Vulnérabilités : référentiels & scoring

CVE (Common Vulnerabilities and Exposures)

Julien THÉRIN

Un CVE est un identifiant unique attribué à une faille de sécurité publiquement connue, sous la forme CVE-année-numéro, qui permet de la référencer sans ambiguïté d'un outil à l'autre.

CVE signifie Common Vulnerabilities and Exposures. C’est un système de référencement international qui attribue un identifiant unique à chaque faille de sécurité rendue publique, sous la forme CVE-AAAA-NNNNN (par exemple CVE-2024-12345). Ce standard, maintenu par la MITRE Corporation, permet à tous les outils de sécurité – scanners, bases de données, éditeurs de plugins – de parler de la même vulnérabilité sans confusion.

Comment un CVE est attribué

Lorsqu’un chercheur en sécurité ou un développeur découvre une faille dans un plugin, un thème ou WordPress core, il peut la signaler à une autorité de numérotation (CNA). Après vérification, un identifiant CVE est réservé puis publié avec une description technique et, souvent, un score de gravité (CVSS). Pour l’écosystème WordPress spécifiquement, la base WPScan recense la grande majorité des CVE touchant des plugins et thèmes.

Pourquoi les CVE comptent pour votre site WordPress

Un site sous WordPress utilise en moyenne une vingtaine d’extensions (plugins et thème compris). Chacune peut faire l’objet, à tout moment, d’un nouveau CVE publié. Le délai entre la divulgation publique d’un CVE et son exploitation massive par des bots automatisés se compte parfois en heures – d’où l’intérêt de savoir rapidement si l’un de vos composants est concerné plutôt que de l’apprendre après une compromission.

Comment surveiller les CVE qui concernent votre site

  • Scanner régulièrement vos plugins et thèmes contre les bases CVE/WPScan à jour, pas seulement au moment de l’installation
  • Ne pas se fier au seul numéro de version affiché dans l’admin : un plugin peut sembler à jour alors qu’un correctif de sécurité vient tout juste de sortir
  • Traiter en priorité les CVE à score élevé touchant des plugins exposés publiquement (formulaires, e-commerce, authentification)
  • Mettre à jour dès la publication du correctif, sans attendre – la fenêtre entre CVE public et exploitation se réduit chaque année

Questions fréquentes

Un CVE (Common Vulnerabilities and Exposures) est un identifiant unique attribué à une faille de sécurité publiquement connue, au format CVE-année-numéro. Il permet de référencer une vulnérabilité de façon standardisée, y compris dans les plugins ou thèmes WordPress.

En consultant une base comme WPScan, ou en utilisant un scanner de vulnérabilités qui croise automatiquement la liste de vos plugins installés avec les CVE publiés. Le numéro de version seul dans l’admin WordPress ne suffit pas à garantir l’absence de faille connue.

Non. Un CVE signale qu’une faille existe et est documentée publiquement, pas qu’elle a été exploitée sur votre site. C’est un signal d’alerte à traiter rapidement (mise à jour ou correctif), avant qu’un scan ou une tentative d’intrusion ne révèle une exploitation réelle.

Sources

  • CVE.org – base de données officielle des CVE (MITRE)
  • WPScan – base de données de vulnérabilités WordPress
Avatar Julien THERIN
Julien THÉRIN

Entrepreneur passionné du web, ma relation avec WordPress commence il y a plus de 15 ans - par curiosité, en autodidacte. À l'époque je m'intéressais à plusieurs CMS : DotClear, CMS Made Simple, SPIP, Joomla... C'est WordPress qui l'a emporté…

À propos de l'auteur →
Retour en haut