Un plugin obsolète est une extension WordPress installée dans une version antérieure à la dernière version disponible. La différence entre les deux versions contient souvent, sans que l’utilisateur le sache toujours, la correction d’une faille de sécurité déjà documentée sous forme de CVE.
Pourquoi c’est la première cause de piratage WordPress
Une fois qu’un correctif de sécurité est publié pour un plugin, la faille qu’il corrige devient publique – y compris pour les attaquants. Des bots automatisés scannent en continu le web à la recherche de sites utilisant encore la version vulnérable. Le délai entre la publication d’un correctif et son exploitation massive se réduit chaque année, ce qui rend la mise à jour tardive de plus en plus risquée.
Pourquoi les mises à jour sont parfois repoussées
- Crainte d’un conflit avec un autre plugin ou le thème actif
- Absence de sauvegarde récente avant de prendre le risque de mettre à jour
- Plugin payant dont la licence a expiré, bloquant l’accès aux mises à jour
- Simple oubli, sur un site sans surveillance régulière
Ces raisons sont compréhensibles, mais elles laissent la fenêtre de risque ouverte plus longtemps que nécessaire.
Comment gérer les mises à jour sans prendre de risque
- Sauvegarder avant chaque mise à jour pour pouvoir revenir en arrière en cas de conflit
- Tester sur un environnement de préproduction quand le site a un trafic important ou des personnalisations poussées
- Prioriser les mises à jour de sécurité par rapport aux mises à jour de fonctionnalités, qui peuvent attendre
- Désinstaller les plugins inutilisés plutôt que de les laisser inactifs – un plugin désactivé mais non supprimé reste un point d’entrée potentiel
- Surveiller en continu plutôt que de vérifier ponctuellement : un plugin à jour aujourd’hui peut faire l’objet d’un nouveau CVE demain