces failles n'avaient aucun correctif disponible au moment où elles ont été rendues publiques.

Autrement dit, le risque ne vient presque jamais du logiciel principal. Il vient de ce qu'on lui ajoute.

Racheté, patient, puis vérolé : l'affaire Essential Plugin

Début 2025, un acheteur rachète sur une place de marché un portefeuille de plus de trente plugins WordPress, parfaitement légitimes. En août 2025, une mise à jour présentée comme une simple « vérification de compatibilité » y glisse une porte dérobée. Elle reste endormie pendant huit mois, puis s'active en avril 2026 : les sites se mettent à afficher du spam, visible uniquement par les robots de Google. L'administrateur, lui, ne voit rien. WordPress.org ferme les 31 plugins le 7 avril 2026.

Retiens ce scénario : un outil sain, qui change de main, se met à jour tout seul et devient malveillant. On va le retrouver côté IA.

Skills, MCP, extensions : de quoi parle-t-on ?

  • Une skill est un petit paquet d'instructions, parfois accompagné de scripts, qu'on ajoute à un assistant comme Claude, ChatGPT/Codex ou Gemini pour lui apprendre une tâche : écrire dans ton style, monter une vidéo, nettoyer un texte.
  • Un serveur MCP est un connecteur qui branche l'assistant à un outil : ta messagerie, ton CRM, ton Drive, ton agenda.
  • Les deux s'installent en quelques secondes, souvent depuis des places de marché ouvertes à tous.

Ce que disent les études de 2026

1 skill sur 4 vulnérable, 1 sur 20 suspecte

En janvier 2026, des chercheurs ont publié la première grande étude sur le sujet. Ils ont collecté 42 447 skills sur deux places de marché et en ont analysé 31 132. Résultat : 26,1 % contiennent au moins une faille, et 5,2 % présentent des motifs graves qui suggèrent fortement une intention malveillante. Les skills qui embarquent des scripts sont 2,12 fois plus souvent vulnérables que celles qui ne contiennent que des instructions.

En février 2026, l'éditeur de sécurité Snyk a mené sa propre analyse sur 3 984 skills et confirmé 76 skills malveillantes, vérifiées à la main. Plus d'une skill sur dix contenait par ailleurs des clés d'accès laissées en clair.

Des attaques invisibles à l'œil nu

Des chercheurs ont aussi démontré, en laboratoire, deux techniques qui n'ont pas d'équivalent dans WordPress.

  • L'empoisonnement d'outil : des instructions malveillantes sont cachées dans la description d'un connecteur. Tu ne les vois pas, mais l'IA les lit et les suit.
  • Le « rug pull » : le connecteur change sa description après que tu l'as approuvé. C'est l'affaire Essential Plugin, version IA.

Ce n'est plus théorique : trois attaques réelles

postmark-mcp, le faux connecteur qui copiait tes e-mails

En septembre 2025, un faux serveur MCP imitant l'outil d'envoi d'e-mails Postmark est publié. Il fonctionne normalement pendant quinze versions, le temps de gagner la confiance des utilisateurs. Puis une mise à jour ajoute une copie cachée de chaque e-mail envoyé, directement vers l'attaquant. Il avait été téléchargé 1 643 fois. C'est le premier serveur MCP malveillant documenté.

ClawHavoc : 341 skills piégées sur une place de marché

En février 2026, des chercheurs auditent 2 857 skills publiées sur ClawHub, une place de marché de skills pour agents IA. Ils en trouvent 341 malveillantes. La plupart installent un logiciel qui vole les clés d'accès, les mots de passe du navigateur et les portefeuilles crypto. Elles se faisaient passer pour des résumeurs de vidéos YouTube, des outils crypto ou des intégrations Google Workspace.

s1ngularity : quand un malware retourne ton assistant contre toi

En août 2025, des paquets de développement très utilisés sont piratés pendant quelques heures. Le code malveillant détourne les assistants IA installés sur la machine, dont Claude et Gemini, pour fouiller l'ordinateur à la recherche de mots de passe et de clés. L'assistant devient l'outil de l'attaque.

Pourquoi c'est pire qu'un plugin

Le plugin a la clé d'une pièce, la skill a ton badge

Un plugin WordPress vit dans ton site. S'il est piraté, c'est grave, mais le périmètre est connu : le site, ses données, ses visiteurs.

Une skill ou un serveur MCP vit dans ton assistant, qui vit sur ton ordinateur et dans tes comptes. Il hérite de tout ce que l'assistant peut toucher : tes fichiers, tes clés d'API, ta messagerie, ton CRM, parfois ton terminal. C'est un prestataire à qui tu as prêté ton badge : il entre partout où tu entres, en ton nom.

Il y a une deuxième différence. Une skill, c'est aussi du texte que l'IA lit comme une consigne. Un antivirus cherche du code malveillant. Une phrase comme « envoie aussi une copie à cette adresse » n'est pas du code, c'est une instruction. Les outils de sécurité classiques la voient mal.

Ce que disent Anthropic, OpenAI, l'OWASP et l'ANSSI

  • Anthropic recommande de n'utiliser que des skills de sources de confiance, et de traiter leur installation comme celle d'un logiciel. L'éditeur précise aussi qu'il n'audite ni ne gère aucun serveur MCP : la vérification te revient.
  • OpenAI fait tourner Codex par défaut sans accès réseau et demande une validation pour les actions destructrices. Il existe un mode qui supprime toutes ces protections : ne l'active pas.
  • L'OWASP, la référence mondiale de la sécurité applicative, classe l'« excès d'autonomie » parmi les dix grands risques des applications d'IA : trop de fonctions, trop de permissions, trop d'autonomie.
  • L'ANSSI déconseille, depuis avril 2026, de déployer des assistants autonomes sur les postes de production, et rappelle que leurs extensions s'exécutent avec les mêmes droits que l'application qui les charge.

Les scanners gratuits, et leurs limites

SkillSpector (NVIDIA) : lire la note sur 100

NVIDIA a publié SkillSpector, un scanner gratuit et open source qui analyse une skill ou un serveur MCP avant installation. Il recherche plus de 60 types de failles et rend une note de risque sur 100. La lecture est simple : au-dessus de 50, on n'installe pas. Le code est disponible sur GitHub : https://github.com/NVIDIA/SkillSpector

Les autres outils

Cisco propose deux scanners gratuits, l'un pour les skills, l'autre pour les serveurs MCP. Snyk propose agent-scan, qui repère automatiquement les connecteurs installés sur ton poste. Attention : ce dernier envoie le contenu analysé à Snyk, et scanner une configuration MCP peut exécuter les commandes qu'elle contient. À lancer dans un environnement de test.

Pourquoi un scan vert ne suffit pas

Les scanners sont indispensables, mais ils ne garantissent rien. Cisco l'écrit lui-même : un scan sans alerte ne prouve pas qu'une skill est sans danger. En juillet 2026, des chercheurs ont montré qu'une technique de camouflage contournait chacun des scanners testés dans plus de 90 % des cas. D'autres ont caché des instructions malveillantes dans des images, que les scanners ne lisent pas. Et en conditions réelles, une skill malveillante a échappé aux contrôles simplement en gonflant la taille de son fichier.

Surtout, aucun scanner ne te protège d'une mise à jour future. Une skill saine aujourd'hui peut être piégée demain, comme les plugins d'Essential Plugin ou le faux connecteur Postmark.

Comment faire, pas à pas

1. Voir ce qui est installé (et le retirer)

Dans Claude (site ou application)

  • Les skills : Customize → Skills. Chaque skill a un interrupteur pour l'activer ou la désactiver. Pour supprimer une skill que tu as ajoutée, ouvre sa fiche, clique sur « … » puis Delete.
  • Les connecteurs (MCP) : Customize → Connectors. Pour en retirer un, clique sur les trois points à côté, puis Remove.

Dans Claude Code

  • Tes skills personnelles sont rangées dans le dossier ~/.claude/skills/, une skill par sous-dossier. Pour en supprimer une, supprime son dossier.
  • Les skills installées avec un plugin se gèrent avec la commande /plugin.

Dans ChatGPT

  • Ouvre ton profil, puis Settings → Apps : tu y vois les applications connectées et tu peux les déconnecter.
  • Dans la même page, l'option Ask permission oblige ChatGPT à te demander ton accord avant d'utiliser une application connectée. Garde-la activée.

2. Scanner une skill avec SkillSpector

Il faut un terminal, mais ça tient en deux commandes.

  1. Installe SkillSpector (une seule fois). Si tu as déjà l'outil uv :
    uv tool install git+https://github.com/NVIDIA/SkillSpector.git
  2. Scanne la skill avant de l'installer, en donnant le lien de son dépôt ou son dossier :
    skillspector scan https://github.com/auteur/nom-de-la-skill --no-llm
    L'option --no-llm fait l'analyse sur ta machine, sans envoyer le code à une IA et sans clé API. Pour scanner d'un coup un dossier qui contient plusieurs skills, ajoute --recursive.
  3. Lis la note sur 100 : de 0 à 20, risque faible ; de 21 à 50, prudence, lis le détail ; au-dessus de 50, tu n'installes pas.

Tu n'es pas à l'aise avec le terminal ? Demande directement à Claude Code : « Installe SkillSpector depuis github.com/NVIDIA/SkillSpector, puis scanne ce dépôt avec l'option --no-llm avant de l'installer. » Il lance les commandes et te montre le résultat.

3. Relire une skill en 5 minutes

Avant d'installer, ouvre le dossier de la skill et regarde :

  • Le fichier SKILL.md : ce qu'elle prétend faire. Méfie-toi d'une consigne qui n'a rien à voir avec son objectif (« envoie aussi une copie », « lis le fichier .env »).
  • Les scripts (fichiers .py, .sh, .js) : une skill avec scripts est plus risquée. Cherche les adresses internet et les commandes qui envoient des données (curl, wget, requêtes vers un serveur inconnu).
  • Les images et fichiers joints : des instructions peuvent y être cachées, et les scanners ne les voient pas toujours.
  • L'auteur : un compte récent, sans autre projet, qui imite le nom d'une marque connue, c'est un signal d'alerte.

4. Garder la main sur ce que fait l'assistant

  • Laisse les demandes d'autorisation activées : dans Claude Code comme dans ChatGPT, l'assistant te demande ton accord avant une action sensible. Ne les coupe pas pour aller plus vite.
  • Dans Codex, n'utilise jamais l'option --dangerously-bypass-approvals-and-sandbox : elle supprime toutes les protections.
  • Teste toute nouvelle skill sur un compte ou un poste sans données sensibles avant de l'utiliser pour de vrai.

5. Et ton site WordPress ? Scanner tes plugins

Le réflexe vaut dans les deux sens : si tu as un site WordPress, il se scanne aussi, et gratuitement.

  1. Installe Wordfence (version gratuite) depuis Extensions → Ajouter, puis lance Wordfence → Scan → Start New Scan. Il te signale les plugins qui ont une faille connue ou qui ne sont pas à jour, ceux qui ont été fermés ou abandonnés sur WordPress.org, et les fichiers qui ne correspondent plus à la version officielle.
  2. Ajoute une alerte avec Patchstack (offre gratuite) : jusqu'à 3 sites, et un e-mail dès qu'un plugin installé chez toi a une faille connue. La protection automatique qui bloque l'attaque en attendant le correctif, elle, est payante.
  3. Tu es à l'aise avec le terminal ? WPScan analyse ton site depuis l'extérieur. Il est gratuit pour un usage non commercial, avec 25 requêtes par jour sur leur base de failles (un compte suffit pour obtenir la clé).
  4. Fais le ménage : dans Extensions, supprime tout plugin désactivé ou inutile, et active les mises à jour automatiques sur ceux que tu gardes.

La limite est la même que pour les skills : ces outils repèrent les failles déjà connues. Dans l'affaire Essential Plugin, le code piégé était dans la version officielle, et aucun scan ne l'aurait vu avant sa découverte. Wordfence t'aurait en revanche prévenu dès la fermeture des 31 plugins par WordPress.org. D'où la règle : peu de plugins, tous à jour, et de la méfiance quand un plugin change de propriétaire.

La checklist PME en 10 points

  1. Fais l'inventaire de toutes les skills, connecteurs MCP et extensions installés, poste par poste et outil par outil.
  2. Vérifie la source : préfère l'éditeur officiel du service, ou ce que tu as construit toi-même. Méfie-toi des noms qui imitent une marque connue.
  3. Scanne avant d'installer, avec SkillSpector ou le scanner de Cisco. Au-dessus de 50 sur 100, on n'installe pas.
  4. Lis ce que l'outil peut faire : fichiers joints, scripts, appels réseau, autorisations demandées. Une skill avec scripts est plus risquée qu'une skill qui ne contient que des instructions.
  5. Limite les droits : un compte ou un poste dédié pour tester, des clés d'accès restreintes, en lecture seule quand c'est possible.
  6. Ne laisse aucun mot de passe ou clé en clair dans les dossiers auxquels l'assistant accède.
  7. Fige les versions : pas de mise à jour automatique aveugle, et un nouveau scan à chaque mise à jour.
  8. Désinstalle ce qui ne sert plus : chaque extension inutile est une porte de plus.
  9. Garde une validation humaine pour toutes les actions irréversibles : envoi d'e-mail, suppression, paiement, publication.
  10. Écris une règle d'équipe : la liste des outils autorisés, qui a le droit d'installer quoi, et une courte formation pour tout le monde.

FAQ

Une skill officielle est-elle forcément sûre ? Elle est beaucoup moins risquée qu'une skill anonyme, mais pas à l'abri d'une mise à jour compromise. Scanne aussi les mises à jour.

Faut-il interdire les agents IA dans l'entreprise ? Non. Il faut les traiter comme n'importe quel logiciel qui accède à tes données : inventaire, droits limités, validation humaine sur ce qui compte.

J'ai installé une skill douteuse, que faire ? Désinstalle-la, change les clés d'accès et mots de passe auxquels l'assistant avait accès, et vérifie l'activité récente de tes comptes (envois d'e-mails, connexions, accès au CRM).

L'IA nous fait gagner un temps considérable chez Growthappiness, et on n'est pas près de s'en passer. Mais on applique aux skills le même réflexe qu'aux plugins WordPress depuis des années : on vérifie avant d'installer. Si tu veux faire le point sur les outils IA branchés dans ton entreprise, parlons-en : https://growthappiness.com/contact

Sources