📢 Si vous l’avez manqué, Wordfence vient de publier son rapport annuel sur la sécurité WordPress pour 2024. Ce document est essentiel pour comprendre l’évolution des risques liés à WordPress et protéger vos sites en 2025 et au-delà.
La semaine dernière, 235 vulnérabilités ont été révélées dans 202 plugins WordPress et 14 thèmes WordPress, ajoutées à la base de données de vulnérabilités de Wordfence Intelligence. Cinquante-cinq chercheurs ont contribué à la sécurité de WordPress durant cette période. Je vous recommande vivement de consulter ce rapport pour vous assurer que votre site n’est pas affecté.
Chez Wordfence Intelligence, notre mission est de rendre l’information sur les vulnérabilités facilement accessible à tous, y compris la communauté WordPress. Cela permet aux individus et aux organisations d’implémenter une sécurité en couches, en accord avec notre mission globale de sécuriser WordPress grâce à des stratégies de défense en profondeur. C’est pourquoi l’interface utilisateur de Wordfence Intelligence, l’API de vulnérabilité, l’intégration webhook, et le scanner de vulnérabilités Wordfence CLI sont entièrement gratuits à utiliser, tant pour un usage personnel que commercial. Nous publions également ce rapport hebdomadaire sur les vulnérabilités.
Les entreprises, les fournisseurs d’hébergement, et même les particuliers peuvent utiliser le scanner de vulnérabilités Wordfence CLI pour effectuer des analyses régulières sur les sites qu’ils protègent. Alternativement, ils peuvent utiliser l’API de la base de données de vulnérabilités pour recevoir un extrait complet de notre base de données de plus de 26 000 vulnérabilités, et utiliser l’intégration webhook pour rester informés des nouvelles vulnérabilités ajoutées en temps réel, ainsi que des mises à jour de la base de données, le tout gratuitement.
Je vous invite à vous inscrire à notre liste de diffusion pour recevoir ces rapports hebdomadaires sur les vulnérabilités et d’autres rapports importants sur la sécurité WordPress dès leur publication.
Nouvelles Règles de Pare-feu Déployées la Semaine Dernière
L’équipe de Threat Intelligence de Wordfence examine chaque vulnérabilité pour en déterminer l’impact et la gravité, ainsi que la probabilité d’exploitation, afin de vérifier que le pare-feu Wordfence offre une protection suffisante.
La semaine dernière, l’équipe a déployé une protection renforcée via des règles de pare-feu pour les vulnérabilités suivantes en temps réel pour nos clients Premium, Care, et Response :
- My Tickets – Accessible Event Ticketing <= 2.0.16 – Escalade de privilèges authentifiée (abonné+)
- WAF-RULE-822 – Données masquées pendant que nous travaillons avec le fournisseur sur un correctif.
- WAF-RULE-824 – Données masquées pendant que nous travaillons avec le fournisseur sur un correctif.
Les clients Wordfence Premium, Care, et Response ont reçu cette protection immédiatement, tandis que les utilisateurs de la version gratuite de Wordfence bénéficieront de cette protection renforcée après un délai de 30 jours.
Vulnérabilités Corrigées et Non Corrigées la Semaine Dernière
- Corrigées : 96
- Non corrigées : 139
Vulnérabilités par Gravité CVSS la Semaine Dernière
- Gravité Moyenne : 175
- Gravité Élevée : 35
- Gravité Critique : 25
Vulnérabilités par Type CWE la Semaine Dernière
- Neutralisation Impropre de l’Entrée lors de la Génération de Pages Web (XSS) : 96
- Falsification de Requête Inter-Sites (CSRF) : 42
- Autorisation Manquante : 20
- Injection SQL : 17
- Inclusion de Fichier à Distance en PHP : 15
- Désérialisation de Données Non Fiables : 10
- Injection de Code : 6
- Falsification de Requête Côté Serveur (SSRF) : 5
- Téléchargement Non Restreint de Fichiers Dangereux : 5
- Gestion Impropre des Privilèges : 4
- Limitation Impropre d’un Chemin d’Accès : 3
- Changement de Mot de Passe Non Vérifié : 3
- Exposition d’Informations Sensibles : 2
- Contrôle Externe de Paramètre Web : 2
- Contournement d’Autorisation par Clé Contrôlée par l’Utilisateur : 1
- Authentification Impropre : 1
- Autorisation Incorrecte : 1
- Attribution de Privilèges Incorrecte : 1
- Insertion d’Informations Sensibles dans les Données Envoyées : 1
Pourquoi la veille de sécurité WordPress est cruciale
En tant qu’expert en sécurité WordPress, je constate chaque semaine l’ampleur des menaces qui pèsent sur les sites WordPress, qu’ils soient personnels, associatifs ou professionnels. Les failles découvertes touchent aussi bien des extensions populaires que des thèmes moins connus, et leur exploitation peut avoir des conséquences graves : piratage, perte de données, dégradation du référencement, voire blocage complet du site.
C’est pourquoi, chez SécuritéWP, nous proposons un service de réparation d’urgence WordPress : analyse complète, nettoyage des malwares, suppression des backdoors et renforcement de la sécurité. Si votre site est compromis, n’attendez pas : une intervention rapide limite les dégâts et protège votre réputation.
Mais la prévention reste la meilleure défense. Notre service de maintenance inclut l’installation d’antivirus, les mises à jour régulières, des sauvegardes automatisées et une surveillance 24/7, avec la possibilité d’un hébergement Premium en France pour une sécurité et une performance optimales.
Enfin, la sécurité ne doit pas faire oublier la visibilité. Un site sain et rapide est mieux référencé. C’est pourquoi nous proposons aussi des services d’optimisation SEO technique, de stratégie éditoriale et de création de contenus ciblés pour booster votre présence en ligne.
Conclusion
Rester informé des dernières vulnérabilités et agir rapidement est essentiel pour protéger votre site WordPress. Que vous soyez une entreprise, une association ou un particulier, n’hésitez pas à faire appel à nos services pour sécuriser, maintenir et optimiser votre site.
Pour toute question ou besoin, contactez-moi directement. Votre sécurité est notre priorité.
Benjamin Bueno,
Expert en Sécurité WordPress chez SécuritéWP





