Failles critiques wp2shell + xss2shellTester mon site
01 / 15

Votre nouvel auditeur cyber

L’audit offensif de votre surface externe, en continu.

  • Compatible NIST 2 / ISO 27001
  • Construit et hébergé à Paris
  • Propulsé par Mistral AI

Faites défiler, ou utilisez les flèches du clavier

Cas clients

2 clients distincts aux enjeux communs

MSSP

Opérateur multicloud français

Accompagne ses clients dans la transformation de leur SI

Surveillance continue des infrastructures clientes, scans en marque blanche.

PREMIER SCAN
2critiques
3élevées
  • Exécution de code à distance sur un WordPress (wp2shell)

    Compromission de l’environnement d’un client hébergé

  • Identifiants de base de données exposés

    Altération ou destruction des données métier

CLIENT FINAL

Courtier en protection sociale

Conseil en santé, prévoyance, retraite et épargne salariale.

Cartographie des services externalisés, scan des périmètres externe et interne.

PREMIER SCAN
1critique
2élevées
  • Console d’administration accessible sans authentification

    Prise de contrôle anonyme de l’application métier, du développement à la production

  • XSS sur le portail assurés

    Exfiltration silencieuse des identifiants de connexion

Autopsie d’une compromission

D’un WordPress oublié à la compromission complète.

Découverte

41 sous-domaines exposés

Énumération passive à partir du seul nom de domaine, sans authentification ni agent

Identification

Un WordPress non maintenu sur blog.client-heberge.fr

Empreinte des technologies et des versions en service sur chaque actif

Exploitation

Exécution de code à distance confirmée

CVE-2026-63030, dépôt de fichier non authentifié, exploitation rejouée

Impact

Accès en écriture à la base de données métier

wp-config.php lu, identifiants de connexion stockés en clair

De la construction du PoC à l’alerte en quelques heures

Retex sur la vulnérabilité wp2shell, vulnérabilité critique impactant WordPress

  1. Ven. 17 juil. 2026WordPress

    Divulgation de wp2shell et publication des correctifs

  2. Le jour mêmeFlawfence

    Développement et intégration automatique du module de détection

  3. + 1 hFlawfence

    Premières instances vulnérables détectées

  4. Nuit du ven. au sam.GitHub

    Un code d’exploitation fonctionnel devient public

  5. Sam. matinFlawfence

    Exploitation rejouée et intégrée au scan

  6. Sam. matin +1hFlawfence

    Confirmation et transmission des alertes

Un instantané, au prix d’une surveillance

Le rapport décrit déjà un système qui a changé.

3 mois

du cadrage à la restitution

20 k€

par audit

1 / an

et onze mois sans visibilité

Ils exploitent plus vite que vous ne corrigez

31 %

des accès initiaux passent par une faille exploitée

Verizon DBIR 2026, plus de 22 000 brèches analysées. Premier vecteur d’accès initial, devant les identifiants volés, contre 20 % un an plus tôt.

43 jours

pour corriger une faille activement exploitée

Verizon DBIR 2026, délai médian de correction d’une faille du catalogue KEV de la CISA. Il était de 32 jours un an plus tôt.

4,99 M$

coût moyen d’une violation de données

IBM Cost of a Data Breach 2026, 602 organisations, de mars 2025 à février 2026. Moyenne mondiale, en hausse de 12 % sur un an.

Votre inventaire n’est pas votre périmètre

  • Une préproduction ouverte le temps d’une démonstration
  • Un sous-domaine de test que personne n’a éteint
  • Un service partenaire qui pointe encore chez vous

Un auditeur qui ne dort pas

Un email professionnel, et rien à installer.

  • Le périmètre se reconstitue seul
  • Premier rapport en moins de 24 h
  • Le scan ne s’arrête plus

Quatre maillons, rejoués en boucle

01

Cartographier

Un sous-domaine de préproduction repéré dans un certificat, absent de l’inventaire.

  • DNS
  • OSINT
  • WHOIS
02

Identifier

Un Swagger resté public, décrivant l’API et ses routes internes.

  • Banner grabbing
  • Nuclei
  • Httpx
03

Exploiter

Une injection SQL confirmée par la donnée qu’elle renvoie.

  • Fuzzing
  • Agentique
  • Dast
04

Alerter

Une alerte critique poussée dans Slack la nuit où elle apparaît.

  • CVSS v4
  • NIST 2
  • SIEM

Une preuve d’exploitation par vulnérabilité

Le POC utilisé, les données extraites, la commande pour rejouer le test.

  • Aucune vulnérabilité remontée sans exploitation confirmée
  • Vos équipes peuvent rejouer le test avant d’ouvrir un ticket
Liste des vulnérabilités d’un périmètre dans Flawfence, avec sévérité, statut et date
Détail d’une injection de commande critique : POC utilisé, données extraites et commande de vérification

Deux mesures, méthode comprise

+30 %

de sous-domaines découverts

Sur tesla.com, sous-domaines avec un enregistrement DNS A actif.

+30 %

de vulnérabilités exploitables

Scan anonyme en configuration par défaut sur la plateforme hackazon.

Bug bounty sur YesWeHackVoir le compteur

Un rapport pour vos équipes, un autre pour votre direction

  • Rapport PDF conforme NIST 2
  • Alerte immédiate sur les critiques
  • Score de sécurité suivi dans le temps
  • Remédiation priorisée par exploitabilité

Française, de l’équipe à l’hébergement

Mistral AI
Hébergement à Paris, données en France
Modèles Mistral AI pour l’analyse
Exports conformes NIST 2 et ISO 27001

Un audit par an, ou toute l’année

L’audit ponctuel

20 k€par audit

Le format habituel, à refaire d’une année sur l’autre.

  • Cadrage, tests, restitution
  • Un rapport daté du jour des tests

Flawfence

À partir de 5 000 €HT par an

Le périmètre se reconstitue seul, et le scan est autonome 24/7/365.

  • Scan offensif continu
  • Preuve d’exploitation sur chaque vulnérabilité
  • Alerte immédiate sur les critiques
  • Rapports conformes NIST 2

Le tarif évolue selon la taille du périmètre à auditer.

Passons à votre périmètre

Une démonstration, sans engagement.

Aperçu passif, sans inscription (lecture des sources publiques sur le domaine saisi)