Résumé de l’article
Trois mises à jour de WordPress en deux jours : la 6.9.2 du 10 mars 2026 corrige dix failles de sécurité, la 6.9.3 arrive le jour même pour réparer des sites devenus blancs, puis la 6.9.4 du 11 mars complète des correctifs qui n’avaient pas été entièrement appliqués. La bonne version à avoir aujourd’hui est la 6.9.4. Nous vous expliquons ce qui s’est passé et ce qu’il faut vérifier.
Les mises à jour de sécurité de WordPress sont d’ordinaire des non-événements : une notification, une mise à jour automatique, et la vie continue. Celle de mars 2026 aura été plus mouvementée. En l’espace de quarante-huit heures, l’équipe de sécurité a publié trois versions successives, dont l’une pour corriger un effet de bord gênant et l’autre pour rattraper des correctifs incomplets. Rien d’alarmant si vous êtes à jour, mais l’épisode mérite qu’on s’y arrête.
WordPress 6.9.4 : retour sur trois mises à jour en deux jours
10 mars : WordPress 6.9.2 et ses dix correctifs
La version 6.9.2 corrige dix vulnérabilités dans le cœur de WordPress. Parmi elles, plusieurs failles de type XSS (injection de script), notamment dans les menus de navigation, un contournement d’autorisation sur la consultation des médias, un problème de traversée de répertoires dans la bibliothèque de gestion des archives ZIP, une faille dans la toute nouvelle fonction de notes arrivée avec WordPress 6.9, ou encore une vulnérabilité dans une bibliothèque externe de lecture des métadonnées des fichiers audio et vidéo.
Bonne nouvelle relative : d’après Search Engine Journal, les failles documentées sont de gravité moyenne, avec des scores CVSS compris entre 4,3 et 6,5, et elles nécessitent toutes de disposer d’un compte sur le site, du simple abonné à l’administrateur selon les cas. Aucune exploitation active n’a été signalée. Les correctifs sont par ailleurs reportés sur toutes les branches encore maintenues, jusqu’à WordPress 4.7.
Le même jour : des écrans blancs et la 6.9.3
Quelques heures après la diffusion de la 6.9.2, des propriétaires de sites ont constaté que la partie publique de leur site s’affichait complètement blanche. Selon l’annonce de la version 6.9.3, la cause venait de certains thèmes qui chargent leurs fichiers de gabarits d’une manière non standard. L’équipe de WordPress rappelle que cette méthode n’est pas officiellement prise en charge, mais elle a tout de même publié une version corrective dans la foulée pour remettre ces sites en ligne, en conservant les correctifs de sécurité.
11 mars : la 6.9.4 pour finir le travail
Le lendemain, nouvelle annonce : WordPress 6.9.4 est publiée car certains correctifs de sécurité de la 6.9.2 n’avaient pas été entièrement appliqués. Trois failles sont concernées : le problème de traversée de répertoires dans la bibliothèque ZIP, le contournement d’autorisation sur les notes et la vulnérabilité de la bibliothèque externe de métadonnées. L’équipe de sécurité demande de mettre à jour immédiatement.
Ce que vous devez vérifier sur votre site
1. Votre version de WordPress
Dans Tableau de bord > Mises à jour, vous devez voir WordPress 6.9.4. Les sites dont les mises à jour automatiques de sécurité sont actives (le réglage par défaut) l’ont normalement reçue sans intervention. Mais nous rencontrons régulièrement des sites où ces mises à jour ont été désactivées, par une extension, par l’hébergeur ou par un ancien prestataire. Vérifiez par vous-même plutôt que de le supposer.
2. L’affichage de votre site
Si votre site est apparu blanc le 10 mars, le passage en 6.9.4 règle normalement le problème. Si ce n’est pas le cas, le souci vient probablement d’ailleurs, d’un cache qui conserve une page vide ou d’un thème qui mérite une révision. Pensez aussi à vider le cache de votre extension de performance et de votre CDN.
3. Les comptes de votre site
Toutes ces failles nécessitent un compte. C’est l’occasion de faire le tri : supprimez les comptes inutilisés (anciens salariés, prestataires, tests), donnez à chacun le rôle le plus faible possible et fermez l’inscription publique si votre site n’en a pas besoin. Moins il y a de comptes, moins ce type de faille a de prise. Pour une boutique en ligne qui crée un compte client à chaque commande, c’est d’autant plus important : chaque client dispose d’un compte, même modeste, et certaines failles corrigées ici étaient accessibles dès le rôle d’abonné.
4. Votre thème
Si votre site a été touché par l’écran blanc, votre thème utilise une technique que WordPress ne garantit pas. Ce n’est pas urgent, mais c’est un signal : demandez à son développeur s’il est toujours maintenu, ou envisagez de le faire auditer avant la prochaine version majeure.
Notre avis
Nous aimons
La transparence et la réactivité de l’équipe de sécurité. Chaque problème a été reconnu publiquement et corrigé en quelques heures, avec des explications claires. Le report des correctifs jusqu’à WordPress 4.7 protège aussi les sites les plus anciens.
Nous aimons moins
Un correctif incomplet sur une version de sécurité, c’est rare, mais c’est le genre de raté qui entame la confiance dans les mises à jour automatiques. Et l’écran blanc rappelle qu’une mise à jour mineure n’est jamais totalement sans risque pour un site bâti sur un thème atypique.
En conclusion :
Après un départ chaotique, la situation est claire : WordPress 6.9.4 corrige l’ensemble des failles annoncées et règle le problème d’écran blanc. Vérifiez votre version, videz vos caches, faites le ménage dans les comptes et gardez un œil sur votre thème. Si votre site affiche toujours une page blanche, si vos mises à jour sont bloquées ou si vous préférez déléguer cette surveillance, l’équipe DépannageWP peut intervenir rapidement pour remettre votre site WordPress en ordre de marche.