Aller au contenu
SécuritéWP — Accueil

Le blog Sécurité WP

Tutoriels, réparations pas à pas et actualité de la sécurité WordPress : tout ce qu'un administrateur de site doit savoir pour protéger son site et le réparer lui-même quand c'est possible.

Plus de 500 sites sont construits avec WordPress chaque jour, et plus de 55 000 extensions leur sont compatibles. Beaucoup de ces sites disparaissent après deux ans, à la suite d'un piratage : le web est fragile, et les failles communes à la majorité des sites mettent en péril l'activité de chacun.

Ce blog s'engage à fournir une information francophone à jour sur la cybersécurité WordPress : des guides complets et des tutoriels pour protéger un site contre les cyberattaques et résoudre les problèmes courants — mettre PHP à jour, gérer une faille WooCommerce, augmenter la mémoire PHP, passer un site en HTTPS, détecter un piratage.

Les articles sont classés en cinq catégories : actualité WordPress, guide complet, bugs, sécurité et tutoriels. Chacun est écrit à partir de cas réellement rencontrés.

À la une

Failles WordPress septembre 2026 : 839 vulnérabilités en trois semaines, trois campagnes d'exploitation et onze correctifs dans le cœur
Sécurité WordPress

Failles WordPress septembre 2026 : 839 vulnérabilités en trois semaines, trois campagnes d'exploitation et onze correctifs dans le cœur

839 failles WordPress du 24 août au 13 septembre 2026, 49 critiques, trois exploitées en masse, WordPress 7.1.1, Brevo. Tableau et plan d'action.

· 11 min de lecture

Derniers articles

All-in-One WP Migration et Gravity Forms : deux failles sans authentification corrigées en silence, 3,25 millions de sites en retard
Sécurité WordPress

All-in-One WP Migration et Gravity Forms : deux failles sans authentification corrigées en silence, 3,25 millions de sites en retard

CVE-2026-19949 (All-in-One WP Migration, 5 M de sites) et CVE-2026-19513 (Gravity Forms) corrigées le 20 août sans le dire. Versions, vecteurs, contrôles.

· 8 min de lecture

Elementor Pro : la faille d'envoi de fichier CVE-2026-32475 exploitée le jour de sa publication, 190 000 attaques bloquées
Sécurité WordPress

Elementor Pro : la faille d'envoi de fichier CVE-2026-32475 exploitée le jour de sa publication, 190 000 attaques bloquées

Elementor Pro jusqu'en 4.2.1 : un formulaire avec champ de fichier facultatif suffit à déposer un PHP (CVE-2026-32475). Correctif 4.2.2 et vérifications.

· 6 min de lecture

Super Forms : une faille d'écriture de fichier exploitée plus de 250 000 fois, la porte dérobée « Mushr00w » à chercher sur votre site
Sécurité WordPress

Super Forms : une faille d'écriture de fichier exploitée plus de 250 000 fois, la porte dérobée « Mushr00w » à chercher sur votre site

Super Forms jusqu'en 6.3.313 : écriture de fichier PHP sans compte, 250 000 attaques, porte dérobée Mushr00w_upl.php. Correctif 6.3.314 et vérifications.

· 7 min de lecture

WooCommerce Wholesale Lead Capture : une faille corrigée en février, plus de 100 000 attaques depuis, une porte dérobée en une requête
Sécurité WordPress

WooCommerce Wholesale Lead Capture : une faille corrigée en février, plus de 100 000 attaques depuis, une porte dérobée en une requête

CVE-2026-27540 dans WooCommerce Wholesale Lead Capture : envoi de fichier sans compte, 100 000 attaques bloquées. Correctif 2.0.3.2 et traces à chercher.

· 7 min de lecture

The Events Calendar : deux failles critiques, 600 000 sites, et un simple commentaire suffit pour prendre le contrôle
Sécurité WordPress

The Events Calendar : deux failles critiques, 600 000 sites, et un simple commentaire suffit pour prendre le contrôle

The Events Calendar jusqu'en 6.17.4 : deux failles critiques exploitables par un simple commentaire, sans compte. Correctif 6.17.4.1 et vérifications.

· 8 min de lecture

Tutor LMS : une faille permet à un simple compte étudiant d'exécuter du code sur 100 000 sites WordPress (CVE-2026-78175)
Sécurité WordPress

Tutor LMS : une faille permet à un simple compte étudiant d'exécuter du code sur 100 000 sites WordPress (CVE-2026-78175)

Tutor LMS jusqu'en 4.0.7 : un compte étudiant suffit pour exécuter du code sur le serveur (CVE-2026-78175). Correctif 4.0.8, traces à chercher, mesures.

· 8 min de lecture

WordPress 7.1.1 : 11 failles corrigées, quatrième mise à jour de sécurité du cœur en deux mois
Sécurité WordPress

WordPress 7.1.1 : 11 failles corrigées, quatrième mise à jour de sécurité du cœur en deux mois

WordPress 7.1.1 (17 septembre 2026) corrige 11 failles, après les 7.0.2, 7.0.3 et 7.0.4 de l'été. Ce qui est corrigé, qui est exposé, quoi vérifier.

· 10 min de lecture

Cyberattaque chez Brevo : faux CAPTCHA ClickFix et extension malveillante diffusés sur plus de 100 000 sites, que vérifier sur votre WordPress
Sécurité WordPress

Cyberattaque chez Brevo : faux CAPTCHA ClickFix et extension malveillante diffusés sur plus de 100 000 sites, que vérifier sur votre WordPress

Brevo piraté le 14 septembre 2026 : faux CAPTCHA ClickFix et extension porte dérobée sur plus de 100 000 sites. Que vérifier sur votre WordPress.

· 14 min de lecture

Problème WordPress : les 25 pannes les plus fréquentes et comment les corriger
Bug WordPress

Problème WordPress : les 25 pannes les plus fréquentes et comment les corriger

Erreur 500, page blanche, wp-admin inaccessible, site lent : les 25 pannes WordPress les plus fréquentes, leur cause et la correction pas à pas.

· 16 min de lecture

Tarif de maintenance WordPress en 2026 : les prix réellement pratiqués
Le Guide WordPress complet

Tarif de maintenance WordPress en 2026 : les prix réellement pratiqués

Tarif de maintenance WordPress en 2026 : 29 à 80 € par mois chez un freelance, 70 à 500 € en agence, 0 à 4 € pour un outil. Fourchettes sourcées et datées.

· 10 min de lecture

Un administrateur inconnu est apparu dans WordPress : d'où il vient et comment s'en débarrasser
Sécurité WordPress

Un administrateur inconnu est apparu dans WordPress : d'où il vient et comment s'en débarrasser

Un administrateur que vous n'avez pas créé est apparu dans WordPress ? D'où vient le compte, trouver les comptes cachés, fermer les accès et nettoyer.

· 8 min de lecture

Analyser les journaux pour dater et comprendre un piratage WordPress
Sécurité WordPress

Analyser les journaux pour dater et comprendre un piratage WordPress

Où trouver les logs, quoi y chercher, les commandes grep, awk et find avec exemples, et comment reconstituer la chronologie d'un piratage WordPress.

· 10 min de lecture

Faux CAPTCHA et ClickFix sur les sites WordPress piratés : détecter et supprimer la fausse vérification
Sécurité WordPress

Faux CAPTCHA et ClickFix sur les sites WordPress piratés : détecter et supprimer la fausse vérification

Votre site WordPress affiche un faux CAPTCHA ou une fausse vérification Cloudflare (ClickFix) ? Où se cache l'injection, comment la voir et la supprimer.

· 9 min de lecture

Google Ads suspendu pour « site compromis » : comment lever la suspension
Sécurité WordPress

Google Ads suspendu pour « site compromis » : comment lever la suspension

Annonces refusées ou compte Google Ads suspendu pour « site infecté » ? La règle, le nettoyage, le réexamen Search Console, l'appel et les délais.

· 8 min de lecture

Votre hébergeur a suspendu votre site pour malware ou envoi de spam : comment le réactiver
Sécurité WordPress

Votre hébergeur a suspendu votre site pour malware ou envoi de spam : comment le réactiver

OVH, o2switch, IONOS, Hostinger, Infomaniak, PlanetHoster : pourquoi votre site est suspendu, ce que l'hébergeur exige et comment le rouvrir sans récidive.

· 9 min de lecture

Nettoyer un site WordPress piraté : le guide complet pour désinfecter et sécuriser votre site
Sécurité WordPress

Nettoyer un site WordPress piraté : le guide complet pour désinfecter et sécuriser votre site

Site WordPress infecté ? La méthode complète pour nettoyer un WordPress piraté : outils gratuits, commandes WP-CLI, base de données, réexamen Google.

· 16 min de lecture

Après un piratage : vos obligations RGPD et la notification à la CNIL
Sécurité WordPress

Après un piratage : vos obligations RGPD et la notification à la CNIL

Site WordPress piraté : quand notifier la CNIL, le délai de 72 heures, le registre des violations, l'information des clients et les sanctions.

· 8 min de lecture

Le pirate a changé le mot de passe admin de WordPress : reprendre la main
Sécurité WordPress

Le pirate a changé le mot de passe admin de WordPress : reprendre la main

Le pirate a changé votre mot de passe admin ? Reprendre l'accès par mot de passe oublié, phpMyAdmin, WP-CLI, FTP ou hébergeur, puis fermer la porte.

· 8 min de lecture

Site WordPress piraté : que faire dans la première heure (et les jours qui suivent)
Sécurité WordPress

Site WordPress piraté : que faire dans la première heure (et les jours qui suivent)

Site WordPress piraté ? Les gestes des 10 premières minutes, de la première heure, des 24 heures et des 7 jours : preuves, accès, nettoyage, Google, RGPD.

· 11 min de lecture

Thèmes et extensions WordPress nulled : le malware livré avec (wp-vcd, CryptoPHP et les autres)
Sécurité WordPress

Thèmes et extensions WordPress nulled : le malware livré avec (wp-vcd, CryptoPHP et les autres)

Thème ou plugin WordPress nulled : la porte dérobée wp-vcd livrée avec. Comment le vérifier, nettoyer l'hébergement et trouver une alternative légale.

· 9 min de lecture

WooCommerce piraté : symptômes, vol de cartes bancaires et nettoyage d'une boutique
Sécurité WordPress

WooCommerce piraté : symptômes, vol de cartes bancaires et nettoyage d'une boutique

Boutique WooCommerce piratée ? Les signes (fausses commandes, skimmer de carte, carding), le nettoyage sans perdre vos commandes et vos obligations RGPD.

· 12 min de lecture

Mon site WordPress redirige vers un site de spam : comment l'arrêter
Sécurité WordPress

Mon site WordPress redirige vers un site de spam : comment l'arrêter

Votre site WordPress redirige vers un site de spam ? Où chercher le code (base, .htaccess, thème, mu-plugins), comment le supprimer et fermer la faille.

· 12 min de lecture

Monitoring WordPress : Journaliser et Surveiller les Activités Suspectes en Temps Réel (2026)
Sécurité WordPress

Monitoring WordPress : Journaliser et Surveiller les Activités Suspectes en Temps Réel (2026)

En 2026, les sites WordPress sont ciblés en moyenne toutes les 39 secondes selon les données de Wordfence.

· 7 min de lecture