Consultant SEO, GEO & création de sites WordPress à Nantes
Transformez votre présence en performance!
Le Blog!
Cyber Sécurité d’un site WordPress : 11 334 failles recensées en 2025
Un site WordPress ne se fait presque jamais pirater par quelqu’un qui vous vise personnellement. Il se fait repérer par un robot qui balaie le web à la recherche d’une extension non mise à jour, puis exploite une faille déjà publique. En 2025, l’écosystème WordPress a recensé 11 334 nouvelles failles, dont 91 % dans les extensions et 6 seulement dans le cœur de WordPress. Le risque ne vient donc pas du choix de WordPress, mais de ce qu’on y ajoute et de ce qu’on oublie de mettre à jour.
Lors du WordCamp Bretagne 2026, où perfSEO était sponsor Micro Breizh, j’ai vu Aurélien Bourdois faire la démonstration de cet enchaînement en direct, sur un site de test simulant un site laissé à l’abandon. Voici ce que cette démonstration montre, ce que disent les chiffres, et les bonnes pratiques à viser pour votre propre site.

- WordPress
- 25 septembre 2026
- Thibault Flochlay
Comment un pirate repère un site WordPress vulnérable
La démonstration faite au WordCamp Bretagne suit le même enchaînement, et c’est précisément ce qui la rend inquiétante : rien n’y est sur mesure. Chaque étape est automatisable, donc applicable à des milliers de sites en même temps. Ceux qui ont une extension de sécurité comme WordFence le voient bien, tous les jours des dizaines ou des centaines de tentatives de robots sont bloquées.
1#
Repérer les extensions qui ne sont pas à jour
Un site WordPress annonce publiquement une partie de ce qu’il utilise. Un robot lit ces indices et compare les versions de WordPress et des extensions trouvées à la liste des failles de sécurité connues. Aucune intrusion n’a encore eu lieu à ce stade, seulement de la lecture.
2#
Exploiter une faille déjà connue et documentée
Quand une faille de sécurité est publiée, le correctif l’est aussi, mais la méthode d’attaque également. Un site non mis à jour reste donc vulnérable à une attaque que n’importe qui peut trouver en ligne, sans compétence particulière.
3#
Chercher les identifiants et tester les mots de passe en masse
Si la faille ne suffit pas, l’étape suivante consiste à retrouver les noms de comptes, souvent visibles dans les pages du site, puis à tester des mots de passe par milliers. Un mot de passe faible cède en quelques minutes.
À retenir : aucune de ces trois étapes ne demande de vous connaître. Un site à jour et correctement protégé fait échouer l’enchaînement dès la première, ce qui suffit à écarter l’immense majorité des attaques automatisées.
Les chiffres : le risque vient des extensions, pas de WordPress
C’est le point le plus contre-intuitif pour beaucoup de propriétaires de sites, et il est solidement documenté. Sur les 11 334 nouvelles failles recensées dans l’écosystème WordPress en 2025 :
- 91 % concernaient des extensions et 9 % des thèmes.
- 6 seulement concernaient le cœur de WordPress, toutes classées à faible risque.
- Le nombre de failles a augmenté de 42 % par rapport à 2024, année déjà record.
- 46 % des failles publiées n’avaient aucun correctif disponible au moment de leur divulgation.
Autrement dit, la question n’est pas de savoir si WordPress est sûr, mais combien d’extensions votre site embarque, qui les maintient, et à quelle vitesse vous appliquez leurs correctifs.
Source : Patchstack, State of WordPress Security in 2026, sur l’année 2025.
Cinq heures entre la faille publiée et les premières attaques
C’est le chiffre qui change la façon de voir la maintenance. Le délai médian entre la publication d’une faille et le début de son exploitation massive est de cinq heures. Environ 20 % des failles de sécurité sont exploitées dans les six heures, et près de la moitié dans les vingt-quatre heures.
Ce délai rend caduque l’idée d’une mise à jour faite quand on y pense. Entre deux connexions espacées de trois semaines à votre tableau de bord, plusieurs fenêtres d’exploitation se sont ouvertes et refermées. C’est la régularité qui protège, pas l’intensité de l’effort ponctuel.
À viser : un contrôle des mises à jour au moins hebdomadaire, et automatique pour les correctifs de sécurité mineurs.
Quand la maintenance ne suffit plus à protéger un site
Il faut être honnête sur les limites : la maintenance ne répond pas à tout, et trois situations sortent de son périmètre.
La première est le site construit sur une base trop ancienne, avec un thème ou des extensions abandonnés par leur auteur. Aucune mise à jour n’existe, donc rien à appliquer. La seconde est la faille publiée sans correctif, qui représentait 46 % des cas en 2025 : mettre à jour ne suffit pas, il faut une protection en amont. La troisième est le site déjà compromis avant la mise en place du suivi, où le nettoyage précède la maintenance.
Dans ces trois cas, la réponse relève d’un diagnostic, parfois d’une refonte. Découvrez mon approche de la création et de la refonte WordPress.
Les bonnes pratiques de sécurité à viser pour votre site
Des mises à jour régulières, et pas seulement quand ça casse
Le cœur de WordPress, le thème et chaque extension évoluent séparément. Une mise à jour n’est pas un confort, c’est le plus souvent un correctif de sécurité. Laissez les correctifs mineurs s’installer automatiquement, gardez la main sur les versions majeures, et faites-les précéder d’une sauvegarde.
Une extension de sécurité contre le Brute Force
Utilisez une extension de sécurité qui propose la Brute Force Protection (contre les tests de mot de passe en masse), vous pouvez décider de bloquer l’utilisateur après X tests de mot de passe pour Y heures ou jours. Cela donne une bonne protection contre les robots qui doivent tester des milliers de mot de passe.
Un mot de passe solide et la double authentification
C’est la parade directe à la troisième étape de la démonstration. Un mot de passe long et unique rend le test en masse inefficace, et la double authentification le rend inutile même en cas de mot de passe deviné. C’est la mesure la plus rentable du lot : quelques minutes à activer, un effet immédiat.
Des sauvegardes testées, stockées ailleurs que sur le site
Une sauvegarde qui vit sur le même serveur que le site disparaît avec lui. Une sauvegarde jamais restaurée pour vérification n’est qu’une hypothèse. Le bon réflexe : externaliser, et tester une restauration au moins une fois.
Le minimum d'extensions, et uniquement des extensions maintenues
Chaque extension ajoute une surface d’attaque. Avant d’en installer une, vérifiez sa date de dernière mise à jour et son nombre d’installations actives. Une extension inactive laissée en place reste vulnérable : désinstallez plutôt que désactiver.
À viser : un site dont vous connaissez la liste des extensions, leur utilité et leur date de dernière mise à jour.
Le cadre juridique évolue aussi avec l'arrivée de l'IA
La seconde intervention qui m’a marqué au WordCamp Bretagne portait sur le juridique, présentée par Élise Guilhaudis. Utiliser l’IA pour produire un site déplace les responsabilités : données personnelles, propriété intellectuelle des contenus générés, et fiabilité du code produit.
Sur ce dernier point, un chiffre mérite l’attention : d’après le rapport Veracode 2026, 44 % du code généré par IA contient au moins une faille de sécurité. Pour un site professionnel, avec des données sensibles, ou des applications d’e-commerce cela laisse songeur !
Sources : interventions au WordCamp Bretagne 2026 le 18/09/2026 de Aurélien Bourdois (cybersécurité) et de Élise Guilhaudis (avocate en droit du numérique). Chiffre Veracode 2026 cité lors de cette intervention.
Ce que couvre concrètement une maintenance professionnelle
Pour situer ce dont on parle, voici le périmètre d’une maintenance sérieuse : mises à jour du cœur, du thème et des extensions, sauvegardes régulières et externalisées, surveillance des tentatives d’intrusion, correction des pages en erreur et des liens cassés, et vérification que le site fonctionne toujours après chaque mise à jour.
Ce dernier point est celui qu’on oublie le plus souvent : une mise à jour appliquée sans contrôle peut casser une page de contact ou un formulaire de devis sans que personne ne s’en aperçoive pendant des semaines. Consultez mes formules de maintenance et leurs tarifs.
Votre site WordPress est-il à jour ? Faisons le point
Si vous ne savez pas dire quand votre site a été mis à jour pour la dernière fois, c’est déjà une réponse. Je regarde votre site avec vous, je vous dis où vous en êtes et ce qu’il faut traiter en priorité. Le premier échange est gratuit.
Questions fréquentes sur la sécurité d'un site WordPress
WordPress est-il moins sûr que les autres solutions de site ?
Non, et les chiffres le montrent : en 2025, seules 6 failles concernaient le cœur de WordPress, contre plus de 10 000 dans les extensions. Le cœur est bien maintenu. Ce qui varie d’un site à l’autre, c’est le nombre d’extensions installées et la régularité de leur mise à jour.
Combien coûte la maintenance d'un site WordPress ?
Chez perfSEO, la formule Maintenance Essentielle démarre à 120 € HT par mois et couvre les mises à jour de sécurité, les sauvegardes, la mise à jour des extensions et la correction des liens cassés. Une formule incluant des modifications de contenu existe également. Le détail des formules est sur la page tarifs.
Puis-je faire les mises à jour moi-même, sans prestataire ?
Oui, WordPress est conçu pour ça, et rien n’oblige à déléguer. Les deux points de vigilance sont la régularité, sachant que l’exploitation d’une faille commence en médiane cinq heures après sa publication, et la sauvegarde avant chaque mise à jour majeure, pour pouvoir revenir en arrière si une page casse.
Comment savoir si mon site a déjà été piraté ?
Les signes courants sont un ralentissement inexpliqué, des pages ou des liens que vous n’avez pas créés, des redirections inattendues, un avertissement de Google dans la Search Console, ou des envois de courriels depuis votre domaine. Au moindre doute, faites examiner le site : un site compromis se nettoie avant d’être maintenu.
Vous pouvez tester votre site gratuitement sur : Sucurri
Une mise à jour peut-elle casser mon site ?
Oui, c’est le risque réel qui explique pourquoi beaucoup de propriétaires retardent leurs mises à jour. La parade n’est pas de s’en abstenir, mais de sauvegarder avant, de traiter les versions majeures une par une, et de vérifier les pages sensibles (contact, devis, paiement) juste après.
Un site vitrine sans données clients est-il vraiment une cible ?
Oui, car les attaques automatisées ne trient pas par intérêt. Un site compromis sert le plus souvent à héberger des pages parasites, à envoyer des courriels indésirables ou à rediriger vos visiteurs. Le préjudice porte alors sur votre référencement et sur votre image, même sans aucune donnée sensible à voler.
Comment êtes-vous impliqué dans l'écosystème local ?
perfSEO est reconnu par France Num, l’initiative gouvernementale qui référence les experts du numérique engagés dans l’accompagnement des TPE et PME dans leur transition ou leur transformation digitale.
Je fais aussi partie de l’initiative « Je choisis la French Tech », de la Cantine (French Tech) de Nantes soutenant l’écosystème territorial et l’innovation digitale.
Je fais aussi partie d’autres réseaux comme les sponsors du WordCamp Bretagne ou « jesuisnumerique« .
Thibault Flochlay
Consultant SEO, GEO & Création de sites web performants
Vous aimerez aussi
- Toutes les catégories
- Non classé
- SEO
- UX / UI
- WordPress

Un site WordPress ne se fait presque jamais pirater par quelqu'un qui vous vise personnellement. Il se fait repérer par...

Vous avez lancé votre boutique Shopify, vos produits sont bien présentés, vos photos sont soignées. Et pourtant, le trafic ne...

Le référencement local à Nantes a radicalement changé. Aujourd'hui, pour attirer des clients en physique, optimiser son Google Business Profile...