Scanner de sécurité WordPress gratuit en ligne

Analysez gratuitement les protections visibles de votre site et recherchez les vulnérabilités connues pouvant correspondre aux versions détectées avec suffisamment de fiabilité.

Audit externe passif Aucune installation requise Comparaison CVE réalisée localement
Le scanner effectue uniquement des requêtes publiques. En lançant l’audit, vous confirmez être autorisé à analyser ce site. Pour protéger les sites analysés contre les requêtes répétées, le dernier rapport d’un domaine est réutilisé pendant 24 heures.

Périmètre du test

Que vérifie l’audit de sécurité WordPress ?

Le rapport ne se limite pas à rechercher une version obsolète. Il croise plusieurs familles de contrôles afin de repérer les faiblesses visibles qui peuvent faciliter une attaque ou révéler des informations techniques.

HTTPS et certificat TLS

Présence de HTTPS, validité et expiration du certificat, redirections vers la version sécurisée du site et détection de ressources chargées en HTTP sur une page HTTPS.

En-têtes de sécurité HTTP

Analyse de HSTS, Content Security Policy, X-Frame-Options ou frame-ancestors, X-Content-Type-Options, Referrer-Policy, Permissions-Policy, CORS et politiques d’isolation inter-origines.

Accès et points d’entrée WordPress

Contrôle de XML-RPC, des méthodes sensibles comme pingback.ping et system.multicall, de l’API REST, de l’énumération publique des auteurs, de l’inscription et du comportement de la page de connexion.

Fichiers et informations exposés

Recherche de journaux publics, fichiers de configuration ou de sauvegarde, répertoires listables, informations serveur divulguées et fichiers standards qui donnent inutilement des renseignements sur l’installation.

Extensions, thèmes et cœur WordPress

Identification des composants visibles dans les ressources publiques, estimation prudente de leur version et comparaison avec les failles qui affectent précisément cette branche.

Recommandations hiérarchisées

Les constats sont regroupés par catégorie et classés selon leur gravité. Le score sert de repère pour traiter d’abord les expositions les plus importantes, sans masquer les contrôles qui nécessitent une vérification manuelle.

Vulnérabilités connues

Comment le scanner détermine si une version est vulnérable ?

Détecter le nom d’une extension ne suffit pas. Une alerte n’est pertinente que si la version observée appartient à une plage affectée. Le moteur normalise donc les numéros de version, tient compte des bornes inclusives ou exclusives, des versions corrigées et des préversions telles que les versions bêta ou RC.

Les plages imprécises ou sans borne exploitable ne sont pas interprétées comme une preuve que toutes les versions sont vulnérables. Cette approche conservatrice évite, par exemple, d’associer une faille limitée à une ancienne version bêta à une version récente du cœur WordPress.

Lorsqu’une correspondance est confirmée, le rapport renvoie vers notre base de vulnérabilités WordPress. La fiche rassemble l’explication de la faille, les versions concernées, le correctif, le score CVSS, les références techniques et les signaux d’exploitation disponibles.

Les limites de notre scanner

Un scan externe révèle la surface publique, pas tout ce qui se passe dans WordPress

Cette séparation est importante pour interpréter correctement le rapport. Le scanner fournit une photographie immédiate de ce qui est visible depuis Internet, sans installer de plugin ni demander d’accès au site. Certaines informations ne peuvent cependant être confirmées qu’une fois WordPress connecté à un outil de supervision.

Ce que notre scanner vérifie depuis Internet

  • Réponses HTTP, certificat TLS et redirections
  • En-têtes de sécurité renvoyés au navigateur
  • Fichiers ou répertoires accessibles publiquement
  • Certains points d’entrée WordPress exposés
  • Composants et versions révélés dans les ressources publiques
  • Correspondances avec des vulnérabilités connues

Ce qui reste invisible sans connexion au site

  • Inventaire exact des extensions et thèmes installés ou désactivés
  • Versions présentes lorsqu’elles ne sont pas exposées publiquement
  • État des mises à jour disponibles dans l’administration
  • Protections locales activées dans WordPress
  • Événements de connexion, actions de maintenance et journaux internes
  • Évolution de la sécurité après le scan ponctuel

Le score correspond donc à la surface observable au moment du contrôle. Il constitue un premier niveau de diagnostic utile, mais pas une garantie d’absence de compromission ni un remplacement de la surveillance interne.

Après le diagnostic

Comment utiliser les résultats de l’audit ?

1

Traiter les vulnérabilités corrigées

Sauvegardez le site, appliquez les versions corrigées indiquées puis vérifiez les fonctions importantes, les formulaires et les tâches planifiées.

2

Réduire les expositions publiques

Bloquez les fichiers sensibles, corrigez les journaux accessibles, ajustez XML-RPC et l’API REST selon les besoins, puis renforcez les en-têtes de sécurité compatibles avec le site.

3

Contrôler l’intérieur de WordPress

Complétez le scan externe par l’examen des comptes, des droits, des fichiers, des sauvegardes, du pare-feu et des composants qui ne sont pas détectables depuis Internet.

4

Mettre en place une surveillance continue

Une configuration sûre aujourd’hui peut évoluer après une mise à jour ou la publication d’une nouvelle CVE. Les agences et gestionnaires de plusieurs sites peuvent centraliser la sécurité de leur parc WordPress avec WP Commander.