Observatoire WP Commander · Mise à jour quotidienne
Vulnérabilités WordPress en 2026 : statistiques, failles exploitées et correctifs
Suivez les CVE qui affectent le cœur, les extensions et les thèmes WordPress. Les données distinguent l’exploitation confirmée, la probabilité d’exploitation, la gravité technique et la disponibilité d’un correctif.
Les données Wordfence Intelligence n’ont pas été actualisées depuis 25 heures, dernière synchronisation réussie le 29 août 2026 à 19:28.
- CVE uniques
- 36 501 CVE Nombre d’identifiants CVE distincts présents dans le référentiel. Une CVE affectant plusieurs extensions n’est comptée qu’une fois. Unité : CVE. Source : Wordfence Intelligence. Référentiel complet, sans borne de date.
- Associations CVE-composant
- 42 794 associations CVE-composant Nombre de relations entre une vulnérabilité et un composant WordPress. Une CVE touchant 4 extensions compte pour 4 associations. Unité : associations CVE-composant. Source : Wordfence Intelligence. Référentiel complet, sans borne de date.
- CVE dont l’exploitation est confirmée
- 6 CVE CVE du référentiel inscrites au catalogue CISA KEV, qui recense les vulnérabilités dont l’exploitation a été observée. Dénominateur : 36 501. Unité : CVE. Source : CISA KEV. Référentiel complet, sans borne de date.
- Composants sans correctif documenté
- 9 776 composants Extensions et thèmes portant au moins une vulnérabilité pour laquelle la source indique qu’aucun correctif n’est disponible. Dénominateur : 18 207. Unité : composants. Source : Wordfence Intelligence. Référentiel complet, sans borne de date.
Dernière mise à jour du référentiel :
WordPress est-il moins sécurisé que les autres CMS ?
Le référentiel ne permet pas de trancher par oui ou par non : il décrit des vulnérabilités publiées, pas des sites compromis, et il n’existe pas de dénominateur commun entre un logiciel unique et un écosystème de milliers de composants. Il permet en revanche de corriger plusieurs raccourcis fréquents.
Le cœur de WordPress représente moins de 1 % des associations documentées
389 associations CVE-composant sur 42 794 concernent le cœur, contre 39 252 pour les extensions et 3 153 pour les thèmes.
Une CVE publiée en 2020 peut encore présenter un risque actuel
CVE-2020-11738, publiée en 2020 (6 ans), obtient une probabilité d’exploitation estimée à 97,8 % pour les 30 jours suivant le 30 août 2026.
Failles WordPress dont l’exploitation est confirmée
Ces failles demandent une attention prioritaire : leur exploitation a déjà été observée. WP Commander en recense actuellement 6 CVE, liées à 8 composants WordPress. Retrouvez ci-dessous leur niveau de gravité, leur probabilité d’exploitation et les correctifs disponibles.
WordPress
CVE-2026-63030
Voir la fiche
- Faiblesse
- CWE-670
- Score CVSS
- 9,8 Critical · CVSS 3.1
- Probabilité EPSS
-
97,3 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,9 - Exploitation
- Confirmée CISA KEV depuis le 21 Juil 2026
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
[6.9, 6.9.5) corrigée en 6.9.5[7.0, 7.0.2) corrigée en 7.0.2 WordPress
CVE-2026-60137
Voir la fiche
- Faiblesse
- CWE-89
- Score CVSS
- 7,5 High · CVSS 3.1
- Probabilité EPSS
-
78,3 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,5 - Exploitation
- Confirmée CISA KEV depuis le 21 Juil 2026
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Versions affectées et correctifs
[6.8, 6.8.5) corrigée en 6.8.6 borne incohérente[6.9, 6.9.5) corrigée en 6.9.5[7.0, 7.0.2) corrigée en 7.0.2 jQuery Manager for WordPress
CVE-2020-11023
Voir la fiche
- Faiblesse
- CWE-1395
- Score CVSS
- 6,5 Medium · CVSS 3.1
- Probabilité EPSS
-
83,8 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,7 - Exploitation
- Confirmée CISA KEV depuis le 23 Jan 2025
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Versions affectées et correctifs
*-1.4.1 aucun correctif documenté*-1.10.4 corrigée en 1.10.5 Enable jQuery Migrate Helper
CVE-2020-11023
Voir la fiche
- Faiblesse
- CWE-1395
- Score CVSS
- 6,5 Medium · CVSS 3.1
- Probabilité EPSS
-
83,8 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,7 - Exploitation
- Confirmée CISA KEV depuis le 23 Jan 2025
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:N
Versions affectées et correctifs
*-1.4.1 aucun correctif documenté*-1.10.4 corrigée en 1.10.5 File Manager
CVE-2020-25213
Voir la fiche
- Faiblesse
- CWE-434
- Score CVSS
- 9,8 Critical · CVSS 3.1
- Probabilité EPSS
-
97,3 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,9 - Exploitation
- Confirmée CISA KEV depuis le 3 Nov 2021
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
*-6.8 corrigée en 6.9 Duplicator Pro
CVE-2020-11738
Voir la fiche
- Faiblesse
- CWE-22
- Score CVSS
- 7,5 High · CVSS 3.1
- Probabilité EPSS
-
97,8 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,9 - Exploitation
- Confirmée CISA KEV depuis le 3 Nov 2021
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Versions affectées et correctifs
[*, 1.3.28) corrigée en 1.3.28[*, 3.8.7.1) corrigée en 3.8.7.1 CVE-2020-11738
Voir la fiche
- Faiblesse
- CWE-22
- Score CVSS
- 7,5 High · CVSS 3.1
- Probabilité EPSS
-
97,8 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,9 - Exploitation
- Confirmée CISA KEV depuis le 3 Nov 2021
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Versions affectées et correctifs
[*, 1.3.28) corrigée en 1.3.28[*, 3.8.7.1) corrigée en 3.8.7.1 Social Sharing Plugin – Social Warfare
CVE-2019-9978
Voir la fiche
- Faiblesse
- CWE-79
- Score CVSS
- 7,2 High · CVSS 3.1
- Probabilité EPSS
-
72,9 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,4 - Exploitation
- Confirmée CISA KEV depuis le 3 Nov 2021
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Versions affectées et correctifs
[*, 3.5.3) corrigée en 3.5.3 Vulnérabilités à forte probabilité d’exploitation
Probabilité estimée, exploitation non confirmée par CISA KEV. Le score EPSS publié par FIRST estime la probabilité qu’une vulnérabilité soit exploitée dans les 30 jours. Seules les CVE atteignant 10 % et absentes du catalogue KEV figurent ici : 554 CVE au total, les 25 plus probables étant listées.
Le score EPSS est recalculé chaque jour et porte sur les 30 jours qui suivent la date du score, et non sur les 30 jours suivant la publication de la CVE. Une CVE ancienne peut donc présenter une probabilité actuelle élevée si les signaux observés indiquent qu’elle reste attractive pour les attaquants.
Backup Migration
CVE-2023-6553
Voir la fiche
- Faiblesse
- CWE-94
- Score CVSS
- 9,8 Critical · CVSS 3.1
- Probabilité EPSS
-
97,8 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,9 - Publication
- 11 Déc 2023
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
*-1.3.7 corrigée en 1.3.8 WordPress
CVE-2022-21661
Voir la fiche
- Faiblesse
- CWE-89
- Score CVSS
- 8,0 High · CVSS 3.1
- Probabilité EPSS
-
97,8 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,9 - Publication
- 6 Jan 2021
Vecteur CVSS
CVSS:3.1/AV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H
Versions affectées et correctifs
[3.7, 3.7.37) corrigée en 3.7.37[3.8, 3.8.37) corrigée en 3.8.37[3.9, 3.9.35) corrigée en 3.9.35[4.0, 4.0.34) corrigée en 4.0.34[4.1, 4.1.34) corrigée en 4.1.34[4.2, 4.2.31) corrigée en 4.2.31[4.3, 4.3.27) corrigée en 4.3.27[4.4, 4.4.26) corrigée en 4.4.26[4.5, 4.5.25) corrigée en 4.5.25[4.6, 4.6.22) corrigée en 4.6.22[4.7, 4.7.22) corrigée en 4.7.22[4.8, 4.8.18) corrigée en 4.8.18[4.9, 4.9.19) corrigée en 4.9.19[5.0, 5.0.15) corrigée en 5.0.15[5.1, 5.1.12) corrigée en 5.1.12[5.2, 5.2.14) corrigée en 5.2.14[5.3, 5.3.11) corrigée en 5.3.11[5.4, 5.4.9) corrigée en 5.4.9[5.5, 5.5.8) corrigée en 5.5.8[5.6, 5.6.7) corrigée en 5.6.7[5.7, 5.7.5) corrigée en 5.7.5[5.8, 5.8.3) corrigée en 5.8.3 Tajer
CVE-2018-9206
Voir la fiche
- Faiblesse
- CWE-434
- Score CVSS
- 9,8 Critical · CVSS 3.1
- Probabilité EPSS
-
97,3 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,9 - Publication
- 15 Oct 2018
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
*-1.0.5 aucun correctif documenté Chop Slider 3
CVE-2020-11530
Voir la fiche
- Faiblesse
- CWE-89
- Score CVSS
- 9,8 Critical · CVSS 3.1
- Probabilité EPSS
-
95,7 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,9 - Publication
- 9 Mai 2020
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
*-3.4 aucun correctif documenté Comments – wpDiscuz
CVE-2020-24186
Voir la fiche
- Faiblesse
- CWE-434
- Score CVSS
- 9,8 Critical · CVSS 3.1
- Probabilité EPSS
-
94,6 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8 - Publication
- 6 Juin 2021
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
7.0-7.0.4 corrigée en 7.0.5 Payment Form for PayPal Pro
CVE-2020-14092
Voir la fiche
- Faiblesse
- CWE-89
- Score CVSS
- 9,8 Critical · CVSS 3.1
- Probabilité EPSS
-
94,5 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8 - Publication
- 2 Juil 2020
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
[*, 1.1.65) corrigée en 1.1.65 Backup and Staging by WP Time Capsule
CVE-2024-8856
Voir la fiche
- Faiblesse
- CWE-434
- Score CVSS
- 9,8 Critical · CVSS 3.1
- Probabilité EPSS
-
94,0 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8 - Publication
- 15 Nov 2024
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
*-1.22.21 corrigée en 1.22.22 WordPress Automatic Plugin
CVE-2024-27956
Voir la fiche
- Faiblesse
- CWE-89
- Score CVSS
- 9,8 Critical · CVSS 3.1
- Probabilité EPSS
-
94,0 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8 - Publication
- 13 Mar 2024
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
*-3.92.0 corrigée en 3.92.1 Iptanus File Upload
CVE-2024-9047
Voir la fiche
- Faiblesse
- CWE-22
- Score CVSS
- 9,8 Critical · CVSS 3.1
- Probabilité EPSS
-
93,3 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8 - Publication
- 11 Oct 2024
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
*-4.24.11 corrigée en 4.24.12 CVE-2023-0992
Voir la fiche
- Faiblesse
- CWE-79
- Score CVSS
- 7,2 High · CVSS 3.1
- Probabilité EPSS
-
93,0 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8 - Publication
- 25 Avr 2023
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Versions affectées et correctifs
[*, 17.0.18) corrigée en 17.0.18 CVE-2022-1329
Voir la fiche
- Faiblesse
- CWE-862
- Score CVSS
- 8,8 High · CVSS 3.1
- Probabilité EPSS
-
92,7 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8 - Publication
- 13 Avr 2022
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
3.6.0-3.6.2 corrigée en 3.6.3 WordPress
CVE-2019-8943
Voir la fiche
- Faiblesse
- CWE-98
- Score CVSS
- 6,5 Medium · CVSS 3.1
- Probabilité EPSS
-
92,6 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8 - Publication
- 19 Fév 2019
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:N
Versions affectées et correctifs
*-5.0.2 corrigée en 5.0.3 CVE-2023-23488
Voir la fiche
- Faiblesse
- CWE-89
- Score CVSS
- 9,8 Critical · CVSS 3.1
- Probabilité EPSS
-
92,5 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8 - Publication
- 12 Jan 2023
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
*-2.9.7 corrigée en 2.9.8 Creative Contact Form
CVE-2014-8739
Voir la fiche
- Faiblesse
- CWE-434
- Score CVSS
- 9,8 Critical · CVSS 3.1
- Probabilité EPSS
-
91,7 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8 - Publication
- 23 Oct 2014
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
[*, 1.0.0) corrigée en 1.0.0 Smart Google Code Inserter
CVE-2018-3810
Voir la fiche
- Faiblesse
- CWE-79
- Score CVSS
- 7,2 High · CVSS 3.1
- Probabilité EPSS
-
91,1 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8 - Publication
- 1 Jan 2018
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Versions affectées et correctifs
[*, 3.5) corrigée en 3.5 CVE-2023-6875
Voir la fiche
- Faiblesse
- CWE-639
- Score CVSS
- 9,8 Critical · CVSS 3.1
- Probabilité EPSS
-
90,3 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8 - Publication
- 10 Jan 2024
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
*-2.8.7 corrigée en 2.8.8 CVE-2022-1707
Voir la fiche
- Faiblesse
- CWE-79
- Score CVSS
- 6,1 Medium · CVSS 3.1
- Probabilité EPSS
-
89,8 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8 - Publication
- 19 Mai 2022
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Versions affectées et correctifs
*-1.15 corrigée en 1.15.1 CVE-2024-1071
Voir la fiche
- Faiblesse
- CWE-89
- Score CVSS
- 9,8 Critical · CVSS 3.1
- Probabilité EPSS
-
89,4 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8 - Publication
- 23 Fév 2024
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
2.1.3-2.8.2 corrigée en 2.8.3 Contact Form 7
CVE-2020-35489
Voir la fiche
- Faiblesse
- CWE-434
- Score CVSS
- 8,1 High · CVSS 3.1
- Probabilité EPSS
-
89,3 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8 - Publication
- 17 Déc 2020
Vecteur CVSS
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
[*, 5.3.2) corrigée en 5.3.2 Bricks
CVE-2024-25600
Voir la fiche
- Faiblesse
- CWE-94
- Score CVSS
- 9,8 Critical · CVSS 3.1
- Probabilité EPSS
-
88,2 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8 - Publication
- 13 Fév 2024
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
*-1.9.6 corrigée en 1.9.6.1 CVE-2018-19207
Voir la fiche
- Faiblesse
- CWE-94
- Score CVSS
- 9,8 Critical · CVSS 3.1
- Probabilité EPSS
-
88,1 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8 - Publication
- 8 Nov 2018
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
[*, 1.4.3) corrigée en 1.4.3 InfiniteWP Client
CVE-2020-8772
Voir la fiche
- Faiblesse
- CWE-862
- Score CVSS
- 9,8 Critical · CVSS 3.1
- Probabilité EPSS
-
88,0 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,8 - Publication
- 14 Jan 2020
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
*-1.9.4.4 corrigée en 1.9.4.5 Modern Events Calendar Lite
CVE-2021-24145
Voir la fiche
- Faiblesse
- CWE-434
- Score CVSS
- 7,2 High · CVSS 3.1
- Probabilité EPSS
-
87,3 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,7 - Publication
- 29 Jan 2021
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
*-5.16.4 corrigée en 5.16.5 WordPress
CVE-2017-5487
Voir la fiche
- Faiblesse
- CWE-200
- Score CVSS
- 4,3 Medium · CVSS 3.1
- Probabilité EPSS
-
87,3 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,7 - Publication
- 11 Jan 2017
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N
Versions affectées et correctifs
[*, 3.7) corrigée en 3.7.17 borne incohérente3.7-3.7.16 corrigée en 3.7.173.8-3.8.16 corrigée en 3.8.173.9-3.9.14 corrigée en 3.9.154.0-4.0.13 corrigée en 4.0.144.1-4.1.13 corrigée en 4.1.144.2-4.2.10 corrigée en 4.2.114.3-4.3.6 corrigée en 4.3.74.4-4.4.5 corrigée en 4.4.64.5-4.5.4 corrigée en 4.5.54.6-4.6.1 corrigée en 4.6.24.7 corrigée en 4.7.1 Perfect Survey
CVE-2021-24762
Voir la fiche
- Faiblesse
- CWE-89
- Score CVSS
- 9,8 Critical · CVSS 3.1
- Probabilité EPSS
-
86,8 %
Estimation pour les 30 prochains jours
Score calculé le 30 août 2026
Percentile 99,7 - Publication
- 5 Oct 2021
Vecteur CVSS
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Versions affectées et correctifs
[*, 1.5.2) corrigée en 1.5.2 Ce qui a changé en 30 jours
Comparaison entre les 30 derniers jours et les 30 jours précédents, sur la date de publication de la CVE.
| Indicateur | 30 derniers jours | 30 jours précédents | Variation |
|---|---|---|---|
| CVE publiées | 942 | 1 020 | -78 baisse |
| dont avec correctif documenté | 766 | 861 | -95 baisse |
| dont sans correctif documenté | 176 | 159 | +17 hausse |
| dont de gravité critique | 73 | 56 | +17 hausse |
| Nouvelles entrées au catalogue CISA KEV | 0 | Sur la date d’ajout au catalogue | |
Composants les plus concernés
- Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce 13 CVE
- WP Directory Kit 11 CVE
- Forminator Forms – Contact Form, Payment Form & Custom Form Builder 9 CVE
- TrueBooker – Appointment Booking and Scheduler System 9 CVE
- Kirki – Freeform Page Builder, Website Builder & Customizer 8 CVE
- Events Manager – Calendar, Bookings, Tickets, and more! 7 CVE
Principales catégories de faiblesse
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') 254 CVE
- CWE-862 Missing Authorization 184 CVE
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') 109 CVE
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor 63 CVE
- CWE-639 Authorization Bypass Through User-Controlled Key 49 CVE
- CWE-502 Deserialization of Untrusted Data 43 CVE
Tendances sur 24 mois
Séries mensuelles calculées sur la date de publication de la CVE, du août 2024 à aujourd’hui. Chaque graphique est accompagné du tableau des mêmes données.
| Mois | CVE uniques | Associations CVE-composant | Avec correctif | Sans correctif | Extensions | Thèmes | Cœur |
|---|---|---|---|---|---|---|---|
| Août 2026 | 908 | 910 | 732 | 176 | 868 | 39 | 2 |
| Juil 2026 | 1 097 | 1 104 | 934 | 163 | 1 056 | 39 | 2 |
| Juin 2026 | 863 | 871 | 703 | 161 | 818 | 45 | 0 |
| Mai 2026 | 640 | 641 | 418 | 222 | 560 | 80 | 0 |
| Avr 2026 | 533 | 688 | 449 | 85 | 469 | 64 | 0 |
| Mar 2026 | 819 | 819 | 563 | 256 | 625 | 193 | 1 |
| Fév 2026 | 937 | 937 | 573 | 364 | 672 | 265 | 0 |
| Jan 2026 | 983 | 983 | 574 | 409 | 835 | 148 | 0 |
| Déc 2025 | 999 | 1 000 | 599 | 400 | 923 | 76 | 0 |
| Nov 2025 | 588 | 599 | 411 | 178 | 571 | 18 | 0 |
| Oct 2025 | 657 | 658 | 458 | 199 | 579 | 78 | 0 |
| Sep 2025 | 986 | 999 | 543 | 443 | 871 | 114 | 2 |
| Août 2025 | 659 | 679 | 387 | 274 | 524 | 137 | 0 |
| Juil 2025 | 609 | 633 | 413 | 200 | 550 | 60 | 0 |
| Juin 2025 | 806 | 895 | 440 | 367 | 708 | 98 | 0 |
| Mai 2025 | 666 | 705 | 468 | 200 | 609 | 58 | 0 |
| Avr 2025 | 1 338 | 1 356 | 703 | 635 | 1 277 | 61 | 0 |
| Mar 2025 | 1 005 | 1 008 | 584 | 422 | 954 | 51 | 0 |
| Fév 2025 | 855 | 857 | 509 | 346 | 822 | 33 | 0 |
| Jan 2025 | 1 637 | 1 658 | 757 | 881 | 1 596 | 41 | 0 |
| Déc 2024 | 917 | 932 | 623 | 295 | 878 | 39 | 0 |
| Nov 2024 | 913 | 925 | 489 | 424 | 895 | 18 | 0 |
| Oct 2024 | 809 | 828 | 475 | 335 | 799 | 10 | 0 |
| Sep 2024 | 484 | 489 | 402 | 82 | 466 | 18 | 0 |
| Août 2024 | 613 | 618 | 507 | 107 | 572 | 41 | 0 |
Principales classes de faiblesse sur 24 mois
| Classe | Description | CVE uniques |
|---|---|---|
| CWE-79 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') | 8 125 |
| CWE-862 | Missing Authorization | 3 821 |
| CWE-352 | Cross-Site Request Forgery (CSRF) | 2 121 |
| CWE-89 | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') | 1 429 |
| CWE-98 | Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') | 1 217 |
| CWE-200 | Exposure of Sensitive Information to an Unauthorized Actor | 687 |
| CWE-502 | Deserialization of Untrusted Data | 623 |
| CWE-434 | Unrestricted Upload of File with Dangerous Type | 532 |
Où se concentre le risque documenté
Le cœur de WordPress est un logiciel unique : son périmètre se mesure en branches de versions affectées, non en composants.
| Famille | Périmètre | CVE uniques | Associations | CVE critiques | Exploitation confirmée | Sans correctif |
|---|---|---|---|---|---|---|
| Cœur WordPress | 42 familles de versions concernées | 343 | 389 | 14 | 2 | 2 |
| Extensions | 16 053 composants | 33 885 | 39 252 | 2 118 | 4 | 9 293 |
| Thèmes | 2 154 composants | 2 302 | 3 153 | 214 | 0 | 1 090 |
Ce que les données permettent d’affirmer
Ce que les données montrent
- Le volume de vulnérabilités WordPress publiquement documentées et sa répartition entre cœur, extensions et thèmes.
- La part de ces vulnérabilités pour lesquelles un correctif est documenté par la source.
- Les vulnérabilités dont l’exploitation est confirmée par CISA KEV, et celles dont la probabilité d’exploitation estimée est élevée.
Ce qu’elles ne permettent pas de conclure
- Le nombre de vulnérabilités ne correspond pas au nombre de sites compromis.
- Le score CVSS mesure une gravité technique, pas le risque propre à un site particulier.
- L’EPSS est probabiliste : il n’établit pas qu’une exploitation a eu lieu.
- La présence d’un correctif ne dit pas s’il a été déployé sur les installations concernées.
Limites connues
- Le référentiel ne recense que des vulnérabilités publiquement documentées, jamais celles restées privées.
- La source indique l’absence de correctif sans distinguer un composant abandonné d’un composant retiré du répertoire ; ces catégories ne sont donc pas publiées.
- Certaines fiches présentent une borne de version et un correctif qui ne se rejoignent pas ; ces cas sont signalés plutôt que corrigés d’office.
- Les résultats d’audit WP Commander décrivent uniquement l’échantillon des sites volontairement analysés.
Méthodologie
Sources et fréquences
| Source | Rôle | Enregistrements | Dernière synchronisation |
|---|---|---|---|
| Wordfence Intelligence | Identité des vulnérabilités, versions affectées et corrigées, score CVSS | 39 455 | obsolète |
| CISA KEV | Confirmation d’exploitation observée | 6 | |
| FIRST EPSS | Probabilité d’exploitation à 30 jours | 36 449 | |
| CERT-FR | Références d’avis francophones | 2 |
Unités de comptage
Nous suivons 4 unités séparées : une CVE unique est un identifiant de vulnérabilité ; un avis est une entrée publiée par la source et ne comporte pas toujours de CVE ; une association CVE-composant relie une CVE à un composant WordPress ; une fiche est une page publiée par WP Commander. Une CVE qui touche 4 extensions compte donc pour 1 CVE unique et 4 associations.
Déduplication
Une même CVE peut concerner plusieurs composants. Elle compte une seule fois dans le total des CVE, mais une fois par composant dans le total des associations.
Versions et correctifs
Une vulnérabilité peut toucher plusieurs séries de versions, avec un correctif différent pour chacune. Nous affichons toutes les séries concernées. Si la source ne permet pas d’associer un correctif à une série avec certitude, nous n’affichons pas de version corrigée.
Choix du score CVSS
Nous reprenons le score CVSS, sa version et son vecteur tels qu’ils sont publiés par la source. Le nom de l’organisme qui fournit le score est indiqué à côté.
Exploitation et probabilité
Une exploitation est considérée comme confirmée uniquement lorsque la CVE figure dans le catalogue CISA KEV. Le score EPSS de FIRST estime séparément la probabilité d’exploitation dans les 30 prochains jours. Nous publions les CVE dont le score atteint au moins 10 %. Une CVE déjà confirmée par CISA KEV n’est pas répétée dans cette liste.
Citer cette publication
Les chiffres de cette page sont recalculés à chaque synchronisation du référentiel. Une citation mentionnant la date de l’instantané reste donc vérifiable même après actualisation des données.
WP Commander, « Vulnérabilités WordPress en 2026 : statistiques, failles exploitées et correctifs », instantané du 30 août 2026, https://wpcommander.fr/observatoire/
Chaque section dispose d’une ancre permanente : un lien peut pointer directement vers les failles exploitées, la concentration du risque ou la méthodologie.
