Observatoire WP Commander · Mise à jour quotidienne

Vulnérabilités WordPress en 2026 : statistiques, failles exploitées et correctifs

Suivez les CVE qui affectent le cœur, les extensions et les thèmes WordPress. Les données distinguent l’exploitation confirmée, la probabilité d’exploitation, la gravité technique et la disponibilité d’un correctif.

Les données Wordfence Intelligence n’ont pas été actualisées depuis 25 heures, dernière synchronisation réussie le 29 août 2026 à 19:28.

CVE uniques
36 501 CVE Nombre d’identifiants CVE distincts présents dans le référentiel. Une CVE affectant plusieurs extensions n’est comptée qu’une fois. Unité : CVE. Source : Wordfence Intelligence. Référentiel complet, sans borne de date.
Associations CVE-composant
42 794 associations CVE-composant Nombre de relations entre une vulnérabilité et un composant WordPress. Une CVE touchant 4 extensions compte pour 4 associations. Unité : associations CVE-composant. Source : Wordfence Intelligence. Référentiel complet, sans borne de date.
CVE dont l’exploitation est confirmée
6 CVE CVE du référentiel inscrites au catalogue CISA KEV, qui recense les vulnérabilités dont l’exploitation a été observée. Dénominateur : 36 501. Unité : CVE. Source : CISA KEV. Référentiel complet, sans borne de date.
Composants sans correctif documenté
9 776 composants Extensions et thèmes portant au moins une vulnérabilité pour laquelle la source indique qu’aucun correctif n’est disponible. Dénominateur : 18 207. Unité : composants. Source : Wordfence Intelligence. Référentiel complet, sans borne de date.

Dernière mise à jour du référentiel :

WordPress est-il moins sécurisé que les autres CMS ?

Le référentiel ne permet pas de trancher par oui ou par non : il décrit des vulnérabilités publiées, pas des sites compromis, et il n’existe pas de dénominateur commun entre un logiciel unique et un écosystème de milliers de composants. Il permet en revanche de corriger plusieurs raccourcis fréquents.

Le cœur de WordPress représente moins de 1 % des associations documentées

389 associations CVE-composant sur 42 794 concernent le cœur, contre 39 252 pour les extensions et 3 153 pour les thèmes.

Une CVE publiée en 2020 peut encore présenter un risque actuel

CVE-2020-11738, publiée en 2020 (6 ans), obtient une probabilité d’exploitation estimée à 97,8 % pour les 30 jours suivant le 30 août 2026.

Failles WordPress dont l’exploitation est confirmée

Ces failles demandent une attention prioritaire : leur exploitation a déjà été observée. WP Commander en recense actuellement 6 CVE, liées à 8 composants WordPress. Retrouvez ci-dessous leur niveau de gravité, leur probabilité d’exploitation et les correctifs disponibles.

Cœur WordPress

WordPress

CVE-2026-63030 Voir la fiche
Faiblesse
CWE-670
Score CVSS
9,8 Critical · CVSS 3.1
Probabilité EPSS
97,3 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,9
Exploitation
Confirmée CISA KEV depuis le 21 Juil 2026

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Versions affectées et correctifs

[6.9, 6.9.5) corrigée en 6.9.5[7.0, 7.0.2) corrigée en 7.0.2
Cœur WordPress

WordPress

CVE-2026-60137 Voir la fiche
Faiblesse
CWE-89
Score CVSS
7,5 High · CVSS 3.1
Probabilité EPSS
78,3 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,5
Exploitation
Confirmée CISA KEV depuis le 21 Juil 2026

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Versions affectées et correctifs

[6.8, 6.8.5) corrigée en 6.8.6 borne incohérente[6.9, 6.9.5) corrigée en 6.9.5[7.0, 7.0.2) corrigée en 7.0.2
CVE-2020-11023 Voir la fiche
Faiblesse
CWE-1395
Score CVSS
6,5 Medium · CVSS 3.1
Probabilité EPSS
83,8 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,7
Exploitation
Confirmée CISA KEV depuis le 23 Jan 2025

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

Versions affectées et correctifs

*-1.4.1 aucun correctif documenté*-1.10.4 corrigée en 1.10.5
CVE-2020-11023 Voir la fiche
Faiblesse
CWE-1395
Score CVSS
6,5 Medium · CVSS 3.1
Probabilité EPSS
83,8 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,7
Exploitation
Confirmée CISA KEV depuis le 23 Jan 2025

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N

Versions affectées et correctifs

*-1.4.1 aucun correctif documenté*-1.10.4 corrigée en 1.10.5
Extension

File Manager

CVE-2020-25213 Voir la fiche
Faiblesse
CWE-434
Score CVSS
9,8 Critical · CVSS 3.1
Probabilité EPSS
97,3 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,9
Exploitation
Confirmée CISA KEV depuis le 3 Nov 2021

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Versions affectées et correctifs

*-6.8 corrigée en 6.9
Extension

Duplicator Pro

CVE-2020-11738 Voir la fiche
Faiblesse
CWE-22
Score CVSS
7,5 High · CVSS 3.1
Probabilité EPSS
97,8 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,9
Exploitation
Confirmée CISA KEV depuis le 3 Nov 2021

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Versions affectées et correctifs

[*, 1.3.28) corrigée en 1.3.28[*, 3.8.7.1) corrigée en 3.8.7.1
CVE-2020-11738 Voir la fiche
Faiblesse
CWE-22
Score CVSS
7,5 High · CVSS 3.1
Probabilité EPSS
97,8 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,9
Exploitation
Confirmée CISA KEV depuis le 3 Nov 2021

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N

Versions affectées et correctifs

[*, 1.3.28) corrigée en 1.3.28[*, 3.8.7.1) corrigée en 3.8.7.1
CVE-2019-9978 Voir la fiche
Faiblesse
CWE-79
Score CVSS
7,2 High · CVSS 3.1
Probabilité EPSS
72,9 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,4
Exploitation
Confirmée CISA KEV depuis le 3 Nov 2021

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N

Versions affectées et correctifs

[*, 3.5.3) corrigée en 3.5.3

Vulnérabilités à forte probabilité d’exploitation

Probabilité estimée, exploitation non confirmée par CISA KEV. Le score EPSS publié par FIRST estime la probabilité qu’une vulnérabilité soit exploitée dans les 30 jours. Seules les CVE atteignant 10 % et absentes du catalogue KEV figurent ici : 554 CVE au total, les 25 plus probables étant listées.

Le score EPSS est recalculé chaque jour et porte sur les 30 jours qui suivent la date du score, et non sur les 30 jours suivant la publication de la CVE. Une CVE ancienne peut donc présenter une probabilité actuelle élevée si les signaux observés indiquent qu’elle reste attractive pour les attaquants.

Extension

Backup Migration

CVE-2023-6553 Voir la fiche
Faiblesse
CWE-94
Score CVSS
9,8 Critical · CVSS 3.1
Probabilité EPSS
97,8 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,9
Publication
11 Déc 2023

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Versions affectées et correctifs

*-1.3.7 corrigée en 1.3.8
Cœur WordPress

WordPress

CVE-2022-21661 Voir la fiche
Faiblesse
CWE-89
Score CVSS
8,0 High · CVSS 3.1
Probabilité EPSS
97,8 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,9
Publication
6 Jan 2021

Vecteur CVSS CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H

Versions affectées et correctifs

[3.7, 3.7.37) corrigée en 3.7.37[3.8, 3.8.37) corrigée en 3.8.37[3.9, 3.9.35) corrigée en 3.9.35[4.0, 4.0.34) corrigée en 4.0.34[4.1, 4.1.34) corrigée en 4.1.34[4.2, 4.2.31) corrigée en 4.2.31[4.3, 4.3.27) corrigée en 4.3.27[4.4, 4.4.26) corrigée en 4.4.26[4.5, 4.5.25) corrigée en 4.5.25[4.6, 4.6.22) corrigée en 4.6.22[4.7, 4.7.22) corrigée en 4.7.22[4.8, 4.8.18) corrigée en 4.8.18[4.9, 4.9.19) corrigée en 4.9.19[5.0, 5.0.15) corrigée en 5.0.15[5.1, 5.1.12) corrigée en 5.1.12[5.2, 5.2.14) corrigée en 5.2.14[5.3, 5.3.11) corrigée en 5.3.11[5.4, 5.4.9) corrigée en 5.4.9[5.5, 5.5.8) corrigée en 5.5.8[5.6, 5.6.7) corrigée en 5.6.7[5.7, 5.7.5) corrigée en 5.7.5[5.8, 5.8.3) corrigée en 5.8.3
Extension

Tajer

CVE-2018-9206 Voir la fiche
Faiblesse
CWE-434
Score CVSS
9,8 Critical · CVSS 3.1
Probabilité EPSS
97,3 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,9
Publication
15 Oct 2018

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Versions affectées et correctifs

*-1.0.5 aucun correctif documenté
Extension

Chop Slider 3

CVE-2020-11530 Voir la fiche
Faiblesse
CWE-89
Score CVSS
9,8 Critical · CVSS 3.1
Probabilité EPSS
95,7 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,9
Publication
9 Mai 2020

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Versions affectées et correctifs

*-3.4 aucun correctif documenté
CVE-2020-24186 Voir la fiche
Faiblesse
CWE-434
Score CVSS
9,8 Critical · CVSS 3.1
Probabilité EPSS
94,6 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8
Publication
6 Juin 2021

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Versions affectées et correctifs

7.0-7.0.4 corrigée en 7.0.5
CVE-2020-14092 Voir la fiche
Faiblesse
CWE-89
Score CVSS
9,8 Critical · CVSS 3.1
Probabilité EPSS
94,5 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8
Publication
2 Juil 2020

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Versions affectées et correctifs

[*, 1.1.65) corrigée en 1.1.65
CVE-2024-8856 Voir la fiche
Faiblesse
CWE-434
Score CVSS
9,8 Critical · CVSS 3.1
Probabilité EPSS
94,0 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8
Publication
15 Nov 2024

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Versions affectées et correctifs

*-1.22.21 corrigée en 1.22.22
CVE-2024-27956 Voir la fiche
Faiblesse
CWE-89
Score CVSS
9,8 Critical · CVSS 3.1
Probabilité EPSS
94,0 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8
Publication
13 Mar 2024

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Versions affectées et correctifs

*-3.92.0 corrigée en 3.92.1
CVE-2024-9047 Voir la fiche
Faiblesse
CWE-22
Score CVSS
9,8 Critical · CVSS 3.1
Probabilité EPSS
93,3 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8
Publication
11 Oct 2024

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Versions affectées et correctifs

*-4.24.11 corrigée en 4.24.12
CVE-2022-1329 Voir la fiche
Faiblesse
CWE-862
Score CVSS
8,8 High · CVSS 3.1
Probabilité EPSS
92,7 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8
Publication
13 Avr 2022

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

Versions affectées et correctifs

3.6.0-3.6.2 corrigée en 3.6.3
Cœur WordPress

WordPress

CVE-2019-8943 Voir la fiche
Faiblesse
CWE-98
Score CVSS
6,5 Medium · CVSS 3.1
Probabilité EPSS
92,6 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8
Publication
19 Fév 2019

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N

Versions affectées et correctifs

*-5.0.2 corrigée en 5.0.3
CVE-2014-8739 Voir la fiche
Faiblesse
CWE-434
Score CVSS
9,8 Critical · CVSS 3.1
Probabilité EPSS
91,7 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8
Publication
23 Oct 2014

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Versions affectées et correctifs

[*, 1.0.0) corrigée en 1.0.0
CVE-2018-3810 Voir la fiche
Faiblesse
CWE-79
Score CVSS
7,2 High · CVSS 3.1
Probabilité EPSS
91,1 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8
Publication
1 Jan 2018

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N

Versions affectées et correctifs

[*, 3.5) corrigée en 3.5
CVE-2022-1707 Voir la fiche
Faiblesse
CWE-79
Score CVSS
6,1 Medium · CVSS 3.1
Probabilité EPSS
89,8 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8
Publication
19 Mai 2022

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N

Versions affectées et correctifs

*-1.15 corrigée en 1.15.1
Extension

Contact Form 7

CVE-2020-35489 Voir la fiche
Faiblesse
CWE-434
Score CVSS
8,1 High · CVSS 3.1
Probabilité EPSS
89,3 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8
Publication
17 Déc 2020

Vecteur CVSS CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H

Versions affectées et correctifs

[*, 5.3.2) corrigée en 5.3.2
Thème

Bricks

CVE-2024-25600 Voir la fiche
Faiblesse
CWE-94
Score CVSS
9,8 Critical · CVSS 3.1
Probabilité EPSS
88,2 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8
Publication
13 Fév 2024

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Versions affectées et correctifs

*-1.9.6 corrigée en 1.9.6.1
CVE-2018-19207 Voir la fiche
Faiblesse
CWE-94
Score CVSS
9,8 Critical · CVSS 3.1
Probabilité EPSS
88,1 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8
Publication
8 Nov 2018

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Versions affectées et correctifs

[*, 1.4.3) corrigée en 1.4.3
Extension

InfiniteWP Client

CVE-2020-8772 Voir la fiche
Faiblesse
CWE-862
Score CVSS
9,8 Critical · CVSS 3.1
Probabilité EPSS
88,0 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8
Publication
14 Jan 2020

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Versions affectées et correctifs

*-1.9.4.4 corrigée en 1.9.4.5
CVE-2021-24145 Voir la fiche
Faiblesse
CWE-434
Score CVSS
7,2 High · CVSS 3.1
Probabilité EPSS
87,3 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,7
Publication
29 Jan 2021

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H

Versions affectées et correctifs

*-5.16.4 corrigée en 5.16.5
Cœur WordPress

WordPress

CVE-2017-5487 Voir la fiche
Faiblesse
CWE-200
Score CVSS
4,3 Medium · CVSS 3.1
Probabilité EPSS
87,3 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,7
Publication
11 Jan 2017

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N

Versions affectées et correctifs

[*, 3.7) corrigée en 3.7.17 borne incohérente3.7-3.7.16 corrigée en 3.7.173.8-3.8.16 corrigée en 3.8.173.9-3.9.14 corrigée en 3.9.154.0-4.0.13 corrigée en 4.0.144.1-4.1.13 corrigée en 4.1.144.2-4.2.10 corrigée en 4.2.114.3-4.3.6 corrigée en 4.3.74.4-4.4.5 corrigée en 4.4.64.5-4.5.4 corrigée en 4.5.54.6-4.6.1 corrigée en 4.6.24.7 corrigée en 4.7.1
Extension

Perfect Survey

CVE-2021-24762 Voir la fiche
Faiblesse
CWE-89
Score CVSS
9,8 Critical · CVSS 3.1
Probabilité EPSS
86,8 % Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,7
Publication
5 Oct 2021

Vecteur CVSS CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Versions affectées et correctifs

[*, 1.5.2) corrigée en 1.5.2

Ce qui a changé en 30 jours

Comparaison entre les 30 derniers jours et les 30 jours précédents, sur la date de publication de la CVE.

Évolution des publications de CVE WordPress sur 30 jours
Indicateur30 derniers jours30 jours précédentsVariation
CVE publiées 942 1 020 -78 baisse
dont avec correctif documenté 766 861 -95 baisse
dont sans correctif documenté 176 159 +17 hausse
dont de gravité critique 73 56 +17 hausse
Nouvelles entrées au catalogue CISA KEV 0 Sur la date d’ajout au catalogue

Principales catégories de faiblesse

  1. CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') 254 CVE
  2. CWE-862 Missing Authorization 184 CVE
  3. CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') 109 CVE
  4. CWE-200 Exposure of Sensitive Information to an Unauthorized Actor 63 CVE
  5. CWE-639 Authorization Bypass Through User-Controlled Key 49 CVE
  6. CWE-502 Deserialization of Untrusted Data 43 CVE

Tendances sur 24 mois

Séries mensuelles calculées sur la date de publication de la CVE, du août 2024 à aujourd’hui. Chaque graphique est accompagné du tableau des mêmes données.

CVE WordPress publiées par mois, selon la disponibilité d’un correctif Histogramme empilé de 25 mois. Chaque barre représente les CVE uniques publiées dans le mois, réparties entre celles disposant d’un correctif documenté et les autres. Les valeurs exactes figurent dans le tableau qui suit. Août 2024 : 507 Avec correctif documentéAoût 2024 : 107 Sans correctif documentéAoût 2024Sep 2024 : 402 Avec correctif documentéSep 2024 : 82 Sans correctif documentéOct 2024 : 475 Avec correctif documentéOct 2024 : 335 Sans correctif documentéNov 2024 : 489 Avec correctif documentéNov 2024 : 424 Sans correctif documentéNov 2024Déc 2024 : 623 Avec correctif documentéDéc 2024 : 295 Sans correctif documentéJan 2025 : 757 Avec correctif documentéJan 2025 : 881 Sans correctif documentéFév 2025 : 509 Avec correctif documentéFév 2025 : 346 Sans correctif documentéFév 2025Mar 2025 : 584 Avec correctif documentéMar 2025 : 422 Sans correctif documentéAvr 2025 : 703 Avec correctif documentéAvr 2025 : 635 Sans correctif documentéMai 2025 : 468 Avec correctif documentéMai 2025 : 200 Sans correctif documentéMai 2025Juin 2025 : 440 Avec correctif documentéJuin 2025 : 367 Sans correctif documentéJuil 2025 : 413 Avec correctif documentéJuil 2025 : 200 Sans correctif documentéAoût 2025 : 387 Avec correctif documentéAoût 2025 : 274 Sans correctif documentéAoût 2025Sep 2025 : 543 Avec correctif documentéSep 2025 : 443 Sans correctif documentéOct 2025 : 458 Avec correctif documentéOct 2025 : 199 Sans correctif documentéNov 2025 : 411 Avec correctif documentéNov 2025 : 178 Sans correctif documentéNov 2025Déc 2025 : 599 Avec correctif documentéDéc 2025 : 400 Sans correctif documentéJan 2026 : 574 Avec correctif documentéJan 2026 : 409 Sans correctif documentéFév 2026 : 573 Avec correctif documentéFév 2026 : 364 Sans correctif documentéFév 2026Mar 2026 : 563 Avec correctif documentéMar 2026 : 256 Sans correctif documentéAvr 2026 : 449 Avec correctif documentéAvr 2026 : 85 Sans correctif documentéMai 2026 : 418 Avec correctif documentéMai 2026 : 222 Sans correctif documentéMai 2026Juin 2026 : 703 Avec correctif documentéJuin 2026 : 161 Sans correctif documentéJuil 2026 : 934 Avec correctif documentéJuil 2026 : 163 Sans correctif documentéAoût 2026 : 732 Avec correctif documentéAoût 2026 : 176 Sans correctif documentéAoût 2026
CVE WordPress publiées par mois, selon la disponibilité d’un correctif Avec correctif documenté Sans correctif documenté
Données du graphique : CVE publiées par mois et disponibilité d’un correctif
MoisCVE uniques Associations CVE-composant Avec correctifSans correctif ExtensionsThèmesCœur
Août 2026 908 910 732 176 868 39 2
Juil 2026 1 097 1 104 934 163 1 056 39 2
Juin 2026 863 871 703 161 818 45 0
Mai 2026 640 641 418 222 560 80 0
Avr 2026 533 688 449 85 469 64 0
Mar 2026 819 819 563 256 625 193 1
Fév 2026 937 937 573 364 672 265 0
Jan 2026 983 983 574 409 835 148 0
Déc 2025 999 1 000 599 400 923 76 0
Nov 2025 588 599 411 178 571 18 0
Oct 2025 657 658 458 199 579 78 0
Sep 2025 986 999 543 443 871 114 2
Août 2025 659 679 387 274 524 137 0
Juil 2025 609 633 413 200 550 60 0
Juin 2025 806 895 440 367 708 98 0
Mai 2025 666 705 468 200 609 58 0
Avr 2025 1 338 1 356 703 635 1 277 61 0
Mar 2025 1 005 1 008 584 422 954 51 0
Fév 2025 855 857 509 346 822 33 0
Jan 2025 1 637 1 658 757 881 1 596 41 0
Déc 2024 917 932 623 295 878 39 0
Nov 2024 913 925 489 424 895 18 0
Oct 2024 809 828 475 335 799 10 0
Sep 2024 484 489 402 82 466 18 0
Août 2024 613 618 507 107 572 41 0

Principales classes de faiblesse sur 24 mois

Classes CWE les plus fréquentes sur 24 mois
ClasseDescriptionCVE uniques
CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') 8 125
CWE-862 Missing Authorization 3 821
CWE-352 Cross-Site Request Forgery (CSRF) 2 121
CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') 1 429
CWE-98 Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') 1 217
CWE-200 Exposure of Sensitive Information to an Unauthorized Actor 687
CWE-502 Deserialization of Untrusted Data 623
CWE-434 Unrestricted Upload of File with Dangerous Type 532

Où se concentre le risque documenté

Le cœur de WordPress est un logiciel unique : son périmètre se mesure en branches de versions affectées, non en composants.

Répartition du risque documenté par famille de composants
FamillePérimètreCVE uniques AssociationsCVE critiques Exploitation confirméeSans correctif
Cœur WordPress 42 familles de versions concernées 343 389 14 2 2
Extensions 16 053 composants 33 885 39 252 2 118 4 9 293
Thèmes 2 154 composants 2 302 3 153 214 0 1 090

Ce que les données permettent d’affirmer

Ce que les données montrent

  • Le volume de vulnérabilités WordPress publiquement documentées et sa répartition entre cœur, extensions et thèmes.
  • La part de ces vulnérabilités pour lesquelles un correctif est documenté par la source.
  • Les vulnérabilités dont l’exploitation est confirmée par CISA KEV, et celles dont la probabilité d’exploitation estimée est élevée.

Ce qu’elles ne permettent pas de conclure

  • Le nombre de vulnérabilités ne correspond pas au nombre de sites compromis.
  • Le score CVSS mesure une gravité technique, pas le risque propre à un site particulier.
  • L’EPSS est probabiliste : il n’établit pas qu’une exploitation a eu lieu.
  • La présence d’un correctif ne dit pas s’il a été déployé sur les installations concernées.

Limites connues

  • Le référentiel ne recense que des vulnérabilités publiquement documentées, jamais celles restées privées.
  • La source indique l’absence de correctif sans distinguer un composant abandonné d’un composant retiré du répertoire ; ces catégories ne sont donc pas publiées.
  • Certaines fiches présentent une borne de version et un correctif qui ne se rejoignent pas ; ces cas sont signalés plutôt que corrigés d’office.
  • Les résultats d’audit WP Commander décrivent uniquement l’échantillon des sites volontairement analysés.

Méthodologie

Sources et fréquences

Sources utilisées et état de synchronisation
SourceRôleEnregistrementsDernière synchronisation
Wordfence Intelligence Identité des vulnérabilités, versions affectées et corrigées, score CVSS 39 455 obsolète
CISA KEV Confirmation d’exploitation observée 6
FIRST EPSS Probabilité d’exploitation à 30 jours 36 449
CERT-FR Références d’avis francophones 2

Unités de comptage

Nous suivons 4 unités séparées : une CVE unique est un identifiant de vulnérabilité ; un avis est une entrée publiée par la source et ne comporte pas toujours de CVE ; une association CVE-composant relie une CVE à un composant WordPress ; une fiche est une page publiée par WP Commander. Une CVE qui touche 4 extensions compte donc pour 1 CVE unique et 4 associations.

Déduplication

Une même CVE peut concerner plusieurs composants. Elle compte une seule fois dans le total des CVE, mais une fois par composant dans le total des associations.

Versions et correctifs

Une vulnérabilité peut toucher plusieurs séries de versions, avec un correctif différent pour chacune. Nous affichons toutes les séries concernées. Si la source ne permet pas d’associer un correctif à une série avec certitude, nous n’affichons pas de version corrigée.

Choix du score CVSS

Nous reprenons le score CVSS, sa version et son vecteur tels qu’ils sont publiés par la source. Le nom de l’organisme qui fournit le score est indiqué à côté.

Exploitation et probabilité

Une exploitation est considérée comme confirmée uniquement lorsque la CVE figure dans le catalogue CISA KEV. Le score EPSS de FIRST estime séparément la probabilité d’exploitation dans les 30 prochains jours. Nous publions les CVE dont le score atteint au moins 10 %. Une CVE déjà confirmée par CISA KEV n’est pas répétée dans cette liste.

Citer cette publication

Les chiffres de cette page sont recalculés à chaque synchronisation du référentiel. Une citation mentionnant la date de l’instantané reste donc vérifiable même après actualisation des données.

WP Commander, « Vulnérabilités WordPress en 2026 : statistiques, failles exploitées et correctifs », instantané du 30 août 2026, https://wpcommander.fr/observatoire/

Chaque section dispose d’une ancre permanente : un lien peut pointer directement vers les failles exploitées, la concentration du risque ou la méthodologie.

Explorer les 38 928 fiches publiées