Plugins, thèmes & mises à jour

Plugin obsolète

Julien THÉRIN

Un plugin obsolète est une extension WordPress dont une version plus récente et corrigée existe, mais qui n'a pas été installée - la première cause de compromission des sites WordPress.

Un plugin obsolète est une extension WordPress installée dans une version antérieure à la dernière version disponible. La différence entre les deux versions contient souvent, sans que l’utilisateur le sache toujours, la correction d’une faille de sécurité déjà documentée sous forme de CVE.

Pourquoi c’est la première cause de piratage WordPress

Une fois qu’un correctif de sécurité est publié pour un plugin, la faille qu’il corrige devient publique – y compris pour les attaquants. Des bots automatisés scannent en continu le web à la recherche de sites utilisant encore la version vulnérable. Le délai entre la publication d’un correctif et son exploitation massive se réduit chaque année, ce qui rend la mise à jour tardive de plus en plus risquée.

Pourquoi les mises à jour sont parfois repoussées

  • Crainte d’un conflit avec un autre plugin ou le thème actif
  • Absence de sauvegarde récente avant de prendre le risque de mettre à jour
  • Plugin payant dont la licence a expiré, bloquant l’accès aux mises à jour
  • Simple oubli, sur un site sans surveillance régulière

Ces raisons sont compréhensibles, mais elles laissent la fenêtre de risque ouverte plus longtemps que nécessaire.

Comment gérer les mises à jour sans prendre de risque

  • Sauvegarder avant chaque mise à jour pour pouvoir revenir en arrière en cas de conflit
  • Tester sur un environnement de préproduction quand le site a un trafic important ou des personnalisations poussées
  • Prioriser les mises à jour de sécurité par rapport aux mises à jour de fonctionnalités, qui peuvent attendre
  • Désinstaller les plugins inutilisés plutôt que de les laisser inactifs – un plugin désactivé mais non supprimé reste un point d’entrée potentiel
  • Surveiller en continu plutôt que de vérifier ponctuellement : un plugin à jour aujourd’hui peut faire l’objet d’un nouveau CVE demain

Questions fréquentes

Parce que la mise à jour disponible corrige souvent une faille déjà documentée publiquement sous forme de CVE. Des bots automatisés scannent le web pour repérer les sites utilisant encore la version vulnérable, rendant l’exploitation possible dès la publication du correctif.

Les mises à jour de sécurité doivent être appliquées rapidement, idéalement après une sauvegarde. Les mises à jour de fonctionnalités peuvent être testées sur un environnement de préproduction avant déploiement, surtout sur un site avec des personnalisations poussées.

Oui. Les fichiers du plugin restent sur le serveur même désactivé, et certaines failles restent exploitables sans que le plugin soit actif dans WordPress. Un scanner de vulnérabilités doit couvrir aussi les extensions inactives, pas seulement celles en cours d’utilisation.

Avatar Julien THERIN
Julien THÉRIN

Entrepreneur passionné du web, ma relation avec WordPress commence il y a plus de 15 ans - par curiosité, en autodidacte. À l'époque je m'intéressais à plusieurs CMS : DotClear, CMS Made Simple, SPIP, Joomla... C'est WordPress qui l'a emporté…

À propos de l'auteur →
Retour en haut