Vulnérabilités : référentiels & scoring

Base de données de vulnérabilités WPScan

Julien THÉRIN

La base WPScan référence les vulnérabilités connues spécifiquement de WordPress core, des plugins et des thèmes - la source la plus complète pour ce périmètre précis.

La base de données de vulnérabilités WPScan recense spécifiquement les failles de sécurité touchant WordPress core, ainsi que les plugins et thèmes de son écosystème. Contrairement à des bases généralistes comme la NVD, elle est maintenue par une équipe dédiée à l’univers WordPress, avec une couverture plus fine sur ce périmètre précis.

Ce que la base WPScan documente pour chaque faille

  • Le composant concerné (plugin, thème, ou cœur WordPress) et sa plage de versions vulnérables
  • Le type de vulnérabilité (injection SQL, XSS, RCE, etc.)
  • Un lien vers le CVE correspondant lorsqu’il existe
  • La version corrigée à partir de laquelle la mise à jour supprime le risque

Pourquoi cette base est devenue une référence du secteur

WordPress alimente une part très importante des sites web dans le monde, avec un écosystème de dizaines de milliers de plugins et thèmes tiers. Une base généraliste ne peut pas suivre ce volume avec la même réactivité qu’une équipe spécialisée uniquement sur cet écosystème. C’est pourquoi la plupart des scanners de vulnérabilités WordPress, y compris les outils professionnels, s’appuient sur cette base ou une base équivalente pour identifier les composants à risque.

Ses limites

La base référence les failles connues et documentées : elle ne peut par définition pas couvrir une faille zero-day pas encore découverte, ni détecter une compromission déjà en place sur un site (elle documente des vulnérabilités, pas des infections). Elle reste un outil de prévention, à combiner avec une surveillance active du site.

Questions fréquentes

C’est une base de données qui référence spécifiquement les vulnérabilités connues de WordPress core, de ses plugins et de ses thèmes, avec pour chaque faille le composant concerné, la plage de versions touchées et la version corrigée.

Une base généraliste comme la NVD couvre tous les logiciels, tandis que WPScan se concentre exclusivement sur l’écosystème WordPress, avec une couverture plus fine et réactive sur ce périmètre précis, essentiel vu le nombre de plugins tiers disponibles.

Non, la base documente des vulnérabilités déjà connues et publiées. Une faille zero-day, par définition non encore documentée, n’y apparaît qu’une fois découverte et rendue publique.

Sources

  • WPScan – site officiel de la base de données
Avatar Julien THERIN
Julien THÉRIN

Entrepreneur passionné du web, ma relation avec WordPress commence il y a plus de 15 ans - par curiosité, en autodidacte. À l'époque je m'intéressais à plusieurs CMS : DotClear, CMS Made Simple, SPIP, Joomla... C'est WordPress qui l'a emporté…

À propos de l'auteur →
Retour en haut