WP Commander

Votre site WordPress est-il très sécurisé ?

Analysez gratuitement les protections visibles, les composants publiquement identifiables et les vulnérabilités connues correspondant aux versions détectées.

Audit externe passif Aucune installation requise Comparaison CVE réalisée localement
Le scanner effectue uniquement des requêtes publiques et bienveillantes. En lançant l’audit, vous confirmez être autorisé à analyser ce site. Pour protéger les sites analysés contre les requêtes répétées, le dernier rapport d’un domaine est réutilisé pendant 24 heures.

Périmètre du test

Que vérifie l’audit de sécurité WordPress ?

Le rapport ne se limite pas à rechercher une version obsolète. Il croise plusieurs familles de contrôles afin de repérer les faiblesses visibles qui peuvent faciliter une attaque ou révéler des informations techniques.

HTTPS et certificat TLS

Présence de HTTPS, validité et expiration du certificat, redirections vers la version sécurisée du site et détection de ressources chargées en HTTP sur une page HTTPS.

En-têtes de sécurité HTTP

Analyse de HSTS, Content Security Policy, X-Frame-Options ou frame-ancestors, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, CORS et politiques d’isolation inter-origines.

Accès et points d’entrée WordPress

Contrôle de XML-RPC, des méthodes sensibles comme pingback.ping et system.multicall, de l’API REST, de l’énumération publique des auteurs, de l’inscription et du comportement de la page de connexion.

Fichiers et informations exposés

Recherche de journaux publics, fichiers de configuration ou de sauvegarde, répertoires listables, informations serveur divulguées et fichiers standards qui donnent inutilement des renseignements sur l’installation.

Extensions, thèmes et cœur WordPress

Identification des composants visibles dans les ressources publiques, estimation prudente de leur version et comparaison avec les failles qui affectent précisément cette branche.

Recommandations hiérarchisées

Les constats sont regroupés par catégorie et classés selon leur gravité. Le score sert de repère pour traiter d’abord les expositions les plus importantes, sans masquer les contrôles qui nécessitent une vérification manuelle.

Vulnérabilités connues

Comment le scanner détermine si une version est vulnérable ?

Détecter le nom d’une extension ne suffit pas. Une alerte n’est pertinente que si la version observée appartient à une plage affectée. Le moteur normalise donc les numéros de version, tient compte des bornes inclusives ou exclusives, des versions corrigées et des préversions telles que les versions bêta ou RC.

Les plages imprécises ou sans borne exploitable ne sont pas interprétées comme une preuve que toutes les versions sont vulnérables. Cette approche conservatrice évite, par exemple, d’associer une faille limitée à une ancienne version bêta à une version récente du cœur WordPress.

Lorsqu’une correspondance est confirmée, le rapport renvoie vers notre base de vulnérabilités WordPress. La fiche rassemble l’explication de la faille, les versions concernées, le correctif, le score CVSS, les références techniques et les signaux d’exploitation disponibles.

Les limites de notre scanner

Un scan externe révèle la surface publique, pas tout ce qui se passe dans WordPress

Cette séparation est importante pour interpréter correctement le rapport. Le scanner fournit une photographie immédiate de ce qui est visible depuis Internet, sans installer de plugin ni demander d’accès au site. Certaines informations ne peuvent cependant être confirmées qu’une fois WordPress connecté à un outil de supervision.

Ce que notre scanner vérifie depuis Internet

  • Réponses HTTP, certificat TLS et redirections
  • En-têtes de sécurité renvoyés au navigateur
  • Fichiers ou répertoires accessibles publiquement
  • Certains points d’entrée WordPress exposés
  • Composants et versions révélés dans les ressources publiques
  • Correspondances avec des vulnérabilités connues

Ce qui reste invisible sans connexion au site

  • Inventaire exact des extensions et thèmes installés ou désactivés
  • Versions présentes lorsqu’elles ne sont pas exposées publiquement
  • État des mises à jour disponibles dans l’administration
  • Protections locales activées dans WordPress
  • Événements de connexion, actions de maintenance et journaux internes
  • Évolution de la sécurité après le scan ponctuel

Le score correspond donc à la surface observable au moment du contrôle. Il constitue un premier niveau de diagnostic utile, mais pas une garantie d’absence de compromission ni un remplacement de la surveillance interne.

Après le diagnostic

Comment utiliser les résultats de l’audit ?

1

Traiter les vulnérabilités corrigées

Sauvegardez le site, appliquez les versions corrigées indiquées puis vérifiez les fonctions importantes, les formulaires et les tâches planifiées.

2

Réduire les expositions publiques

Bloquez les fichiers sensibles, corrigez les journaux accessibles, ajustez XML-RPC et l’API REST selon les besoins, puis renforcez les en-têtes de sécurité compatibles avec le site.

3

Contrôler l’intérieur de WordPress

Complétez le scan externe par l’examen des comptes, des droits, des fichiers, des sauvegardes, du pare-feu et des composants qui ne sont pas détectables depuis Internet.

4

Mettre en place une surveillance continue

Une configuration sûre aujourd’hui peut évoluer après une mise à jour ou la publication d’une nouvelle CVE. Les agences et gestionnaires de plusieurs sites peuvent centraliser la sécurité de leur parc WordPress avec WP Commander.

Questions fréquentes

Questions sur le scanner de sécurité WordPress

Le scanner modifie-t-il mon site WordPress ?

Non. Il effectue uniquement des requêtes publiques comparables à celles d’un navigateur ou d’un moteur de recherche. Il ne se connecte pas à l’administration, ne téléverse aucun fichier et n’exploite aucune vulnérabilité.

Faut-il installer une extension pour lancer l’audit ?

Non. Il suffit d’indiquer l’adresse publique du site. Cette simplicité permet aussi d’auditer rapidement un site avant une reprise de maintenance, une migration ou l’intégration d’un nouveau client.

Le scanner détecte-t-il toutes les extensions et tous les thèmes ?

Non. Seuls les composants qui laissent des traces publiques suffisamment fiables peuvent être identifiés. Une extension chargée uniquement dans l’administration, masquée par une optimisation ou totalement personnalisée peut ne pas apparaître.

Pourquoi une vulnérabilité connue peut-elle ne pas être affichée ?

Le scanner n’affiche une correspondance que si le composant et sa version peuvent être identifiés avec suffisamment de certitude et si la version appartient à une plage vulnérable exploitable. Une version inconnue n’est pas assimilée automatiquement à une version affectée.

Quelle est la différence entre ce scan et un audit interne ?

Le scan externe évalue la surface visible depuis Internet. Un audit interne, réalisé avec un accès à WordPress ou à l’hébergement, peut également inspecter les fichiers, les comptes, la base de données, les droits, les journaux et les protections configurées côté serveur.

À quelle fréquence faut-il tester un site WordPress ?

Un contrôle est utile après une mise en ligne, une migration, une modification importante ou un changement de protection. Pour un site actif, la surveillance des mises à jour et des nouvelles vulnérabilités doit rester continue plutôt que dépendre uniquement d’un scan ponctuel.