Vignette : d'où viennent les failles de WordPress

Pourquoi les sites WordPress se font pirater, et comment l'éviter

3 min de lecture

Le cœur de WordPress est solide. Le problème vient presque toujours d'ailleurs — et le rythme des failles est plus rapide qu'on ne le croit.

Un chiffre qui remet en perspective

Mi-avril 2026, 185 vulnérabilités ont été rendues publiques dans les extensions et thèmes WordPress. 169 des correctifs étaient disponibles. Cela veut dire qu'en une semaine, environ 380 extensions en circulation ont reçu une faille connue, et que la plupart étaient corrigeables immédiatement.

Ce chiffre ne dit pas que WordPress est fragile. Il dit que l'écosystème autour est vaste, et qu'une installation typique installe beaucoup plus de code que nécessaire.

Schéma : le cœur de WordPress et les extensions, principales sources de failles

D'où viennent vraiment les failles

Le noyau de WordPress est très bien maintenu et les correctifs sortent régulièrement. Les extensions sont le maillon faible, pour trois raisons : elles sont écrites par des tiers, souvent sans audit externe, et nombre d'entre elles sont abandonnées après quelques mois.

Le scénario d'intrusion que je vois le plus souvent n'est pas spectaculaire : une extension de génération de pages, de formulaire ou de statistiques, jamais mise à jour depuis un an, qui offre un point d'entrée. Le reste — ajout d'un compte administrateur, extraction de la base, porte dérobée — est ensuite routine pour l'attaquant.

→ Vous avez un site WordPress et vous ne savez pas s'il est exposé ? Dites-le moi : je fais un audit de l'installation, de la version et des extensions, et je vous dis ce qui est réellement à risque.

La fenêtre de 24 heures

Le détail qui change la donne n'est pas la quantité de failles, c'est la vitesse à laquelle elles sont exploitées. Entre la publication d'une faille et les premières tentatives d'exploitation à l'échelle, on parle parfois de quelques heures. Beaucoup dmathopérateurs de sites ne savent même pas qu'une faille existe dans une extension qu'ils ont installée en 2023.

Concrètement, une mise à jour automatique activée sur le cœur mais pas sur les extensions laisse un trou. Ou l'inverse : tout est automatique, et une mise à jour casse la mise en page le week-end. La bonne réponse est intermédiaire — automatique avec surveillance, et une intervention humaine quand ça casse.

Les cinq réflexes

  • Réduire les extensions : chaque extension inutilisée est une faille en moins
  • Mettre à jour le noyau et les extensions chaque semaine, sans exception
  • Supprimer ce qui n'est plus maintenu, même si la page « fonctionne »
  • Avoir une sauvegarde testée, pas seulement une sauvegarde configurée
  • Limiter les comptes administrateur, et utiliser des mots de passe uniques

Le premier est le plus rentable et le plus souvent négligé. Un site WordPress typique utilise trente extensions pour trois ou quatre usages réels. Chaque extension retirée réduit la surface d'attaque sans contrepartie.

Le quatrième deserve un mot : une sauvegarde non testée n'est pas une sauvegarde. C'est une hypothèse. La tester, c'est vérifier qu'on peut réellement restaurer le site, et à quelle vitesse.

→ Si vous préférez externaliser : je propose un forfait de maintenance mensuelle — sauvegardes vérifiées, mises à jour, supervision, et une alerte si quelque chose cloche. Parlons-en.

Tous les articles dans Pourquoi les sites WordPress se font pirater, et comment l'éviter