22.09.2026

  1. 22 sept.

    WordPress 7.1.2 corrige une faille critique du cœur, exploitable sans compte.

  2. 25 sept.

    L’agence américaine de cybersécurité l’ajoute aux failles exploitées.

  3. Aujourd’hui

    40,2 % des sites du web tournent sur WordPress.

Que voit-on de votre site ?

Tout ce que votre site envoie à un visiteur, un robot d’attaque le lit aussi : ses en-têtes, son certificat, les versions qu’il affiche. Lisez-le avant lui.

CVE-2026-87902 · sources : wordpress.org (22/09/2026), CISA KEV (25/09/2026), W3Techs (28/09/2026).

collez l’adresse telle quelle, on la met en forme

Essayer avec :

  • Ce qu’elle litEn-têtes, certificat, DNS public, HTML de la page d’accueil, security.txt.
  • Ce qu’elle laisse à l’auditFichiers cachés, comptes, formulaires, code : tout ce qui demande votre accord signé.
  • Ce qu’elle gardeLe rapport s’affiche ici, sur votre écran, et y reste.

La course

Entre le correctif et votre mise à jour, une fenêtre.

Une faille publiée devient une liste de cibles. Voici la vie de celle du 22 septembre, et ce que votre rythme de mise à jour laisse ouvert.

  1. 22/09

    Le correctif sort

    WordPress 7.1.2, et les mises à jour de sécurité des branches précédentes.

    wordpress.org
  2. 22/09 · 11:49 UTC

    Les premières tentatives

    Patchstack bloque des tentatives d’exploitation le jour même.

    Patchstack
  3. 25/09

    Exploitée, officiellement

    La CISA l’inscrit au catalogue des failles exploitées.

    CISA KEV

Vos mises à jour :

Fenêtre ouverte : jusqu’à 30 jours. 5 h : délai médian avant les attaques de masse, pour les failles les plus exploitées.

Source : Patchstack, State of WordPress Security in 2026. Les mises à jour mineures du cœur de WordPress s’installent d’elles-mêmes par défaut ; celles des extensions, seulement si vous les activez.

La réponse, annotée

Ce que votre serveur dit de lui, avant même la page.

La réponse du site d’exemple, telle qu’un robot la lit. Touchez une ligne pour savoir ce qu’elle protège ou ce qu’elle trahit, puis regardez-la une fois réglée.

  1. HTTP/1.1 200 OK
  2. la version, en clair
  3. PHP 8.0 : plus de correctifs depuis 2023
  4. celui-là est bon
  5. rien ne borne les scripts
  6. HTTPS, mais pas exigé
  7. content-type: text/html; charset=UTF-8
  8. et la version de WordPress

WordPress, en 2025

11 334 failles publiées. Presque toutes dans les extensions.

Un point pour dix vulnérabilités publiées dans l’écosystème WordPress en 2025. Le cœur en compte six ; ce sont les extensions et les thèmes qu’on installe qui font le reste.

91 %dans les extensions, 9 % dans les thèmes

+42 %en un an : 7 966 failles en 2024

46 %sans correctif le jour de leur publication

Patchstack, State of WordPress Security in 2026 (données 2025), publié le 25/02/2026 ; W3Techs, relevé du 28/09/2026.

Analyse, ou audit

Cette page lit la façade. Un audit ouvre la porte.

L’analyse de cette page

Ce que tout visiteur reçoit.

  • Les en-têtes de la page d’accueil
  • Le certificat et les versions de TLS
  • Le DNS public : SPF, DMARC, CAA, DNSSEC
  • Les versions que le site affiche
  • Le fichier security.txt

Une minute, gratuit, sans accès

Un audit EnixLab

Ce que seul votre accord ouvre.

  • Les extensions réellement installées, et leurs versions
  • Les comptes, les droits, l’authentification
  • Les formulaires et ce qu’ils acceptent
  • Le code sur mesure et sa configuration
  • Les sauvegardes, et leur restauration testée

Deux jours, sous convention signée

On s’est analysés en premier

enixlab.fr : 88/100.

À renforcer, avec le même barème que le vôtre. Voici ce qui manquait, et où on en est. Relevé du 29/09/2026.

  1. fait · 29/09/2026

    Publier un security.txt

    Quatre lignes dans /.well-known/ : à qui écrire, en quelle langue, jusqu’à quand.

  2. en cours

    Retirer 'unsafe-inline' des scripts

    Le site est prérendu : ses scripts d’hydratation sont en ligne. On passe à des empreintes calculées au build.

  3. en cours

    Passer DMARC en quarantaine

    Un mois d’observation des rapports, puis p=quarantine.

  4. à faire

    Ajouter un enregistrement CAA

    Une ligne DNS qui dit quelle autorité peut émettre un certificat pour enixlab.fr.

  5. à faire

    Signer le DNS

    Activer DNSSEC chez le bureau d’enregistrement.

Faites lire le reste.

L’analyse montre la façade. En deux jours, un audit lit les extensions, les comptes, les formulaires et les sauvegardes, et vous remet la liste des corrections par ordre d’urgence.

L’analyse de cette page est passive : elle lit ce que le site envoie à tout visiteur, rien d’autre. Sources : wordpress.org, CISA (catalogue KEV), NVD, W3Techs, Patchstack, HTTP Archive (Web Almanac 2025), relevés entre le 28 et le 29 septembre 2026.