CVE signifie Common Vulnerabilities and Exposures. C’est un système de référencement international qui attribue un identifiant unique à chaque faille de sécurité rendue publique, sous la forme CVE-AAAA-NNNNN (par exemple CVE-2024-12345). Ce standard, maintenu par la MITRE Corporation, permet à tous les outils de sécurité – scanners, bases de données, éditeurs de plugins – de parler de la même vulnérabilité sans confusion.
Comment un CVE est attribué
Lorsqu’un chercheur en sécurité ou un développeur découvre une faille dans un plugin, un thème ou WordPress core, il peut la signaler à une autorité de numérotation (CNA). Après vérification, un identifiant CVE est réservé puis publié avec une description technique et, souvent, un score de gravité (CVSS). Pour l’écosystème WordPress spécifiquement, la base WPScan recense la grande majorité des CVE touchant des plugins et thèmes.
Pourquoi les CVE comptent pour votre site WordPress
Un site sous WordPress utilise en moyenne une vingtaine d’extensions (plugins et thème compris). Chacune peut faire l’objet, à tout moment, d’un nouveau CVE publié. Le délai entre la divulgation publique d’un CVE et son exploitation massive par des bots automatisés se compte parfois en heures – d’où l’intérêt de savoir rapidement si l’un de vos composants est concerné plutôt que de l’apprendre après une compromission.
Comment surveiller les CVE qui concernent votre site
- Scanner régulièrement vos plugins et thèmes contre les bases CVE/WPScan à jour, pas seulement au moment de l’installation
- Ne pas se fier au seul numéro de version affiché dans l’admin : un plugin peut sembler à jour alors qu’un correctif de sécurité vient tout juste de sortir
- Traiter en priorité les CVE à score élevé touchant des plugins exposés publiquement (formulaires, e-commerce, authentification)
- Mettre à jour dès la publication du correctif, sans attendre – la fenêtre entre CVE public et exploitation se réduit chaque année