Résumé de l’article
Patchstack a publié le 27 mars 2025 la liste des quatre failles WordPress les plus exploitées depuis le début de l’année. Surprise : aucune n’est nouvelle. Les quatre ont été découvertes et corrigées en 2024, dans WP Automatic, Startklar Elementor Addons, le thème Bricks et GiveWP. Les pirates continuent de les viser parce que des sites n’ont toujours pas installé les correctifs. La leçon est claire : une mise à jour non faite reste une porte ouverte, des mois après.
On imagine souvent les pirates à l’affût de la toute dernière faille, celle qui n’a pas encore de correctif. La réalité est beaucoup plus banale. Le rapport trimestriel de Patchstack, repris par BleepingComputer, montre que les attaques les plus fréquentes du premier trimestre 2025 visent des failles connues depuis des mois, parfois plus d’un an. Pour un attaquant, c’est logique : pourquoi chercher une faille inédite quand des milliers de sites n’ont jamais corrigé les anciennes ?
Les quatre failles WordPress les plus exploitées début 2025
Point commun de ces quatre vulnérabilités : elles sont toutes jugées critiques et exploitables sans aucun compte sur le site visé. Un attaquant n’a besoin ni d’identifiant ni de complicité, seulement d’un site qui tourne encore sur une version vulnérable.
WP Automatic (CVE-2024-27956)
Cette extension d’import et de génération automatique de contenu, installée sur plus de 40 000 sites, souffrait d’une faille notée 9,9 sur 10 permettant d’exécuter des requêtes arbitraires sur la base de données. Elle est corrigée depuis la version 3.92.1. Patchstack indique avoir bloqué plus de 6 500 tentatives d’exploitation.
Startklar Elementor Addons (CVE-2024-4345)
Une extension beaucoup plus confidentielle, avec plus de 5 000 installations, mais une faille notée 10 sur 10 : l’envoi de fichiers arbitraires sur le serveur, porte d’entrée classique vers une prise de contrôle complète. Le correctif est disponible depuis la version 1.7.14. Patchstack a malgré tout bloqué plusieurs milliers de tentatives, preuve que les attaquants ne négligent aucune cible.
Thème Bricks (CVE-2024-25600)
Bricks est un thème constructeur de pages payant, présent sur plus de 30 000 sites. Sa faille, elle aussi notée 10 sur 10, permettait l’exécution de code à distance. Elle a été corrigée dans la version 1.9.6.1, publiée en février 2024. Plus d’un an après, plusieurs centaines de tentatives ont encore été bloquées au premier trimestre 2025.
GiveWP (CVE-2024-8353)
L’extension de dons en ligne GiveWP équipe plus de 100 000 sites, notamment d’associations. Sa faille d’injection d’objets PHP, notée 10 sur 10, pouvait mener à l’exécution de code à distance. Elle a été corrigée en 2024, et elle figure pourtant encore dans le classement des failles les plus visées.
Pourquoi de vieilles failles fonctionnent encore
Ce classement ne parle pas de la qualité des extensions concernées : toutes ont été corrigées par leurs éditeurs. Il parle de la façon dont les sites sont entretenus. Dans nos interventions de dépannage, nous retrouvons presque toujours les mêmes causes.
- Les produits payants hors du répertoire officiel. WP Automatic et Bricks sont des produits commerciaux. Leurs mises à jour dépendent d’une licence active : une licence expirée ou jamais saisie, et le site reste bloqué sur une ancienne version sans que personne ne s’en aperçoive.
- Les extensions oubliées. Une extension installée pour un besoin ponctuel, désactivée puis laissée en place, ou au contraire toujours active alors que plus personne ne s’en sert.
- La peur de casser le site. Après une mise à jour qui s’est mal passée, certains propriétaires préfèrent ne plus rien toucher. C’est compréhensible, mais c’est le pire calcul possible.
- Les sites sans responsable. Le prestataire qui a créé le site est parti, le contrat de maintenance n’a jamais été signé, et le site vit sa vie en pilote automatique.
Les attaquants, eux, travaillent à grande échelle. Des robots parcourent le web en permanence pour repérer les sites qui utilisent une version vulnérable d’une extension connue. Votre site n’a pas besoin d’être célèbre ou rentable pour être visé : il suffit qu’il soit en retard d’une mise à jour.
Comment vérifier que votre site n’est pas concerné
Faites un inventaire honnête
Listez toutes les extensions et tous les thèmes présents sur votre site, actifs ou non. Pour chacun, posez-vous trois questions : est-il encore utile, est-il à jour, et son éditeur le maintient-il toujours ? Un thème ou une extension désactivé reste présent sur le serveur et peut, selon la faille, rester exploitable. Ce qui ne sert plus doit être supprimé, pas seulement désactivé.
Vérifiez vos licences
Pour chaque produit payant, assurez-vous que la licence est active et bien renseignée dans le site, et que les mises à jour remontent réellement dans le tableau de bord. C’est un point que nous trouvons défaillant sur une grande partie des sites que nous reprenons en maintenance.
Planifiez les mises à jour au lieu de les subir
Une routine hebdomadaire, précédée d’une sauvegarde et suivie d’un contrôle des pages principales, suffit dans la très grande majorité des cas. Pour les failles critiques, il faut pouvoir réagir dans la journée. Si vous ne pouvez pas garantir ce rythme vous-même, c’est le signe qu’il faut le confier à quelqu’un.
Notre avis
Nous aimons
Que ce type de rapport existe. Savoir concrètement quelles failles sont attaquées aide à fixer les priorités, et rappelle que la sécurité WordPress repose d’abord sur des gestes simples plutôt que sur des outils miracles.
Nous n’aimons pas du tout
Que des failles notées 10 sur 10 et corrigées depuis des mois restent les plus rentables pour les pirates. Ce n’est pas une fatalité technique, c’est un problème de maintenance, et il se règle.
En conclusion :
Les failles les plus exploitées de ce début d’année 2025 ne sont pas des nouveautés, ce sont des correctifs que trop de sites n’ont jamais appliqués. Faites l’inventaire de vos extensions et thèmes, supprimez ce qui ne sert plus, vérifiez vos licences et mettez à jour régulièrement. Si vous voulez qu’une équipe s’en charge pour vous, ou si vous craignez que votre site ait déjà été visé, l’équipe DépannageWP peut intervenir pour faire le point et remettre votre WordPress d’aplomb.