Consultant SEO, GEO & création de sites WordPress à Nantes

Transformez votre présence en performance!

Edit Template

Le Blog!

Cyber Sécurité d’un site WordPress : 11 334 failles recensées en 2025

Un site WordPress ne se fait presque jamais pirater par quelqu’un qui vous vise personnellement. Il se fait repérer par un robot qui balaie le web à la recherche d’une extension non mise à jour, puis exploite une faille déjà publique. En 2025, l’écosystème WordPress a recensé 11 334 nouvelles failles, dont 91 % dans les extensions et 6 seulement dans le cœur de WordPress. Le risque ne vient donc pas du choix de WordPress, mais de ce qu’on y ajoute et de ce qu’on oublie de mettre à jour.

Lors du WordCamp Bretagne 2026, où perfSEO était sponsor Micro Breizh, j’ai vu Aurélien Bourdois faire la démonstration de cet enchaînement en direct, sur un site de test simulant un site laissé à l’abandon. Voici ce que cette démonstration montre, ce que disent les chiffres, et les bonnes pratiques à viser pour votre propre site.

Comment un pirate repère un site WordPress vulnérable

La démonstration faite au WordCamp Bretagne suit le même enchaînement, et c’est précisément ce qui la rend inquiétante : rien n’y est sur mesure. Chaque étape est automatisable, donc applicable à des milliers de sites en même temps. Ceux qui ont une extension de sécurité comme WordFence le voient bien, tous les jours des dizaines ou des centaines de tentatives de robots sont bloquées.

1#

Repérer les extensions qui ne sont pas à jour

Un site WordPress annonce publiquement une partie de ce qu’il utilise. Un robot lit ces indices et compare les versions de WordPress et des extensions trouvées à la liste des failles de sécurité connues. Aucune intrusion n’a encore eu lieu à ce stade, seulement de la lecture.

2#

Exploiter une faille déjà connue et documentée

Quand une faille de sécurité est publiée, le correctif l’est aussi, mais la méthode d’attaque également. Un site non mis à jour reste donc vulnérable à une attaque que n’importe qui peut trouver en ligne, sans compétence particulière.

3#

Chercher les identifiants et tester les mots de passe en masse

Si la faille ne suffit pas, l’étape suivante consiste à retrouver les noms de comptes, souvent visibles dans les pages du site, puis à tester des mots de passe par milliers. Un mot de passe faible cède en quelques minutes.

À retenir : aucune de ces trois étapes ne demande de vous connaître. Un site à jour et correctement protégé fait échouer l’enchaînement dès la première, ce qui suffit à écarter l’immense majorité des attaques automatisées.

Les chiffres : le risque vient des extensions, pas de WordPress

C’est le point le plus contre-intuitif pour beaucoup de propriétaires de sites, et il est solidement documenté. Sur les 11 334 nouvelles failles recensées dans l’écosystème WordPress en 2025 :

  • 91 % concernaient des extensions et 9 % des thèmes.
  • 6 seulement concernaient le cœur de WordPress, toutes classées à faible risque.
  • Le nombre de failles a augmenté de 42 % par rapport à 2024, année déjà record.
  • 46 % des failles publiées n’avaient aucun correctif disponible au moment de leur divulgation.

Autrement dit, la question n’est pas de savoir si WordPress est sûr, mais combien d’extensions votre site embarque, qui les maintient, et à quelle vitesse vous appliquez leurs correctifs.

Source : Patchstack, State of WordPress Security in 2026, sur l’année 2025. 

Cinq heures entre la faille publiée et les premières attaques

C’est le chiffre qui change la façon de voir la maintenance. Le délai médian entre la publication d’une faille et le début de son exploitation massive est de cinq heures. Environ 20 % des failles de sécurité sont exploitées dans les six heures, et près de la moitié dans les vingt-quatre heures.

Ce délai rend caduque l’idée d’une mise à jour faite quand on y pense. Entre deux connexions espacées de trois semaines à votre tableau de bord, plusieurs fenêtres d’exploitation se sont ouvertes et refermées. C’est la régularité qui protège, pas l’intensité de l’effort ponctuel.

À viser : un contrôle des mises à jour au moins hebdomadaire, et automatique pour les correctifs de sécurité mineurs.

Quand la maintenance ne suffit plus à protéger un site

Il faut être honnête sur les limites : la maintenance ne répond pas à tout, et trois situations sortent de son périmètre.

La première est le site construit sur une base trop ancienne, avec un thème ou des extensions abandonnés par leur auteur. Aucune mise à jour n’existe, donc rien à appliquer. La seconde est la faille publiée sans correctif, qui représentait 46 % des cas en 2025 : mettre à jour ne suffit pas, il faut une protection en amont. La troisième est le site déjà compromis avant la mise en place du suivi, où le nettoyage précède la maintenance.

Dans ces trois cas, la réponse relève d’un diagnostic, parfois d’une refonte. Découvrez mon approche de la création et de la refonte WordPress.

Les bonnes pratiques de sécurité à viser pour votre site

Des mises à jour régulières, et pas seulement quand ça casse

Le cœur de WordPress, le thème et chaque extension évoluent séparément. Une mise à jour n’est pas un confort, c’est le plus souvent un correctif de sécurité. Laissez les correctifs mineurs s’installer automatiquement, gardez la main sur les versions majeures, et faites-les précéder d’une sauvegarde.

Une extension de sécurité contre le Brute Force

Utilisez une extension de sécurité qui propose la Brute Force Protection (contre les tests de mot de passe en masse), vous pouvez décider de bloquer l’utilisateur après X tests de mot de passe pour Y heures ou jours. Cela donne une bonne protection contre les robots qui doivent tester des milliers de mot de passe.

Un mot de passe solide et la double authentification

C’est la parade directe à la troisième étape de la démonstration. Un mot de passe long et unique rend le test en masse inefficace, et la double authentification le rend inutile même en cas de mot de passe deviné. C’est la mesure la plus rentable du lot : quelques minutes à activer, un effet immédiat.

Des sauvegardes testées, stockées ailleurs que sur le site

Une sauvegarde qui vit sur le même serveur que le site disparaît avec lui. Une sauvegarde jamais restaurée pour vérification n’est qu’une hypothèse. Le bon réflexe : externaliser, et tester une restauration au moins une fois.

Le minimum d'extensions, et uniquement des extensions maintenues

Chaque extension ajoute une surface d’attaque. Avant d’en installer une, vérifiez sa date de dernière mise à jour et son nombre d’installations actives. Une extension inactive laissée en place reste vulnérable : désinstallez plutôt que désactiver.

À viser : un site dont vous connaissez la liste des extensions, leur utilité et leur date de dernière mise à jour.

Le cadre juridique évolue aussi avec l'arrivée de l'IA

La seconde intervention qui m’a marqué au WordCamp Bretagne portait sur le juridique, présentée par Élise Guilhaudis. Utiliser l’IA pour produire un site déplace les responsabilités : données personnelles, propriété intellectuelle des contenus générés, et fiabilité du code produit.

Sur ce dernier point, un chiffre mérite l’attention : d’après le rapport Veracode 2026, 44 % du code généré par IA contient au moins une faille de sécurité. Pour un site professionnel, avec des données sensibles, ou des applications d’e-commerce cela laisse songeur !

Sources : interventions au WordCamp Bretagne 2026 le 18/09/2026 de Aurélien Bourdois (cybersécurité) et de Élise Guilhaudis (avocate en droit du numérique). Chiffre Veracode 2026 cité lors de cette intervention.

Ce que couvre concrètement une maintenance professionnelle

Pour situer ce dont on parle, voici le périmètre d’une maintenance sérieuse : mises à jour du cœur, du thème et des extensions, sauvegardes régulières et externalisées, surveillance des tentatives d’intrusion, correction des pages en erreur et des liens cassés, et vérification que le site fonctionne toujours après chaque mise à jour.

Ce dernier point est celui qu’on oublie le plus souvent : une mise à jour appliquée sans contrôle peut casser une page de contact ou un formulaire de devis sans que personne ne s’en aperçoive pendant des semaines. Consultez mes formules de maintenance et leurs tarifs.

Votre site WordPress est-il à jour ? Faisons le point

Si vous ne savez pas dire quand votre site a été mis à jour pour la dernière fois, c’est déjà une réponse. Je regarde votre site avec vous, je vous dis où vous en êtes et ce qu’il faut traiter en priorité. Le premier échange est gratuit.

Questions fréquentes sur la sécurité d'un site WordPress

Non, et les chiffres le montrent : en 2025, seules 6 failles concernaient le cœur de WordPress, contre plus de 10 000 dans les extensions. Le cœur est bien maintenu. Ce qui varie d’un site à l’autre, c’est le nombre d’extensions installées et la régularité de leur mise à jour.

Chez perfSEO, la formule Maintenance Essentielle démarre à 120 € HT par mois et couvre les mises à jour de sécurité, les sauvegardes, la mise à jour des extensions et la correction des liens cassés. Une formule incluant des modifications de contenu existe également. Le détail des formules est sur la page tarifs.

Oui, WordPress est conçu pour ça, et rien n’oblige à déléguer. Les deux points de vigilance sont la régularité, sachant que l’exploitation d’une faille commence en médiane cinq heures après sa publication, et la sauvegarde avant chaque mise à jour majeure, pour pouvoir revenir en arrière si une page casse.

Les signes courants sont un ralentissement inexpliqué, des pages ou des liens que vous n’avez pas créés, des redirections inattendues, un avertissement de Google dans la Search Console, ou des envois de courriels depuis votre domaine. Au moindre doute, faites examiner le site : un site compromis se nettoie avant d’être maintenu.

Vous pouvez tester votre site gratuitement sur : Sucurri

Oui, c’est le risque réel qui explique pourquoi beaucoup de propriétaires retardent leurs mises à jour. La parade n’est pas de s’en abstenir, mais de sauvegarder avant, de traiter les versions majeures une par une, et de vérifier les pages sensibles (contact, devis, paiement) juste après.

Oui, car les attaques automatisées ne trient pas par intérêt. Un site compromis sert le plus souvent à héberger des pages parasites, à envoyer des courriels indésirables ou à rediriger vos visiteurs. Le préjudice porte alors sur votre référencement et sur votre image, même sans aucune donnée sensible à voler.

perfSEO est reconnu par France Num, l’initiative gouvernementale qui référence les experts du numérique engagés dans l’accompagnement des TPE et PME dans leur transition ou leur transformation digitale.

Je fais aussi partie de l’initiative « Je choisis la French Tech », de la Cantine (French Tech) de Nantes soutenant l’écosystème territorial et l’innovation digitale.

Je fais aussi partie d’autres réseaux comme les sponsors du WordCamp Bretagne ou « jesuisnumerique« .

Cyber Sécurité d'un site WordPress : 11 334 failles recensées en 2025

Thibault Flochlay

Consultant SEO, GEO & Création de sites web performants

Article précédent

Vous aimerez aussi

  • Toutes les catégories
  • Non classé
  • SEO
  • UX / UI
  • WordPress
Charger plus

Il n'y a pas 'autres articles pour le moment

Edit Template

perfSEO : Transformez votre présence en performance!