WordPress

Failles des extensions WordPress : comment vous protéger

Peu d'extensions, des éditeurs actifs, des correctifs appliqués vite, des sauvegardes et des admins limités : comment vous protéger des failles WordPress.

Pour vous protéger des failles des extensions WordPress, installez peu d’extensions, choisies chez des éditeurs actifs, appliquez les mises à jour de sécurité sous quelques jours, supprimez ce qui ne sert plus et surveillez les alertes de vulnérabilité. Ajoutez des sauvegardes testées et des comptes administrateurs limités : si une faille passe malgré tout, les dégâts restent réparables.

Pourquoi les extensions sont-elles la première porte d’entrée ?

Le cœur de WordPress est relu et maintenu par une large communauté, avec une équipe sécurité dédiée. Les extensions, elles, sont écrites par des milliers d’éditeurs différents, du grand éditeur commercial au développeur seul qui a publié un outil il y a des années. Leur qualité varie énormément.

Chaque extension ajoute du code qui s’exécute sur votre serveur. Plus vous en avez, plus la surface d’attaque est grande. Et une extension abandonnée ne recevra jamais de correctif, même quand une faille est publiée.

Le cœur n’est pas pour autant à l’abri. Cet été, la faille baptisée wp2shell (CVE-2026-63030 et CVE-2026-60137) a touché le cœur de WordPress lui-même : une faille dans l’API REST batch (/wp-json/batch/v1) combinée à une injection SQL. Elle a été divulguée et corrigée le 17 juillet 2026 dans WordPress 6.9.5 et 7.0.2, puis exploitée massivement pour créer des comptes administrateurs pirates. La leçon vaut aussi pour les extensions : entre la publication d’un correctif et les attaques automatisées, le délai est court.

Quels types de failles trouve-t-on dans les extensions ?

Sans entrer dans le détail technique, quatre familles reviennent régulièrement dans les bulletins de sécurité.

Type de failleCe que ça permetExemple de conséquence
Injection SQLLire ou modifier la base de donnéesVol des comptes clients, création d’un administrateur
XSS (script injecté)Exécuter du code dans le navigateur des visiteurs ou de l’administrateurVol de session, redirection vers un site frauduleux
Envoi de fichier non contrôléDéposer un fichier exécutable sur le serveurPorte dérobée permanente
Contrôle d’accès manquantUtiliser une fonction réservée aux administrateursModification des réglages, élévation de privilèges

Dans la plupart des cas, l’attaquant n’a pas besoin de vous viser personnellement. Des robots parcourent le web en permanence et testent les failles connues sur tous les sites qu’ils trouvent.

Comment savoir si une extension installée est vulnérable ?

Plusieurs sources publient les vulnérabilités connues des extensions WordPress, avec la version corrigée. Vous pouvez :

  • installer une extension de sécurité qui compare vos extensions à une base de vulnérabilités et vous alerte par e-mail ;
  • consulter le tableau de bord de WordPress, qui signale les mises à jour disponibles (mais pas toujours si elles corrigent une faille) ;
  • vérifier la date de dernière mise à jour de chaque extension sur sa fiche : au-delà d’un an sans nouvelle version, méfiance ;
  • confier cette veille à un prestataire de maintenance qui la fait pour plusieurs sites à la fois.

Les 8 réflexes pour limiter le risque

  1. Faire l’inventaire. Listez vos extensions et demandez-vous pour chacune : à quoi sert-elle, qui l’a installée, est-elle encore utile ?
  2. Supprimer, pas seulement désactiver. Une extension désactivée reste sur le serveur et ses fichiers peuvent parfois être appelés directement.
  3. Choisir avant d’installer. Éditeur identifié, mises à jour récentes, compatibilité avec votre version de WordPress, support qui répond. Nos 8 critères pour choisir une extension WordPress détaillent la grille.
  4. Mettre à jour vite les correctifs de sécurité. Quelques jours, pas quelques mois. Activer les mises à jour automatiques pour les extensions simples est souvent un bon compromis.
  5. Tester les mises à jour importantes. Pour les extensions critiques (boutique, formulaires, constructeur de pages), passez par une copie de test. La méthode est expliquée dans mettre à jour WordPress sans casser son site.
  6. Limiter les administrateurs. Un compte administrateur par personne qui en a vraiment besoin, double authentification activée, rôles « éditeur » ou « auteur » pour les autres.
  7. Éviter les versions « nulled ». Les extensions premium piratées, proposées gratuitement sur des sites douteux, contiennent souvent du code malveillant dès l’installation.
  8. Garder des sauvegardes hors du serveur. Si une faille est exploitée, une sauvegarde saine et récente est votre filet de sécurité.

Ces réflexes complètent les 10 réglages de base pour sécuriser WordPress, qui traitent la connexion, les droits et le pare-feu.

Que faire si une faille est publiée sur une extension que vous utilisez ?

Pas de panique, mais pas d’attente non plus. Voici l’ordre des actions :

  • Un correctif existe : faites une sauvegarde, appliquez la mise à jour, vérifiez que le site fonctionne.
  • Aucun correctif n’existe encore : désactivez l’extension si le site peut s’en passer quelques jours, ou appliquez la règle de pare-feu proposée par votre outil de sécurité en attendant.
  • L’extension est abandonnée : remplacez-la par une alternative maintenue, ou faites développer la fonction utile directement dans un plugin sur mesure.
  • La faille a pu être exploitée avant la mise à jour : contrôlez la liste des utilisateurs administrateurs, les fichiers modifiés récemment et les tâches planifiées inconnues.

Le dernier point est souvent oublié. Mettre à jour ferme la porte, mais ne chasse pas un intrus déjà entré. Un compte administrateur inconnu, un fichier PHP dans le dossier des médias ou une redirection étrange sont des signes à prendre au sérieux.

Un doute sur votre site ? Sauvetage WordPress sous 48 h

Nettoyage, suppression des accès pirates, mise à jour des extensions vulnérables et durcissement du site, pour 290 € HT.

Voir l’offre de sauvetage WordPress →

Faut-il éviter les extensions pour être tranquille ?

Non. Les extensions font la force de WordPress, et un site sans aucune extension est rare. Le bon objectif est un parc réduit et maîtrisé : chaque extension a une raison d’être, un éditeur sérieux et quelqu’un qui surveille ses mises à jour.

Pour les besoins très spécifiques, un plugin sur mesure (dès 1 500 € HT) peut remplacer plusieurs extensions génériques qui se chevauchent. Moins de code tiers, c’est moins de dépendances à surveiller. Et si vous préférez déléguer la veille et les mises à jour, la maintenance WordPress à 49 € HT par mois couvre ce travail chaque mois.

Questions fréquentes

Une extension gratuite est-elle plus risquée qu’une extension payante ?

Pas nécessairement. Ce qui compte, c’est la maintenance : un éditeur actif, des mises à jour régulières et une réaction rapide aux failles signalées. Une extension gratuite très suivie peut être plus sûre qu’une extension payante abandonnée.

Les mises à jour automatiques sont-elles une bonne idée ?

Pour les extensions simples et le cœur de WordPress en version mineure, oui : elles réduisent le temps d’exposition. Pour les extensions critiques comme une boutique en ligne, préférez une mise à jour rapide mais testée, avec une sauvegarde juste avant.

Combien d’extensions un site WordPress peut-il avoir ?

Il n’y a pas de nombre magique. Un site vitrine fonctionne bien avec une dizaine d’extensions choisies. Au-delà de vingt ou trente, faites le tri : il y a presque toujours des doublons ou des outils oubliés.

Mon site était-il concerné par wp2shell ?

wp2shell touchait le cœur de WordPress, pas une extension. Si votre site tourne en 6.9.5, 7.0.2 ou une version plus récente, le correctif est appliqué. Vérifiez tout de même qu’aucun compte administrateur inconnu n’a été créé avant la mise à jour.

Sources

Daniel De Almeida

Fondateur de GD Agence et Head of Growth de Pep's Up, éditeur SaaS. Il enseigne la négociation et le growth hacking à la Rocket School, le développement web au Digital College, et accompagne les TPE et PME depuis le Var.

En savoir plus sur GD Agence

Parlons de votre projet en 15 minutes

Un appel en visio, sans engagement. Vous repartez avec une recommandation claire et un prix, même si vous ne travaillez pas avec nous.

Tarifs Réserver un appel

Réserver un appel de 15 minutes

Visio gratuite et sans engagement. Choisissez votre créneau.

Chargement de l'agenda…

Réservation gérée par Calendly (États-Unis), qui peut déposer des cookies techniques · ouvrir dans un nouvel onglet