La base de données de vulnérabilités WPScan recense spécifiquement les failles de sécurité touchant WordPress core, ainsi que les plugins et thèmes de son écosystème. Contrairement à des bases généralistes comme la NVD, elle est maintenue par une équipe dédiée à l’univers WordPress, avec une couverture plus fine sur ce périmètre précis.
Ce que la base WPScan documente pour chaque faille
- Le composant concerné (plugin, thème, ou cœur WordPress) et sa plage de versions vulnérables
- Le type de vulnérabilité (injection SQL, XSS, RCE, etc.)
- Un lien vers le CVE correspondant lorsqu’il existe
- La version corrigée à partir de laquelle la mise à jour supprime le risque
Pourquoi cette base est devenue une référence du secteur
WordPress alimente une part très importante des sites web dans le monde, avec un écosystème de dizaines de milliers de plugins et thèmes tiers. Une base généraliste ne peut pas suivre ce volume avec la même réactivité qu’une équipe spécialisée uniquement sur cet écosystème. C’est pourquoi la plupart des scanners de vulnérabilités WordPress, y compris les outils professionnels, s’appuient sur cette base ou une base équivalente pour identifier les composants à risque.
Ses limites
La base référence les failles connues et documentées : elle ne peut par définition pas couvrir une faille zero-day pas encore découverte, ni détecter une compromission déjà en place sur un site (elle documente des vulnérabilités, pas des infections). Elle reste un outil de prévention, à combiner avec une surveillance active du site.