Le dernier rapport de sécurité publié par Wordfence pour le deuxième trimestre 2026 confirme une tendance préoccupante : si le nombre total de nouvelles vulnérabilités WordPress a diminué, les failles les plus dangereuses et les attaques réellement observées sur Internet sont, elles, en nette progression.
Entre avril et juin 2026, Wordfence indique avoir bloqué 10,4 milliards de tentatives d’exploitation de vulnérabilités et 18,2 milliards d’attaques par force brute sur les sites utilisant sa technologie. Dans le même temps, plus de 573 000 sites WordPress de son réseau ont présenté au moins une infection par malware.
Pour les propriétaires de sites WordPress, le message est assez clair : installer WordPress et quelques extensions de sécurité ne suffit plus. La maintenance, les mises à jour et la surveillance du site doivent faire partie intégrante de son exploitation.
Les chiffres clés de la sécurité WordPress au T2 2026
Le rapport Wordfence fait apparaître plusieurs statistiques particulièrement intéressantes :
- 2 073 nouvelles vulnérabilités WordPress recensées, soit une baisse de 24,3 % par rapport au trimestre précédent ;
- 182 vulnérabilités considérées comme particulièrement dangereuses, en hausse de 15,2 % ;
- 357 vulnérabilités courantes et dangereuses, soit une augmentation spectaculaire de 80,3 % ;
- 10,4 milliards de requêtes malveillantes bloquées ou enregistrées par le pare-feu Wordfence ;
- 18,2 milliards de tentatives d’attaques sur les mots de passe ;
- 573 000 sites infectés par un malware, en hausse de 21 %.
Le nombre total de vulnérabilités diminue donc, mais cela ne signifie absolument pas que WordPress devient moins ciblé.
Au contraire : les vulnérabilités présentant le plus de risques sont plus nombreuses et l’activité des attaquants continue d’augmenter.
Les plugins restent la principale surface d’attaque
Comme lors des précédents trimestres, l’immense majorité des vulnérabilités découvertes concernent les extensions WordPress, plutôt que le cœur de WordPress lui-même.
C’est logique : un site professionnel peut facilement utiliser 20, 30 voire 50 extensions différentes. Chaque plugin ajoute des fonctionnalités, mais également du code supplémentaire et donc potentiellement de nouvelles vulnérabilités.
Le problème devient particulièrement sérieux lorsqu’un plugin :
- n’est plus maintenu par son développeur ;
- n’a pas été mis à jour depuis plusieurs mois ;
- possède une vulnérabilité connue ;
- reste installé alors qu’il n’est plus utilisé ;
- provient d’une source non officielle ou douteuse.
Un site WordPress parfaitement à jour au niveau du CMS peut donc malgré tout être compromis à cause d’une seule extension vulnérable.
149 vulnérabilités toujours sans correctif
À la fin du deuxième trimestre 2026, Wordfence recensait encore 149 vulnérabilités pour lesquelles aucun correctif n’était disponible.
C’est un point important.
Lorsqu’une faille de sécurité est découverte, beaucoup d’utilisateurs pensent qu’il suffit d’attendre une mise à jour. Mais certaines extensions ne sont pas corrigées immédiatement — et certaines ne le seront jamais.
Dans ce cas, désactiver ou supprimer l’extension vulnérable peut devenir la seule solution réellement sûre.
Il est donc important de ne pas seulement rechercher des mises à jour dans le tableau de bord WordPress, mais également de disposer d’un système capable de détecter lorsqu’une extension installée comporte une vulnérabilité connue.
Certaines failles sont exploitables sans aucun compte WordPress
Autre élément préoccupant du rapport : la majorité des vulnérabilités publiées au deuxième trimestre pouvaient être exploitées sans authentification préalable.
Autrement dit, l’attaquant n’a même pas besoin de posséder un compte utilisateur sur le site.
Un robot peut simplement parcourir Internet à la recherche de sites utilisant une version vulnérable d’une extension puis tenter automatiquement de l’exploiter.
Ces attaques sont aujourd’hui largement industrialisées.
Lorsqu’une vulnérabilité importante devient publique, des scanners automatisés peuvent commencer à rechercher les sites vulnérables extrêmement rapidement. Une petite entreprise, un restaurant ou un site vitrine de quelques dizaines de visiteurs par jour peut donc être attaqué exactement de la même façon qu’un site beaucoup plus important.
Les pirates ne choisissent pas nécessairement leurs victimes : leurs robots recherchent avant tout les sites vulnérables.
Les types de vulnérabilités WordPress les plus fréquents
Parmi les 2 073 vulnérabilités recensées pendant le trimestre, Wordfence identifie notamment :
600 vulnérabilités XSS (Cross-Site Scripting)
Elles peuvent permettre d’injecter du code malveillant dans une page consultée par les visiteurs ou les administrateurs.
416 problèmes d’autorisation
Le plugin ne vérifie pas correctement si l’utilisateur est autorisé à effectuer une action.
213 injections SQL
Elles peuvent permettre à un attaquant d’interagir directement avec la base de données du site.
121 vulnérabilités CSRF
Elles permettent, dans certaines conditions, de faire exécuter une action à un utilisateur connecté sans qu’il en ait réellement l’intention.
103 vulnérabilités liées à la désérialisation de données non fiables.
Wordfence a également recensé des vulnérabilités permettant l’upload de fichiers dangereux, le contournement d’autorisations ou encore l’accès à des informations sensibles.
Certaines de ces failles peuvent conduire à une prise de contrôle complète du site WordPress.
Des millions de tentatives contre des plugins très connus
Le rapport permet également de voir quelles vulnérabilités ont été les plus activement exploitées ou recherchées par les attaquants.
La première concerne une ancienne version de LiteSpeed Cache, avec près de 49,7 millions de requêtes malveillantes bloquées.
Parmi les autres extensions ciblées figurent notamment :
- WPGraphQL : environ 29,4 millions de tentatives ;
- N-Media Post Front-end Form : 23,1 millions ;
- WooCommerce Payments : 12,6 millions ;
- SureTriggers : 10,6 millions ;
- Ninja Forms : près de 10 millions ;
- Rank Math SEO : plus de 7,1 millions.
Ces chiffres illustrent parfaitement un phénomène important : une vulnérabilité ancienne ne cesse pas nécessairement d’être exploitée une fois qu’un correctif existe.
Pourquoi ?
Parce que des milliers de sites continuent parfois à utiliser pendant des mois ou des années une ancienne version du plugin.
Pour les pirates, continuer à scanner Internet à leur recherche reste donc rentable.
18,2 milliards d’attaques contre les mots de passe
Les vulnérabilités des extensions ne constituent pas le seul danger.
Wordfence indique également avoir bloqué 18,2 milliards de tentatives d’attaques par mot de passe durant le trimestre, soit une hausse de 13,8 % par rapport au trimestre précédent.
Plus impressionnant encore : environ 106 millions d’adresses IP distinctes ont participé à des attaques de ce type, soit une progression de près de 56 %.
Ces attaques peuvent notamment prendre la forme de :
- tentatives automatisées de connexion ;
- attaques par dictionnaire ;
- réutilisation de mots de passe provenant de fuites de données ;
- tests de combinaisons identifiant/mot de passe courantes.
Un mot de passe complexe reste indispensable, mais l’authentification à deux facteurs (2FA) est désormais fortement recommandée pour tous les comptes administrateurs WordPress.
Plus de 573 000 sites WordPress infectés
Wordfence indique également avoir détecté des malwares sur 573 000 sites différents pendant le trimestre, soit une augmentation de 21 %.
Au total, son infrastructure a identifié environ 31,6 millions de fichiers malveillants distincts.
Les fichiers PHP sont particulièrement utilisés pour installer :
- des portes dérobées (backdoors) ;
- des webshells permettant de contrôler le serveur ;
- des scripts de vol d’informations ;
- des dispositifs de détournement de paiement ;
- des systèmes permettant aux pirates de conserver l’accès au site même après une première tentative de nettoyage.
Les fichiers JavaScript et HTML peuvent quant à eux être utilisés pour injecter du spam, effectuer des redirections vers des sites frauduleux ou charger du contenu malveillant.
C’est pour cette raison qu’un site piraté ne doit pas simplement être « réparé » en supprimant le fichier qui semble poser problème.
Il faut identifier la porte d’entrée utilisée par l’attaquant et vérifier que celui-ci n’a pas installé d’autres mécanismes lui permettant de revenir.
Comment protéger efficacement un site WordPress en 2026 ?
Il n’existe pas de solution unique capable de garantir qu’un site ne sera jamais piraté. Une bonne sécurité WordPress repose plutôt sur plusieurs couches de protection.
1. Mettre WordPress, les plugins et les thèmes à jour
Les mises à jour de sécurité doivent être installées rapidement, en particulier lorsqu’elles corrigent une vulnérabilité activement exploitée.
2. Supprimer les plugins inutilisés
Un plugin désactivé mais toujours présent sur le serveur peut encore représenter un risque dans certaines situations.
Si une extension ne sert plus, mieux vaut la supprimer.
3. Éviter les extensions abandonnées
Avant d’installer un plugin, vérifiez :
- la date de sa dernière mise à jour ;
- la fréquence de ses mises à jour ;
- son nombre d’installations ;
- son historique de sécurité ;
- la réactivité de son développeur.
4. Utiliser l’authentification à deux facteurs
La 2FA devrait être activée au minimum pour tous les administrateurs du site.
Elle permet de bloquer une grande partie des tentatives d’accès utilisant un mot de passe volé.
5. Utiliser un pare-feu applicatif
Un WAF (Web Application Firewall) peut bloquer de nombreuses tentatives d’exploitation avant même qu’elles n’atteignent réellement WordPress.
C’est particulièrement intéressant lorsqu’une vulnérabilité vient d’être découverte mais qu’aucun correctif n’est encore disponible.
6. Scanner régulièrement le site
Un bon scanner doit rechercher :
- des fichiers WordPress modifiés ;
- des fichiers inconnus ;
- des signatures de malware ;
- des plugins vulnérables ;
- des comptes administrateurs suspects ;
- des modifications inhabituelles du site.
7. Effectuer de vraies sauvegardes
Une sauvegarde WordPress doit être :
- régulière ;
- automatisée ;
- stockée en dehors du serveur hébergeant le site ;
- suffisamment ancienne pour permettre de revenir avant une infection ;
- régulièrement vérifiée.
Une sauvegarde présente sur le même hébergement que le site ne constitue pas toujours une véritable protection.
WordPress est-il devenu dangereux ?
Pas nécessairement.
Le rapport Wordfence montre surtout l’importance de l’écosystème qui gravite autour de WordPress : des dizaines de milliers d’extensions et de thèmes développés par des milliers d’éditeurs différents.
WordPress étant extrêmement populaire, il représente également une cible particulièrement intéressante pour les attaquants.
La bonne question n’est donc pas réellement :
« WordPress est-il sécurisé ? »
mais plutôt :
« Mon site WordPress est-il correctement maintenu et surveillé ? »
Un WordPress à jour, utilisant des extensions sérieuses, protégé par un pare-feu, sauvegardé régulièrement et surveillé reste une plateforme parfaitement adaptée à un site professionnel.
À l’inverse, un site abandonné pendant plusieurs mois avec une dizaine d’extensions obsolètes devient rapidement une cible facile.
Conclusion
Les chiffres du deuxième trimestre 2026 montrent que les attaques automatisées contre WordPress continuent de progresser.
Le nombre total de vulnérabilités découvertes a certes diminué, mais les failles dangereuses sont plus nombreuses, les attaques par force brute progressent et le nombre de sites sur lesquels Wordfence a détecté des malwares a augmenté de 21 %.
Pour un propriétaire de site, la priorité doit donc être simple :
mettre à jour, réduire le nombre d’extensions inutiles, protéger les accès, sauvegarder et surveiller régulièrement son WordPress.
Et si votre site commence à afficher des redirections étranges, du spam, de nouveaux utilisateurs administrateurs inconnus, des fichiers suspects ou des alertes de sécurité, mieux vaut intervenir rapidement : plus une compromission reste longtemps en place, plus son nettoyage peut devenir complexe.
Source principale : Wordfence, Quarterly WordPress Threat Intelligence Report – Q2 2026, publié le 29 septembre 2026.