WordPress, état des lieux de la sécurité en 2025

Le rapport annuel de Patchstack vient de sortir, offrant un panorama détaillé de l’état sécuritaire de WordPress en 2025. Entre l’augmentation des vulnérabilités, l’émergence de l’IA et les nouvelles réglementations européennes, ce document dessine les contours d’un écosystème en pleine transformation.

Des chiffres qui interpellent

Les données collectées par Patchstack révèlent une tendance notable. En 2024, ce sont 7 966 nouvelles failles de sécurité qui ont été documentées, représentant environ 22 vulnérabilités identifiées quotidiennement. Cette réalité marque une progression de 34% par rapport à l’année précédente.

L’analyse détaillée confirme une constante : les plugins restent le point d’attention principal avec 96% des vulnérabilités, contre 4% dans les thèmes. Le cœur de WordPress conserve sa réputation de stabilité avec seulement sept failles mineures détectées.

Un élément particulièrement significatif : 43% de ces vulnérabilités sont accessibles sans authentification préalable – une situation qui mérite l’attention des administrateurs de sites.

Les extensions populaires également concernées

“La popularité n’immunise pas contre les problèmes de sécurité” – cette observation se reflète clairement dans les données compilées par Patchstack. Parmi les extensions touchées figurent des solutions largement adoptées :

LiteSpeed Cache s’est particulièrement distingué avec cinq vulnérabilités importantes identifiées, dont l’une a conduit à la plus importante prime de l’histoire de Patchstack : 16 400 dollars.

Un défi de réactivité

Point notable mis en évidence par le rapport : un tiers des vulnérabilités repérées n’ont pas été corrigées avant leur divulgation publique. Cette situation crée une fenêtre temporelle sensible.

“La publication d’un correctif marque le début d’une période critique,” indique le rapport. “Cette phase voit les développeurs s’adapter tandis que les administrateurs travaillent à déployer les mises à jour sur leurs infrastructures.”

Le rapport mentionne notamment l’exemple d’une faille d’exécution de code à distance dans Bricks Builder, qui a connu une activité significative peu après sa divulgation publique.

Des impacts concrets

Les conséquences de ces vulnérabilités se manifestent de façon tangible. Selon les données de Sucuri citées par Patchstack, plus de 500 000 sites WordPress ont été affectés en 2024. Les principales formes d’incidents incluent :

L’intégration de l’intelligence artificielle modifie progressivement le paysage sécuritaire. Le rapport identifie quatre tendances à suivre pour 2025 :

“Patchstack travaille depuis 2023 sur l’utilisation de l’IA pour améliorer la détection des vulnérabilités, tout en reconnaissant que ces technologies deviendront progressivement accessibles à un public plus large,” indique le rapport.

Le Cyber Resilience Act : une évolution réglementaire

Autre développement significatif mentionné par Patchstack : l’entrée en vigueur du Cyber Resilience Act européen en décembre 2024. Cette réglementation, décrite comme “comparable au RGPD pour les développeurs”, introduira dès septembre 2026 des obligations nouvelles concernant la notification des vulnérabilités.

“Le CRA concerne directement les développeurs de plugins WordPress comptant des utilisateurs dans l’UE,” précise le rapport. “Ils seront considérés comme des ‘fabricants’ au sens de la réglementation, avec les responsabilités associées.”

Une communauté en évolution

En filigrane du rapport apparaît également une observation sur l’évolution de la communauté WordPress, influencée par les relations entre Automattic et WP Engine. Patchstack évoque “des questionnements sur WordPress.org” et l’émergence d’alternatives comme des dépôts miroirs ou des approches décentralisées.

“En 2025, les considérations sécuritaires de WordPress s’étendent au-delà du code,” note le rapport. “Les entreprises liées à WordPress, ainsi que plusieurs membres de la communauté, intègrent désormais la gouvernance et la stabilité de l’écosystème dans leur évaluation des enjeux de sécurité.”

Vers des pratiques renouvelées

Face à ces observations, Patchstack propose une évolution des approches sécuritaires dans l’univers WordPress :

Le rapport invite à une réflexion collective : dans un environnement numérique en constante évolution, la sécurité WordPress mérite une attention particulière et des approches adaptées.

Lectures associées

Continuer dans la même direction

Voir tous les articles
On vous présente Arhent, la plateforme d'audit et de surveillance WordPress
· 4 min lecture

On vous présente Arhent, la plateforme d'audit et de surveillance WordPress

Ça y est, Arhent est en ligne. C'est un outil pour auditer et surveiller un site WordPress, et avant de vous expliquer ce qu'il fait, je voudrais raconter pourquoi je l'ai construit. Parce que cet outil vient d'un truc que je vois se répéter depuis des années. Le déclic Ça fait presque 20 ans que…

Heave·02 Avr 2026·4 min
Bloquer les Attaques de Card Testing PayPal sur WooCommerce : Retour Terrain & Stratégie Éprouvée
· 12 min lecture

Bloquer les Attaques de Card Testing PayPal sur WooCommerce : Retour Terrain & Stratégie Éprouvée

Chez Heave Studio, nous accompagnons des boutiques WooCommerce et sommes – parfois -confrontés à des problématiques de fraude. Parmi elles, les attaques de card testing via PayPal sont devenues particulièrement fréquentes ces derniers mois. Ces attaques ne se limitent pas à quelques commandes frauduleuses : elles génèrent des coûts financiers directs, dégradent les performances du…

Heave·16 Déc 2025·12 min
WordPress lance Telex : l’IA qui s’attaque aux blocs Gutenberg
· 5 min lecture

WordPress lance Telex : l’IA qui s’attaque aux blocs Gutenberg

WordPress, qui alimente près de 40 % des sites web dans le monde, avance un peu plus dans son exploration de l’intelligence artificielle. Après plusieurs expérimentations, Automattic dévoile Telex , un outil qui promet de transformer la création de blocs Gutenberg grâce à la génération automatique de code à partir d’un simple prompt. L’ambition est…

Heave·02 Sep 2025·5 min