Securite

Pourquoi nous avons lancé un observatoire de la sécurité WordPress en France

Nous lançons un suivi régulier et national de l'état de sécurité réel des sites WordPress français. Pourquoi, comment, et ce que nous publierons.

Maintena1 octobre 20265 min de lecture
Pourquoi nous avons lancé un observatoire de la sécurité WordPress en France

Chaque année, les mêmes statistiques reviennent dans les articles sur la sécurité WordPress : tel pourcentage de sites piratés via une extension, telle part de sites pas à jour. Des chiffres globaux, souvent mondiaux, rarement vérifiables, et qui ne disent rien de la situation réelle des sites français.

Nous avons lancé l'Observatoire de la sécurité WordPress en France pour changer cela. Non pas pour ajouter des statistiques de plus au débat, mais pour produire un suivi régulier, à l'échelle nationale, de l'état de sécurité réel des sites WordPress en France. Voici pourquoi, et comment.

Le paradoxe de la sécurité WordPress

Contrairement à une idée reçue, la sécurité d'un site WordPress ne dépend pas d'une menace mystérieuse ou d'un pirate particulièrement talentueux. Dans l'immense majorité des cas, elle dépend d'une faille connue, documentée et déjà corrigée.

Les vulnérabilités des extensions, des thèmes et du cœur de WordPress sont référencées publiquement, décrites en détail, et accompagnées de leur correctif. Chacune porte un identifiant public (le CVE) et un score de gravité (le CVSS). Des robots parcourent le web en permanence, à la recherche des sites qui n'ont tout simplement pas appliqué ces correctifs.

Le problème n'est donc pas l'absence d'information. C'est que cette information ne parvient jamais aux personnes concernées. Le propriétaire d'un site découvre généralement le problème au pire moment : un site qui redirige ailleurs, un avertissement de Google, un client qui s'inquiète. Entre la faille publiée un matin et le site mis à jour trois semaines plus tard, il y a une fenêtre d'exposition.

C'est précisément cet écart que nous voulons rendre visible.

Ce que nous observons

L'observatoire suit aujourd'hui 77 422 sites WordPress français en activité. Un site y figure s'il remplit trois critères : être rattaché à la France (par sa localisation ou par un domaine en .fr), avoir publié ou modifié du contenu au cours des douze derniers mois, et être accessible au moment de l'analyse.

Nous avons volontairement écarté les sites abandonnés ou inaccessibles. L'objectif n'est pas de recenser tout le web français, mais de constituer un échantillon large et représentatif : vitrines, blogs, boutiques, sites d'organisations de toutes tailles.

Pour chaque site, nous identifions la version du cœur de WordPress et des extensions installées, à partir des informations que le site expose lui-même. Ces versions sont confrontées à une base de plus de 32 000 vulnérabilités WordPress documentées, constituée à partir des référentiels publics. C'est cette confrontation qui permet de savoir si un site est exposé, et à quel niveau de gravité.

Les sites ont été analysés une première fois en septembre 2026. De nouvelles campagnes d'analyse suivront, afin de mesurer si la situation s'améliore ou se dégrade. Car l'observatoire n'est pas une photographie, mais un suivi dans la durée : la vraie question n'est pas « combien de sites sont vulnérables aujourd'hui », mais « la situation s'améliore-t-elle, ou se dégrade-t-elle ? ».

Une méthode strictement externe

Ce point mérite d'être expliqué, car il conditionne la crédibilité de tout ce qui précède.

Nos analyses sont strictement externes et non intrusives. Elles reposent uniquement sur ce qu'un navigateur ou un moteur de recherche peut observer d'un site accessible au public. Nous ne nous connectons jamais au site, n'accédons pas à ses fichiers, ne contournons aucune protection, ne testons aucun mot de passe et n'exploitons aucune faille. Nous ne collectons aucune donnée personnelle au-delà de ce que le site publie lui-même.

Une analyse de sécurité ne doit jamais aggraver le risque qu'elle mesure. C'est une règle que nous appliquons sans exception : nous mesurons ce qu'un attaquant peut voir, sans jamais aller au-delà.

Ce que nous publierons, et ce que nous ne publierons jamais

Les résultats seront diffusés exclusivement sous forme agrégée : proportions de sites concernés par au moins une faille critique, extensions les plus fréquemment en cause, part des sites présentant des signes de compromission active, évolutions dans le temps.

Nous ne publierons jamais le nom d'un site, un nom de domaine, ni même un identifiant partiellement masqué. Une liste de sites vulnérables serait une liste de cibles, et sa diffusion irait à l'encontre de l'objectif même de cette démarche.

Une première campagne déjà menée, des résultats à venir

La première campagne d'analyse s'est achevée en septembre 2026. Les premiers résultats agrégés seront publiés en octobre : ils porteront sur la proportion de sites présentant au moins une faille critique, sur les extensions les plus souvent en cause, et sur la part des sites montrant des signes de compromission active.

Les campagnes suivantes permettront ensuite de publier les évolutions. Notre but n'est pas le scoop, mais la continuité : fournir au fil de l'eau une image fiable et documentée de l'état de sécurité du web WordPress français, accessible à tous, qu'il s'agisse de propriétaires de sites, d'agences, de développeurs ou de médias.

Analyse gratuite

Où en est la sécurité de votre site ?

Pas besoin d'attendre la photographie nationale. Analysez votre site WordPress en quelques secondes : extensions vulnérables, comptes exposés, signes de piratage. Sans inscription.

Analyser mon site

Articles similaires

Voir tous les articles