J'ai reçu un e-mail « Vulnérabilités WordPress détectées ». Que dois-je faire ?
Pourquoi ai-je reçu cet e-mail ?
Chez Hodi, nous mettons en œuvre des outils de surveillance afin d'améliorer la sécurité des sites que nous hébergeons.
L'un de ces outils, WP Toolkit, analyse chaque jour votre installation WordPress et compare les versions de WordPress, des thèmes et des extensions avec les bases de données publiques de vulnérabilités.
Lorsqu'une vulnérabilité connue est détectée, une notification vous est automatiquement envoyée. Elle liste les sites concernés et, pour chacun, les composants à mettre à jour.
Cette notification est informative : elle ne signifie pas que votre site a été compromis, mais qu'une mise à jour est recommandée pour maintenir un niveau de sécurité optimal.
Mon site est-il piraté ?
Non.
Cette notification ne signifie pas que votre site a été compromis. Elle indique qu'un ou plusieurs composants installés présentent une vulnérabilité de sécurité connue et publiée, c'est-à-dire documentée publiquement et donc connue également des attaquants.
C'est précisément l'intérêt de cet e-mail : vous permettre d'agir avant qu'un incident ne survienne.
Comment lire cet e-mail ?
Chaque site concerné apparaît avec la liste des composants à mettre à jour. Pour chaque composant, vous trouverez :
Élément | Signification |
|---|---|
Critique / Élevée / Moyenne / Faible suivi d'un score | La gravité, d'après le score CVSS de la faille la plus sérieuse (Critique à partir de 9,0 ; Élevée à partir de 7,0 ; Moyenne à partir de 4,0) |
⚠ Activement exploitée | Cette faille est déjà utilisée par des attaquants. C'est le signal le plus important de l'e-mail |
Déjà signalé | Ce composant figurait dans un e-mail précédent. Les alertes sans ce libellé sont nouvelles |
| La version installée, puis la version vers laquelle mettre à jour |
| Aucune version corrigée n'est proposée (voir la section dédiée plus bas) |
| La référence publique de la faille. Le lien ouvre sa fiche officielle |
| Le nombre de failles recensées pour ce composant dans cette version |
Un même composant est regroupé sur une seule ligne, même s'il cumule plusieurs failles : l'action à effectuer reste la même, une seule mise à jour.
Par quoi dois-je commencer ?
Traitez dans cet ordre :
- Les composants marqués ⚠ Activement exploitée. Des attaques automatisées ciblent déjà cette faille. À traiter le jour même.
- Les composants marqués Critique (score 9,0 et plus). À traiter sous 24 à 48 heures.
- Les composants marqués Élevée (score 7,0 et plus). À planifier dans la semaine.
- Moyenne et Faible. À intégrer à votre maintenance habituelle.
Un point important : le score seul ne fait pas la priorité. Une faille Moyenne mais activement exploitée est plus urgente qu'une faille Critique que personne n'exploite. Le libellé « Activement exploitée » prime donc toujours sur le score.
Que dois-je faire ?
Dans la majorité des cas, il suffit de mettre à jour le composant concerné (WordPress, thème ou extension) vers sa dernière version.
Nous vous recommandons également de supprimer les thèmes et extensions que vous n'utilisez plus, afin de réduire la surface d'attaque de votre site.
Comment effectuer la mise à jour avec WP Toolkit ?
- Connectez-vous à votre cPanel.
- Ouvrez WordPress Management (WP Toolkit).
- Cliquez sur le site concerné.
- Cliquez sur le lien Mises à jour en bas à gauche.
- Si des mises à jour sont disponibles, vous pourrez les appliquer en quelques clics.
- Une fois la mise à jour terminée, vérifiez que votre site fonctionne normalement.
Si votre site est en production, pensez à effectuer une sauvegarde avant la mise à jour.
Aucune mise à jour n'est disponible. Que dois-je faire ?
Il arrive qu'une faille soit publiée avant que l'auteur n'ait publié de correctif. L'e-mail affiche alors « aucune mise à jour disponible ».
Dans ce cas :
- Contactez l'auteur de l'extension ou du thème et demandez-lui sous quel délai un correctif est prévu. Indiquez-lui la référence CVE figurant dans l'e-mail : elle lui permet d'identifier précisément la faille concernée. Pour une extension publiée sur WordPress.org, la page de l'extension comporte un onglet Support ; pour une extension commerciale, utilisez le support de l'éditeur.
- Vérifiez la page officielle du composant (journal des modifications, annonces, feuille de route) : un correctif est parfois annoncé ou déjà en préparation.
- En attendant, évaluez si le composant est indispensable. S'il ne l'est pas, désactivez-le et supprimez-le : une extension désactivée mais toujours installée peut, dans certains cas, rester atteignable.
- Si le composant n'est plus maintenu (aucune mise à jour depuis longtemps, auteur injoignable), prévoyez son remplacement par une alternative maintenue. C'est la seule solution durable.
Si vous n'êtes pas certain de la marche à suivre, faites-vous accompagner par le développeur ou l'agence qui gère votre site.
Est-ce urgent ?
Nous vous recommandons d'effectuer les mises à jour dès que possible.
Certaines vulnérabilités présentent un risque limité, tandis que d'autres sont exploitées très rapidement après leur divulgation, parfois en quelques heures. Les libellés Activement exploitée et Critique identifient précisément celles qui ne peuvent pas attendre.
Puis-je ignorer cet e-mail ?
Nous le déconseillons.
Même si votre site fonctionne correctement, une vulnérabilité connue peut être exploitée par des robots qui parcourent Internet en permanence à la recherche de sites non mis à jour. Ces robots ne ciblent pas votre site en particulier : ils testent automatiquement toutes les adresses qu'ils rencontrent.
Pourquoi est-ce que je reçois à nouveau cet e-mail ?
Vous recevez un e-mail lorsque de nouvelles vulnérabilités sont détectées sur vos sites.
De plus, tant qu'un composant présentant une faille Critique ou Activement exploitée n'a pas été mis à jour, un rappel hebdomadaire vous est adressé. Il porte la mention Rappel et reprend les alertes concernées afin qu'elles ne passent pas inaperçues.
Les alertes portant le libellé Déjà signalé figuraient dans un e-mail précédent ; celles qui ne le portent pas sont nouvelles.
J'ai effectué la mise à jour, mais j'ai reçu un nouvel e-mail. Est-ce normal ?
L'analyse est effectuée une fois par jour. Si vous venez de mettre à jour, l'alerte disparaîtra lors de l'analyse suivante.
Si le composant continue d'apparaître au-delà, vérifiez que la mise à jour a bien été appliquée : dans WP Toolkit, la version installée doit correspondre à la version corrigée indiquée dans l'e-mail. Un site de préproduction ou une copie de votre site peut également être concerné : l'e-mail précise l'adresse exacte de chaque site.
Puis-je automatiser les mises à jour ?
Oui.
Depuis WordPress Management dans cPanel, sélectionnez votre site puis ouvrez Paramètres de mises à jour automatiques.
Vous pourrez y choisir d'activer les mises à jour automatiques de WordPress, des thèmes et/ou des extensions afin de réduire les risques liés aux vulnérabilités connues.
Nous recommandons toutefois de vérifier régulièrement le bon fonctionnement de votre site, notamment si vous utilisez des thèmes ou des extensions développés sur mesure.
Hodi met-il à jour mon site WordPress ?
Hodi assure la maintenance et la sécurité de l'infrastructure d'hébergement (serveurs, système d'exploitation et services).
En revanche, les mises à jour de WordPress, des thèmes et des extensions relèvent de la maintenance de votre site et restent sous votre responsabilité.
J'ai besoin d'aide. Qui dois-je contacter ?
Si vous avez des questions concernant une mise à jour, si vous ne savez pas si elle est compatible avec votre site ou si celle-ci provoque un dysfonctionnement, nous vous recommandons de contacter :
- le développeur ou l'agence qui a réalisé votre site ;
- le développeur de l'extension ou du thème concerné si le problème est spécifique à celui-ci.
Ces intervenants sont les mieux placés pour vous conseiller et assurer la maintenance de votre site.
Mis à jour le : 12/08/2026
Merci !