Sécurité

Le problème n'est pas WordPress, c'est qui le pilote

Failles en série et mesures de notre observatoire : le vrai risque n’est pas WordPress, c’est l’absence de pilotage. Ce que le statique change.
Partager via
Le problème n'est pas WordPress, c'est qui le pilote

🇬🇧 Read in English : The problem isn't WordPress, it's who steers it

Le problème n’a jamais été WordPress. C’est le site lancé sans regard informatique. Sur 653 sites ultramarins mesurés par notre observatoire en août 2026, 44 % tournent sous WordPress, et 59 % de ces sites WordPress n’envoient aucun en-tête HTTP de sécurité. Après un été de failles en série, il est temps de nommer la vraie cause : l’absence de pilotage.

Points clés

  • WordPress équipe 44 % des 653 sites mesurés par l’observatoire Kimoun en août 2026, soit 7 sites sur 10 parmi ceux dont le CMS est identifié.
  • L’été 2026 a enchaîné les failles critiques : wp2shell dans le cœur de WordPress en juillet, une dizaine de vulnérabilités corrigées le 6 août, Elementor Pro et Forminator mi-août.
  • 59 % des sites WordPress mesurés n’envoient aucun des cinq en-têtes HTTP de sécurité testés, contre 15 à 27 % pour les autres sites du panel.
  • Les architectures statiques modernes réduisent la surface d’attaque par construction, mais ne dispensent ni de contenu, ni de structure, ni de pilotage de l’infrastructure.

La facilité apparente de WordPress a mis la création de sites entre toutes les mains. C’est une bonne nouvelle pour la démocratisation du web, et une très mauvaise pour la sécurité de ceux qui ignorent ce qu’ils exposent. — Olivier Watté, dit Oliver · fondateur de Kimoun


Pourquoi tant de sites WordPress sont-ils tombés cet été ?  

  Astuce

En huit semaines, WordPress a subi une faille critique dans son cœur, une salve de correctifs début août, puis trois vulnérabilités majeures de plugins, exploitées en quelques heures.

Le 17 juillet 2026, WordPress publiait en urgence des correctifs pour wp2shell, une chaîne de deux failles du cœur du CMS permettant de prendre le contrôle d’un site sans compte, sans mot de passe et sans le moindre plugin. J’ai analysé cette faille au moment de sa publication, puis documenté les 72 heures qui ont séparé le correctif des premières attaques.

La suite n’a pas ralenti. Le 6 août, la version 7.0.3 corrigeait une dizaine de vulnérabilités supplémentaires, dont une exécution de code à distance signalée par le CERT-FR. À la mi-août, trois plugins majeurs ont suivi : Elementor Pro (CVE-2026-32475, note de sévérité 9,0/10, envoi de fichiers PHP via le module de formulaires), Forminator (CVE-2026-15748, environ 300 000 sites exposés) et User Profile Builder (CVE-2026-15826, prise de contrôle du compte administrateur sur plus de 40 000 sites).

Le cas le plus révélateur reste celui de l’éditeur BdThemes : sept de ses plugins ont servi à installer des comptes administrateurs pirates sans qu’un seul fichier de plugin soit modifié : les attaquants ont empoisonné un flux de données publicitaire chargé dans le tableau de bord. Une attaque de chaîne d’approvisionnement, cousine de celle qui a frappé npm le 4 août.

L’IA explique-t-elle cette accélération ?  

On invoque souvent l’IA pour expliquer cette accélération, et la tendance est réelle : les chercheurs comme les attaquants outillent leurs analyses avec des modèles, ce qui raccourcit le délai entre correctif et exploitation. Mais l’IA n’explique pas l’essentiel. La campagne WP-SHELLSTORM, documentée en juillet, a installé plus de 17 000 portes dérobées en exploitant 27 failles déjà connues et déjà corrigées : aucun zero-day, aucune prouesse. Juste un parc mondial de sites que personne ne maintient.

Que mesure notre observatoire sur les sites d’ici ?  

  Astuce

59 % des sites WordPress mesurés par l’observatoire Kimoun n’envoient aucun en-tête HTTP de sécurité, contre 15 à 27 % pour les autres sites (août 2026).

L’observatoire Kimoun mesure la maturité numérique de 665 sites d’outre-mer : agences, entreprises, collectivités, associations. Ce panel n’est pas un échantillon aléatoire du web ultramarin, mais il donne une photographie que personne d’autre ne prend. Les effectifs cités plus bas varient d’une mesure à l’autre : toutes n’aboutissent pas sur tous les sites, et je préfère rapporter le nombre réellement mesuré plutôt qu’un total arrondi. WordPress y équipe 289 sites sur 653 mesurés, soit 44 %, et 70 % des sites dont le CMS est identifié. Sur les 143 sites guadeloupéens du panel, la proportion est comparable : 41 %.

En-têtes, DNS, PHP : ce que montrent les relevés  

Ce que révèlent les mesures, c’est moins la domination de WordPress que ce qui l’accompagne. 39 % des 647 sites mesurés n’envoient aucun des cinq en-têtes HTTP de sécurité testés (Content-Security-Policy, Strict-Transport-Security, X-Frame-Options, X-Content-Type-Options, Referrer-Policy), ces réglages qui protègent le visiteur contre le détournement de session, l’injection de contenu ou le clickjacking. Et la répartition est parlante : côté WordPress, l’absence totale concerne 59 % des sites ; côté autres CMS et sites sans CMS détecté, entre 15 et 27 %.

Le DNS raconte la même histoire, avec une nuance instructive. Les sites WordPress ont plus souvent un enregistrement SPF que les autres, effet des hébergeurs mutualisés qui préconfigurent la zone. Mais 72 % des 665 domaines mesurés restent usurpables par e-mail : aucune politique DMARC contraignante n’est appliquée. La configuration par défaut de l’hébergeur s’arrête exactement où commence la décision, et personne ne prend la décision.

  Attention

Même si votre domaine n’envoie aucun e-mail, un DNS non verrouillé permet à n’importe qui d’expédier des messages en se faisant passer pour votre marque. Dans notre panel, deux tiers des domaines sans serveur de messagerie n’ont posé aucun verrou : ni SPF, ni DKIM, ni DMARC.

La dette technique complète le tableau : parmi les 153 sites du panel dont la version PHP est lisible, 35 % tournent sur une version en fin de vie, sans correctifs de sécurité depuis le 31 décembre 2025 au plus tard.

À quoi ressemble un site sans pilotage ?  

  Remarque

La semaine dernière, on m’a montré avec une fierté sincère le site d’une petite structure locale, réalisé par une graphiste et un proche. Le site est beau. Une lecture technique de quelques minutes a révélé : aucun en-tête de sécurité, un PHP en fin de vie depuis décembre 2025, la page phpinfo() exposée publiquement, 78 extensions installées, dont cinq extensions de sécurité empilées, et une extension retirée du répertoire officiel après la compromission de son éditeur. Sans oublier une hiérarchie de titres en désordre, avec plusieurs H1, qui pénalise directement son référencement.

Ce site n’est pas une exception, c’est un archétype. Cinq extensions de sécurité qui cohabitent, c’est cinq serrures posées sur une porte laissée ouverte : chacune ajoute du code, donc de la surface d’attaque, sans corriger le problème de fond. Les titres en vrac sont la signature d’une page construite dans Elementor par quelqu’un qui juge au rendu visuel, ce qui est son métier, sans connaître la structure d’un document web, qui ne l’est pas. Un beau site n’est pas un bon site : l’un se voit à l’écran, l’autre se vérifie dans le code, les en-têtes et le DNS.

Je ne blâme ni la graphiste ni son client. Le modèle économique de WordPress et de ses thèmes repose précisément sur cette promesse : lancer un site professionnel sans professionnel de l’informatique. L’été 2026 présente la facture de cette promesse.

Les sites statiques sont-ils réservés aux blogs ?  

Un site statique, généré par des outils comme Hugo ou Astro, livre des pages précalculées : rien ne s’exécute sur le serveur à chaque visite. Pas de PHP à maintenir, pas de base de données à protéger des injections, pas de back-office public à défendre contre la force brute. wp2shell était exploitable sur une installation WordPress nue ; l’équivalent n’existe simplement pas sur un site statique, car il n’y a rien à exécuter.

L’idée reçue qui colle à ces outils, « c’est bien pour un blog », a dix ans de retard. Le templating moderne gère le multilingue, les taxonomies, les données structurées, les galeries, les FAQ : kimoun.com, bilingue et entièrement statique, en est la démonstration quotidienne. Les fonctions interactives passent par des services dédiés : un formulaire de devis relié à une passerelle d’envoi en Python ou en Go, une inscription newsletter connectée à Brevo, un encaissement simple via un prestataire de paiement. Chaque brique vit dans son propre périmètre, minuscule et auditable, à l’opposé du site des 78 extensions, où le chat, la visioconférence et le paiement partagent la même base de données.

Éditer, publier, payer : les fonctions dynamiques  

L’édition sans compétences techniques existe aussi : des interfaces d’administration légères permettent de modifier textes et images depuis un navigateur, smartphone compris, sans jamais exposer d’admin sur le serveur du site. Côté performance, les pages précalculées passent sous les seuils Core Web Vitals sans empiler quatre extensions de cache et d’optimisation d’images. Côté budget, l’hébergement se compte en euros par mois, et le forfait « maintenance WordPress » disparaît, ce qui change le coût total d’un site.

Soyons honnête sur la limite : une boutique complète, un espace membre, une plateforme de formation restent des besoins applicatifs, et un CMS dynamique y garde tout son sens, à condition d’être infogéré par un professionnel qui patche, surveille et sauvegarde. Le choix d’architecture est une décision technique, pas une case cochée dans un template.

Un site statique généré par l’IA suffit-il ?  

Le marché acte ce basculement du dynamique vers le statique. Selon W3Techs, la part de WordPress recule pour la première fois de façon soutenue : de 43,2 % des sites en décembre 2025 à 41,2 % en juillet 2026, pendant que la catégorie « sans CMS détectable », qui regroupe sites statiques, frameworks modernes et sites produits par IA, progresse de 28,6 % à 30,4 %. Une part croissante de ces nouveaux sites statiques est générée avec l’aide de l’IA, et le résultat moyen est honnête : code plus propre, structure correcte, performance décente.

Mais cette production à la chaîne a un revers : l’uniformité. Des sites techniquement corrects, interchangeables, sans rien qui permette à Google ou à ChatGPT de les distinguer de leurs concurrents. Ce qui distingue un site, en 2026 comme en 2006, tient en trois choses : le contenu (un texte qui dit quelque chose, des images qui montrent votre réalité), la structure (maillage interne, hiérarchie des pages, données structurées) et l’infrastructure pilotée (DNS verrouillé, en-têtes posés, hébergement maîtrisé). Les fondamentaux de toujours, que l’IA n’apporte pas toute seule, mais qu’elle sert très bien quand une supervision experte l’encadre.

Je me réjouis de cette double prise de conscience : des utilisateurs qui découvrent les limites du réflexe WordPress, et des professionnels de la communication qui comprennent qu’un projet web comporte un volet informatique : pas en option, pas à la fin, mais dès la conception. Le web local ne se portera que mieux.

Questions fréquentes

Non, WordPress correctement maintenu, mis à jour et hébergé par un professionnel reste un outil sérieux qui fait tourner plus de 40 % du web. Le danger vient du modèle d’usage, pas du logiciel. Un CMS exécute du code sur un serveur exposé en permanence. Quand il est déployé par des profils sans culture technique, puis laissé sans maintenance, chaque extension ajoutée devient une porte à surveiller que personne ne surveille. C’est cette combinaison qui produit les sites compromis. La campagne WP-SHELLSTORM, documentée en juillet 2026, l’a montré : plus de 17 000 portes dérobées installées en exploitant 27 failles déjà corrigées. Aucun exploit inédit, juste des sites que personne ne met à jour.

Pas systématiquement, tout dépend de ce que votre site fait réellement. Si c’est une vitrine, un blog ou un catalogue sans commande en ligne, une architecture statique fera mieux pour moins cher et avec moins de risques : rien ne s’exécute sur le serveur, il n’y a donc presque rien à attaquer. Si votre site est réellement applicatif, avec une boutique complète, un espace membre ou un système de réservation, un CMS dynamique garde tout son sens. La condition est alors qu’il soit infogéré par quelqu’un dont c’est le métier, qui applique les correctifs, surveille et sauvegarde. Le choix d’architecture se décide sur l’usage, pas sur la mode.

Oui, toutes ces fonctions existent sur un site statique, mais elles vivent ailleurs que dans le site lui-même. Un formulaire de contact ou de devis passe par un petit service dédié, l’inscription newsletter par un outil comme Brevo, l’encaissement par un prestataire de paiement. Chaque fonction dynamique occupe son propre périmètre, minuscule et facile à auditer. C’est la différence avec un CMS monolithique, où le chat, la visioconférence et le paiement partagent la même base de données : une faille dans l’un expose tout le reste. Sur kimoun.com, entièrement statique et bilingue, formulaires et newsletter fonctionnent selon ce principe depuis la mise en ligne.

Oui, l’édition sans compétences techniques existe depuis plusieurs années sur les sites statiques. Des interfaces d’administration légères, appelées CMS headless ou git-based, permettent de modifier textes et images depuis un navigateur, y compris sur smartphone, sans jamais toucher au code. La différence avec un back-office WordPress est décisive pour la sécurité : cette interface n’est pas exposée publiquement sur le serveur du site. Elle ne constitue donc pas une porte d’entrée pour les attaquants, là où une page de connexion WordPress publique subit des tentatives de force brute en continu, souvent plusieurs milliers par jour sur un site pourtant modeste.

Trois vérifications rapides donnent déjà la tendance, et elles ne demandent aucun outil payant. Votre site envoie-t-il des en-têtes HTTP de sécurité ? Votre domaine a-t-il une politique DMARC contraignante, qui empêche qu’on usurpe votre adresse ? Votre version de PHP est-elle encore supportée ? Dans notre panel de 2026, 39 % des sites échouent au premier point, 72 % au deuxième et 35 % au troisième. L’observatoire Kimoun mesure gratuitement ces trois indicateurs sur n’importe quel domaine. Pour une analyse complète avec un plan d’action priorisé, un audit reste nécessaire : la mesure dit où vous en êtes, l’audit dit quoi faire.