Données CVE et menace active

Observatoire de la sécurité WordPress

WP Commander rapproche le référentiel CVE, les signaux d’exploitation CISA KEV et EPSS, les correctifs documentés et les constats issus des audits externes. L’objectif est de distinguer le volume historique des failles, leur présence détectée et les situations qui nécessitent une action prioritaire.

41 069vulnérabilités WordPress documentées
71,8 %des fiches disposent d’un correctif documenté
555CVE associées à CISA KEV ou à un EPSS élevé
Données actualisées22 juillet 2026

Analyse croisée

Exposition, configuration et menace active

Données agrégées sur une période glissante de 365 jours · chaque domaine est dédupliqué

Sites avec CVE confirmée27,3 %

6 sites présentent au moins une correspondance confirmée entre une version détectée et une plage vulnérable.

Score de surface moyen74,8/100

Le score synthétise uniquement les protections et expositions visibles depuis Internet.

Exposition prioritaire0,0 %

0 sites cumulent une CVE et un signal CISA KEV ou EPSS élevé.

CVE et surface fragile22,7 %

CVE confirmée et score externe inférieur à 70 sur le même site.

01
16,7 %

Une bonne surface publique n’exclut pas une CVE

Cette part des sites avec une CVE confirmée conserve pourtant un score externe supérieur ou égal à 80. Le durcissement visible et l’état des composants doivent donc être suivis séparément.

02
83,3 %

des expositions cumulent plusieurs facteurs de risque

La correspondance CVE est associée à un score externe inférieur à 70. Ces situations concentrent les actions de mise à jour et de durcissement.

03
0,0 %

des sites avec CVE portent un signal de menace prioritaire

La CVE détectée est présente dans CISA KEV ou associée à un score EPSS élevé. La menace observée complète ici la seule lecture du score CVSS.

04
71,8 %

du référentiel dispose d’un correctif documenté

Ce taux mesure le potentiel de remédiation connu. Il ne permet pas de savoir si le correctif a déjà été déployé sur les installations concernées.

Profils de sécurité

4 profils issus du croisement CVE × configuration

Fiabilité des informations renforcée lorsque le score externe, les CVE confirmées et les signaux de menace convergent

Exposition CVEAucune CVE confirmée
Exposition CVEAu moins une CVE confirmée
Configuration visibleScore ≥ 80Surface publique bien maîtrisée
836,4 %
Part des sites observés

Surface maîtrisée

Aucune CVE confirmée et un score externe supérieur ou égal à 80.

14,5 %
Part des sites observés

Protection correcte, composant vulnérable

Le site obtient un bon score externe, mais au moins une version détectée reste concernée par une CVE.

Configuration visibleScore < 80Durcissement encore perfectible
836,4 %
Part des sites observés

Configuration à renforcer

Aucune CVE confirmée, mais plusieurs protections visibles restent insuffisantes.

522,7 %
Part des sites observés

Risque cumulé

Une CVE confirmée se combine avec une surface de sécurité externe encore perfectible.

Deux dimensions à surveiller séparément

Une configuration HTTP solide ne corrige pas une extension vulnérable. À l’inverse, l’absence de CVE détectée ne garantit pas que la surface publique soit correctement durcie.

Protections publiques

Le niveau de protection visible depuis Internet

52,7 %des contrôles visibles validés

Indice de protection observable

Cette lecture synthétise les contrôles effectivement mesurés depuis Internet. Les états inconnus ne sont pas comptés comme des échecs.

80 à 1009 sites
60 à 7910 sites
Moins de 603 sites
Sites servis en HTTPS100,0 %
22 validations sur 22 mesures exploitables
HSTS correctement configuré18,2 %
4 validations sur 22 mesures exploitables
CSP appliquée22,7 %
5 validations sur 22 mesures exploitables
Méthodes XML-RPC sensibles non détectées33,3 %
7 validations sur 21 mesures exploitables
Énumération REST des comptes bloquée40,9 %
9 validations sur 22 mesures exploitables
Fichiers de configuration non exposés100,0 %
22 validations sur 22 mesures exploitables

Concentration du risque

Composants et vulnérabilités les plus exposés

19 vulnérabilités distinctes · 9 composants concernés

Répartition par type de composant

Extensions15 détections
5 sites · CVSS maximal 8,1
Thèmes3 détections
2 sites · CVSS maximal 6,4
Cœur WordPress1 détections
1 sites · CVSS maximal 3,7

Répartition par niveau de gravité

Élevées3 détections
1 sites · 3 vulnérabilités distinctes
Moyennes15 détections
5 sites · 15 vulnérabilités distinctes
Informationnelles1 détections
1 sites · 1 vulnérabilités distinctes

Vulnérabilités les plus fréquemment confirmées

Aucune CVE précise n’atteint encore le seuil de publication de 4 sites distincts. Les répartitions agrégées restent publiées sans permettre d’isoler un résultat individuel.

Composants les plus souvent associés à une CVE

Aucun composant précis n’atteint encore le seuil de publication de 4 sites distincts.

Cartographie du référentiel

Où se concentre le risque WordPress documenté

Explorer toutes les fiches CVE
41 069vulnérabilités documentées

Références normalisées pour le cœur, les extensions et les thèmes WordPress.

71,8 %avec correctif documenté

La présence d’un correctif ne signifie pas qu’il a déjà été déployé sur les sites concernés.

555CVE avec signal prioritaire

Présentes dans CISA KEV ou associées à un score EPSS supérieur ou égal à 10 %.

6,6 %classées critiques

2 719 vulnérabilités atteignent le niveau critique dans le référentiel.

Extensions WordPress37 593

15 828 composants · 2 367 critiques · 91,5 % du référentiel

Thèmes WordPress3 096

2 133 composants · 335 critiques · 7,5 % du référentiel

Cœur WordPress380

2 composants · 17 critiques · 0,9 % du référentiel

01

Périmètre

Les chiffres de terrain décrivent uniquement les sites volontairement soumis au scanner. Ils ne constituent pas une estimation de l’ensemble du Web WordPress.

02

Confidentialité

Le domaine, l’URL, l’adresse IP, le rapport détaillé et la version WordPress exacte ne sont pas conservés dans l’observatoire. Une empreinte non réversible évite les doublons.

03

Actualisation

Le référentiel et les signaux de menace sont synchronisés automatiquement. Les agrégats publics sont recalculés après chaque nouveau site enregistré puis servis depuis un cache persistant.

Référence

WP Commander, Observatoire de la sécurité WordPress sur 365 jours.