Sécurité WordPress : panorama des risques et durcissement réel

Plus de 11 300 vulnérabilités divulguées en 2025, dont 91 % dans les extensions, et une médiane d'exploitation de 5 heures après divulgation. Pourquoi WordPress concentre les attaques, ce que la marketplace officielle laisse passer, comment durcir réellement un site, et ce que le Cyber Resilience Act européen va changer ?

11 300. C'est le nombre de vulnérabilités divulguées sur l'écosystème WordPress en 2025, selon les rapports croisés de Patchstack et Wordfence. Plus de 200 par semaine. 91% d'entre elles concernaient des extensions, le reste se répartissant entre les thèmes et le cœur du logiciel. La médiane du temps écoulé entre la divulgation publique d'une vulnérabilité et sa première exploitation enregistrée est désormais de cinq heures. Cinq heures pour patcher, isoler ou accepter le risque.

L'objectif de cet article est de poser les choses sans dramatiser. Pourquoi WordPress concentre autant d'attaques, ce que les attaquants exploitent vraiment, pourquoi la marketplace officielle laisse passer tant de failles, et quelles mesures de durcissement réduisent réellement le risque ?

La carte du risque WordPress en chiffres

WordPress fait tourner environ 43 % du web mondial selon les statistiques publiques de W3Techs, soit largement plus que tous les autres CMS réunis. Cette domination est la première raison de l'attractivité de la plate-forme pour les attaquants. Une vulnérabilité exploitée sur un plugin populaire ouvre potentiellement la porte à des dizaines, parfois des centaines de milliers de sites en quelques heures.

La distribution des vulnérabilités est très asymétrique. Le cœur de WordPress, audité par une équipe sécurité dédiée, ne représente qu'une fraction marginale des failles divulguées. Les extensions concentrent la quasi-totalité du risque, particulièrement celles qui combinent une grande surface fonctionnelle.

Le délai d'exploitation s'est effondré ces dernières années. Là où une vulnérabilité critique laissait quelques jours ou quelques semaines pour patcher en 2018, la médiane s'élève désormais à cinq heures pour les failles classées critiques.

Ce que les attaquants exploitent vraiment

Les attaques contre WordPress se distribuent sur plusieurs catégories.

Force brute et bourrage d'identifiants

Les attaques par force brute sur les pages de connexion restent la première ligne de bruit que reçoit n'importe quel site WordPress. Privilégier l'utilisation de mots de passe forts et l'authentification à deux facteurs peut bloquer la majorité de ces tentatives.

Vulnérabilités d'extension non patchées

Une vulnérabilité critique sur un plugin déclenche rapidement des scans automatisés sur le web pour identifier les sites non corrigés. Souvent, la compromission se produit sur des versions d'extension affectées non mises à jour.

Attaques sur la chaîne d'approvisionnement

L'introduction de code malveillant dans des extensions via leur canal de mise à jour officiel devient de plus en plus courante. Cela contourne les heuristiques classiques de choix d'extension.

Injections, XSS et classiques persistants

Les attaques par injection SQL et par cross-site scripting continuent de représenter une part significative des vulnérabilités divulguées, souvent dues à des erreurs de programmation banales.

Pourquoi la marketplace WordPress.org laisse passer autant de failles ?

La marketplace WordPress.org n'offre pas des garanties de sécurité comme celles d'un App Store moderne. Les revues d'admission sont centrées sur la conformité plutôt que sur l'audit de sécurité approfondi. De plus, les mises à jour postérieures à l'admission ne sont pas vérifiées.

Les règles de base qui bloquent l'essentiel

Trois disciplines simples permettent de réduire les risques : mises à jour rapides, choix de plugins défendables, et hygiène des comptes administrateurs. L'application régulière de ces règles peut faire la différence.

Les mises à jour, le levier le plus sous-estimé

La mise à jour automatique des correctifs de sécurité est essentielle. Une mise à jour rapide d'un site permet de se protéger contre les vulnérabilités critiques.

Le choix des plugins, du point de vue sécurité

Il est crucial d’évaluer un plugin selon la réputation de son équipe de développement, la transparence du code et la fréquence des mises à jour.

L'hygiène des comptes administrateurs

Réduire le nombre de comptes administrateurs au strict minimum et mettre en place l’authentification à deux facteurs renforcent la sécurité.

Le Cyber Resilience Act change la donne en Europe

Le Cyber Resilience Act impose un cadre contraignant à tous les fabricants de produits numériques sur le marché européen. Les exigences de conformité entreront en vigueur à partir de 2027.

Le durcissement technique au-delà des fondamentaux

Après avoir mis en place les mesures de base, des techniques supplémentaires peuvent renforcer la sécurité, comme le hardening du fichier wp-config.php, la gestion des permissions de fichiers, et l'utilisation d'en-têtes de sécurité.

La limite des plugins de sécurité

Les plugins de sécurité offrent des fonctionnalités utiles, mais ne doivent pas se substituer aux mesures de fond comme les mises à jour ou le durcissement de la plateforme.

La gouvernance WordPress.org en mouvement

Des évolutions sont en cours pour améliorer la sécurité sur WordPress.org, mais il reste encore un long chemin à parcourir pour égaler les standards des autres écosystèmes comme npm ou PyPI.

WordPress reste une plateforme fiable pour qui s'en occupe

Les sites qui appliquent les règles de base et surveillent leur intégrité peuvent fonctionner sans incident. La transparence dans l'écosystème WordPress est un atout pour la sécurité.

La sécurité comme processus, pas comme produit

La sécurité doit être perçue comme un processus continu impliquant des mises à jour régulières, la sélection réfléchie de plugins, et une hygiène de compte rigoureuse. Un engagement actif dans ces disciplines réduit le risque à un niveau gérable.