Le blog Sécurité WP
Tutoriels, réparations pas à pas et actualité de la sécurité WordPress : tout ce qu'un administrateur de site doit savoir pour protéger son site et le réparer lui-même quand c'est possible.
Plus de 500 sites sont construits avec WordPress chaque jour, et plus de 55 000 extensions leur sont compatibles. Beaucoup de ces sites disparaissent après deux ans, à la suite d'un piratage : le web est fragile, et les failles communes à la majorité des sites mettent en péril l'activité de chacun.
Ce blog s'engage à fournir une information francophone à jour sur la cybersécurité WordPress : des guides complets et des tutoriels pour protéger un site contre les cyberattaques et résoudre les problèmes courants — mettre PHP à jour, gérer une faille WooCommerce, augmenter la mémoire PHP, passer un site en HTTPS, détecter un piratage.
Les articles sont classés en cinq catégories : actualité WordPress, guide complet, bugs, sécurité et tutoriels. Chacun est écrit à partir de cas réellement rencontrés.
À la une

Failles WordPress septembre 2026 : 839 vulnérabilités en trois semaines, trois campagnes d'exploitation et onze correctifs dans le cœur
839 failles WordPress du 24 août au 13 septembre 2026, 49 critiques, trois exploitées en masse, WordPress 7.1.1, Brevo. Tableau et plan d'action.
· 11 min de lecture
Derniers articles

All-in-One WP Migration et Gravity Forms : deux failles sans authentification corrigées en silence, 3,25 millions de sites en retard
CVE-2026-19949 (All-in-One WP Migration, 5 M de sites) et CVE-2026-19513 (Gravity Forms) corrigées le 20 août sans le dire. Versions, vecteurs, contrôles.
· 8 min de lecture

Elementor Pro : la faille d'envoi de fichier CVE-2026-32475 exploitée le jour de sa publication, 190 000 attaques bloquées
Elementor Pro jusqu'en 4.2.1 : un formulaire avec champ de fichier facultatif suffit à déposer un PHP (CVE-2026-32475). Correctif 4.2.2 et vérifications.
· 6 min de lecture

Super Forms : une faille d'écriture de fichier exploitée plus de 250 000 fois, la porte dérobée « Mushr00w » à chercher sur votre site
Super Forms jusqu'en 6.3.313 : écriture de fichier PHP sans compte, 250 000 attaques, porte dérobée Mushr00w_upl.php. Correctif 6.3.314 et vérifications.
· 7 min de lecture

WooCommerce Wholesale Lead Capture : une faille corrigée en février, plus de 100 000 attaques depuis, une porte dérobée en une requête
CVE-2026-27540 dans WooCommerce Wholesale Lead Capture : envoi de fichier sans compte, 100 000 attaques bloquées. Correctif 2.0.3.2 et traces à chercher.
· 7 min de lecture

The Events Calendar : deux failles critiques, 600 000 sites, et un simple commentaire suffit pour prendre le contrôle
The Events Calendar jusqu'en 6.17.4 : deux failles critiques exploitables par un simple commentaire, sans compte. Correctif 6.17.4.1 et vérifications.
· 8 min de lecture

Tutor LMS : une faille permet à un simple compte étudiant d'exécuter du code sur 100 000 sites WordPress (CVE-2026-78175)
Tutor LMS jusqu'en 4.0.7 : un compte étudiant suffit pour exécuter du code sur le serveur (CVE-2026-78175). Correctif 4.0.8, traces à chercher, mesures.
· 8 min de lecture

WordPress 7.1.1 : 11 failles corrigées, quatrième mise à jour de sécurité du cœur en deux mois
WordPress 7.1.1 (17 septembre 2026) corrige 11 failles, après les 7.0.2, 7.0.3 et 7.0.4 de l'été. Ce qui est corrigé, qui est exposé, quoi vérifier.
· 10 min de lecture

Cyberattaque chez Brevo : faux CAPTCHA ClickFix et extension malveillante diffusés sur plus de 100 000 sites, que vérifier sur votre WordPress
Brevo piraté le 14 septembre 2026 : faux CAPTCHA ClickFix et extension porte dérobée sur plus de 100 000 sites. Que vérifier sur votre WordPress.
· 14 min de lecture

Problème WordPress : les 25 pannes les plus fréquentes et comment les corriger
Erreur 500, page blanche, wp-admin inaccessible, site lent : les 25 pannes WordPress les plus fréquentes, leur cause et la correction pas à pas.
· 16 min de lecture

Tarif de maintenance WordPress en 2026 : les prix réellement pratiqués
Tarif de maintenance WordPress en 2026 : 29 à 80 € par mois chez un freelance, 70 à 500 € en agence, 0 à 4 € pour un outil. Fourchettes sourcées et datées.
· 10 min de lecture

Un administrateur inconnu est apparu dans WordPress : d'où il vient et comment s'en débarrasser
Un administrateur que vous n'avez pas créé est apparu dans WordPress ? D'où vient le compte, trouver les comptes cachés, fermer les accès et nettoyer.
· 8 min de lecture

Analyser les journaux pour dater et comprendre un piratage WordPress
Où trouver les logs, quoi y chercher, les commandes grep, awk et find avec exemples, et comment reconstituer la chronologie d'un piratage WordPress.
· 10 min de lecture

Faux CAPTCHA et ClickFix sur les sites WordPress piratés : détecter et supprimer la fausse vérification
Votre site WordPress affiche un faux CAPTCHA ou une fausse vérification Cloudflare (ClickFix) ? Où se cache l'injection, comment la voir et la supprimer.
· 9 min de lecture

Google Ads suspendu pour « site compromis » : comment lever la suspension
Annonces refusées ou compte Google Ads suspendu pour « site infecté » ? La règle, le nettoyage, le réexamen Search Console, l'appel et les délais.
· 8 min de lecture

Votre hébergeur a suspendu votre site pour malware ou envoi de spam : comment le réactiver
OVH, o2switch, IONOS, Hostinger, Infomaniak, PlanetHoster : pourquoi votre site est suspendu, ce que l'hébergeur exige et comment le rouvrir sans récidive.
· 9 min de lecture

Nettoyer un site WordPress piraté : le guide complet pour désinfecter et sécuriser votre site
Site WordPress infecté ? La méthode complète pour nettoyer un WordPress piraté : outils gratuits, commandes WP-CLI, base de données, réexamen Google.
· 16 min de lecture

Après un piratage : vos obligations RGPD et la notification à la CNIL
Site WordPress piraté : quand notifier la CNIL, le délai de 72 heures, le registre des violations, l'information des clients et les sanctions.
· 8 min de lecture

Le pirate a changé le mot de passe admin de WordPress : reprendre la main
Le pirate a changé votre mot de passe admin ? Reprendre l'accès par mot de passe oublié, phpMyAdmin, WP-CLI, FTP ou hébergeur, puis fermer la porte.
· 8 min de lecture

Site WordPress piraté : que faire dans la première heure (et les jours qui suivent)
Site WordPress piraté ? Les gestes des 10 premières minutes, de la première heure, des 24 heures et des 7 jours : preuves, accès, nettoyage, Google, RGPD.
· 11 min de lecture

Thèmes et extensions WordPress nulled : le malware livré avec (wp-vcd, CryptoPHP et les autres)
Thème ou plugin WordPress nulled : la porte dérobée wp-vcd livrée avec. Comment le vérifier, nettoyer l'hébergement et trouver une alternative légale.
· 9 min de lecture

WooCommerce piraté : symptômes, vol de cartes bancaires et nettoyage d'une boutique
Boutique WooCommerce piratée ? Les signes (fausses commandes, skimmer de carte, carding), le nettoyage sans perdre vos commandes et vos obligations RGPD.
· 12 min de lecture

Mon site WordPress redirige vers un site de spam : comment l'arrêter
Votre site WordPress redirige vers un site de spam ? Où chercher le code (base, .htaccess, thème, mu-plugins), comment le supprimer et fermer la faille.
· 12 min de lecture

Monitoring WordPress : Journaliser et Surveiller les Activités Suspectes en Temps Réel (2026)
En 2026, les sites WordPress sont ciblés en moyenne toutes les 39 secondes selon les données de Wordfence.
· 7 min de lecture