Skip to main content
Statistiques

Sécurité WordPress 2024 : Une Analyse de 10 984 Sites Scannés par Heypulso

· Basé sur 43,960 domaines analysés

En tant que chercheurs en sécurité chez Heypulso, nous sommes constamment à l’affût des vulnérabilités qui menacent le web. WordPress, étant le CMS le plus populaire au monde, représente une part significative de notre travail d’analyse. Nous avons récemment mené un scan approfondi sur un échantillon de 43 960 domaines pour évaluer leur posture de sécurité, avec un focus particulier sur les installations WordPress. Les résultats sont, par moments, révélateurs, voire préoccupants.

Cet article vous présentera une analyse détaillée de nos découvertes, mettant en lumière les défis de sécurité persistants, notamment en ce qui concerne la maintenance des plugins et thèmes, les configurations de sécurité et la performance générale des sites.

Vue d’ensemble de notre scan : Le paysage numérique sous la loupe

Notre balayage a couvert un vaste éventail de sites, révélant la prévalence de WordPress et l’état général de la sécurité web. Sur les 43 960 domaines scannés au total :

  • Nous avons identifié 10 984 sites WordPress, confirmant la domination de ce CMS sur le marché.
  • 23 701 domaines (soit 53,9%) disposent d’un certificat SSL valide, un prérequis essentiel pour la sécurité et la confiance en ligne. Bien que plus de la moitié des sites utilisent le HTTPS, près de la moitié des domaines ne le font pas, laissant les données en transit potentiellement exposées.
  • Le temps de réponse moyen de tous les sites scannés s’élève à 1346 ms, un indicateur qui, bien que n’étant pas directement lié à la sécurité, peut refléter une surcharge serveur ou une optimisation insuffisante, facteurs pouvant indirectement affecter la résilience face à certaines attaques.

Ces chiffres posent les bases de notre analyse, soulignant à la fois l’ampleur de l’écosystème WordPress et les défis fondamentaux en matière de sécurité.

La Sécurité des Sites WordPress : Un État des Lieux Alarmant des Configurations

La sécurité d’un site web ne se limite pas à la détection de logiciels malveillants ; elle commence par des configurations robustes. Nos données révèlent des lacunes significatives dans l’implémentation des en-têtes de sécurité et la gestion de fonctionnalités sensibles sur les sites WordPress que nous avons analysés. Sur les 10 984 sites WordPress :

  • 82,9% manquent l’en-tête X-Frame-Options : Cet en-tête est crucial pour prévenir les attaques de clickjacking, où un attaquant tente de superposer un site malveillant sur le vôtre pour inciter les utilisateurs à cliquer sur des éléments invisibles. L’absence de cet en-tête expose une grande majorité des sites à ce type d’attaque insidieuse.
  • 88,1% manquent l’en-tête Content Security Policy (CSP) : Le CSP est une ligne de défense fondamentale contre les attaques de Cross-Site Scripting (XSS) et autres injections de code. Il permet de définir les sources de contenu approuvées (scripts, styles, images, etc.). Une telle absence généralisée est extrêmement préoccupante, laissant la porte ouverte à l’exécution de scripts malveillants par des attaquants.
  • 77,9% manquent l’en-tête HSTS (HTTP Strict Transport Security) : HSTS force les navigateurs à n’utiliser que des connexions HTTPS sécurisées avec votre site, même si l’utilisateur saisit une URL HTTP. Son absence rend les sites vulnérables aux attaques de downgrade SSL et aux écoutes clandestines sur des réseaux non sécurisés.
  • 49,9% ont XML-RPC exposé : XML-RPC est une interface qui permet à des applications externes d’interagir avec votre site WordPress. Bien qu’utile pour certaines fonctionnalités (comme Jetpack), elle est souvent ciblée par des attaques par force brute et des attaques DDoS. Exposer cette fonctionnalité sans protection adéquate est un risque majeur, et près de la moitié des sites analysés le font.

Ces statistiques dressent un tableau sombre des pratiques de configuration de sécurité. Une grande proportion de sites WordPress manque de défenses de base, les rendant plus vulnérables aux menaces courantes du web.

La Qualité de la Maintenance : Le Cœur du Problème des Risques liés aux Plugins

La maintenance régulière est la pierre angulaire de la sécurité des sites web, et encore plus pour WordPress, où les plugins et les thèmes sont des vecteurs d’attaque fréquents s’ils ne sont pas mis à jour. Nous avons attribué un score de maintenance à chacun des 10 984 sites WordPress que nous avons scannés. Les résultats sont éloquents :

  • Grade A (80-100) : 57 sites (0,5%)
  • Grade B (60-79) : 4096 sites (37,3%)
  • Grade C (40-59) : 5561 sites (50,6%)
  • Grade D (20-39) : 1169 sites (10,6%)
  • Grade F (0-19) : 101 sites (0,9%)

Distribution des Scores de Maintenance (sur 10 984 sites WordPress)

GradeScoreNombre de SitesPourcentage
A80-100570,5%
B60-79409637,3%
C40-59556150,6%
D20-39116910,6%
F0-191010,9%

Ces chiffres sont particulièrement alarmants. Seule une infime fraction (0,5%) des sites WordPress que nous avons scannés maintient une posture de sécurité et de performance exemplaire. Plus de la moitié des sites (50,6%) se situent dans la catégorie ‘C’, indiquant une maintenance moyenne avec des lacunes notables, tandis que plus d’un site sur dix (11,5% au total pour D et F) est en état de négligence grave.

Un score de maintenance faible est souvent corrélé à des versions obsolètes de WordPress, de plugins et de thèmes, qui sont la principale cause de vulnérabilités exploitables. Chaque semaine, de nouvelles failles sont découvertes dans des composants populaires. Ne pas appliquer les mises à jour signifie laisser des portes grandes ouvertes aux attaquants. C’est ici que les “risques de sécurité des plugins WordPress” se manifestent le plus concrètement : ce n’est pas le plugin en lui-même qui est intrinsèquement dangereux, mais sa version non patchée sur un site mal maintenu.

Les Plugins et Thèmes : Amis ou Ennemis ?

Les plugins et les thèmes sont la raison d’être de la flexibilité de WordPress, mais ils sont aussi les points d’entrée les plus courants pour les attaques si mal gérés. Notre scan a identifié les composants les plus populaires, qui, de par leur large utilisation, deviennent des cibles privilégiées pour les cybercriminels.

Top 10 des Plugins les plus détectés sur les sites WordPress scannés :

RangPluginNombre de Détections
1Contact Form 73152
2Elementor3070
3Elementor Pro1783
4Revslider1055
5Complianz Gdpr1033
6Cookie Notice852
7Woocommerce837
8Wp Rocket748
9Js_composer726
10Pojo Accessibility661

Ces plugins sont extrêmement populaires et puissants. Cependant, des plugins comme Contact Form 7 ou Revslider ont eu par le passé des vulnérabilités critiques. Leur présence massive sur les sites WordPress signifie qu’une faille non patchée peut potentiellement affecter des milliers de sites simultanément. L’exemple de Revslider est particulièrement pertinent, ayant été la source de nombreuses compromissions par le passé en raison de versions obsolètes.

Top 5 des Thèmes les plus détectés sur les sites WordPress scannés :

RangThèmeNombre de Détections
1hello-elementor1059
2Divi951
3astra611
4twentyseventeen287
5oceanwp201

Tout comme les plugins, les thèmes peuvent introduire des vulnérabilités. Des thèmes populaires comme Divi ou Astra, bien que généralement bien maintenus par leurs développeurs, nécessitent une mise à jour constante de la part des administrateurs de sites. Un thème obsolète peut contenir des failles permettant l’exécution de code à distance ou l’injection de contenu malveillant.

La leçon est claire : la popularité d’un plugin ou d’un thème n’est pas une garantie de sécurité si la maintenance n’est pas rigoureuse. C’est l’administrateur du site qui porte la responsabilité finale de garder ces composants à jour.

Au-delà des Frontières : Une Perspective Géographique et des Menaces Réelles

Notre scan a également révélé une distribution géographique des sites et la présence de menaces directes sur certains d’entre eux.

Top 5 des Pays où nos scans ont détecté le plus de domaines :

RangPaysNombre de Domaines
1France (FR)18709
2Chili (CL)8743
3États-Unis (US)1247
4Espagne (ES)618
5Allemagne (DE)281

Cette répartition géographique montre l’étendue de nos opérations et la diversité des environnements que nous analysons. Il est important de noter que les risques de sécurité sont universels, indépendamment de la localisation géographique.

Menaces Réelles :

  • Nous avons détecté 238 sites de phishing. Ces sites sont souvent des copies de marques légitimes, conçues pour voler des informations d’identification ou des données personnelles. Leur présence sur le web souligne la menace constante et active des cybercriminels. Il est fréquent que des sites WordPress compromis soient utilisés pour héberger de telles campagnes de phishing, transformant des sites légitimes en vecteurs d’attaques.

Ces chiffres illustrent la réalité des menaces en ligne et l’importance d’une surveillance continue et proactive.

Conclusion : Agir pour une meilleure sécurité WordPress

Les données de notre scan sur 43 960 domaines, incluant 10 984 sites WordPress, mettent en évidence une réalité préoccupante : une grande majorité de ces sites présente des lacunes significatives en matière de sécurité, qu’il s’agisse de configurations de base (en-têtes de sécurité, XML-RPC exposé) ou, de manière encore plus critique, de la qualité de la maintenance.

Le fait que seulement 0,5% des sites WordPress obtiennent un grade de maintenance ‘A’ est un signal d’alarme retentissant. Cela signifie que des milliers de sites sont potentiellement vulnérables à des attaques connues en raison de plugins, de thèmes ou de cœurs WordPress non mis à jour. Les risques de sécurité des plugins WordPress ne sont pas une abstraction ; ils sont une conséquence directe de la négligence de la maintenance.

Chez Heypulso, nous croyons que la connaissance est le premier pas vers la sécurité. En comprenant les vulnérabilités courantes et en ayant une visibilité sur l’état de votre site, vous pouvez prendre des mesures proactives pour vous protéger. Ne laissez pas votre site faire partie des statistiques alarmantes. La sécurité de votre site web est une responsabilité continue, et des outils comme le nôtre sont là pour vous aider à la gérer.


Passez à l’action dès aujourd’hui !

Découvrez les vulnérabilités potentielles de votre propre site web. Obtenez un diagnostic complet et gratuit de la sécurité, de la performance et de la maintenance de votre site. Visitez https://heypulso.com pour un scan gratuit et prenez le contrôle de votre sécurité en ligne.


Questions Fréquentes

Pourquoi tant de sites WordPress ont-ils de faibles scores de maintenance ?

Nos données montrent que 99,5% des sites WordPress scannés n'atteignent pas un grade 'A' en maintenance. Cela est principalement dû à la négligence des mises à jour du noyau WordPress, des plugins et des thèmes, ainsi qu'à l'absence de configurations de sécurité essentielles comme les en-têtes HTTP. La complexité de la gestion de ces éléments ou le manque de ressources dédiées contribuent à laisser des vulnérabilités connues non corrigées, transformant les plugins populaires en vecteurs de risques s'ils ne sont pas maintenus.

Les plugins WordPress populaires sont-ils intrinsèquement dangereux ?

Non, les plugins populaires comme Contact Form 7 ou Elementor ne sont pas intrinsèquement dangereux. Ils sont largement utilisés en raison de leur utilité et de leur qualité. Cependant, leur popularité en fait des cibles fréquentes pour les attaquants. Si un plugin populaire contient une vulnérabilité et que les administrateurs de sites ne l'actualisent pas, cette faille peut être exploitée à grande échelle. Nos données montrent que des milliers de sites utilisent ces plugins, soulignant l'importance cruciale de la mise à jour pour atténuer ce risque.

Comment Heypulso peut-il m'aider à améliorer la sécurité de mon site WordPress ?

Heypulso offre un scan gratuit et complet de votre site web. Nos scanners analysent des aspects critiques tels que les en-têtes de sécurité manquants (comme X-Frame-Options, CSP, HSTS), l'exposition de XML-RPC, la détection de phishing, et évaluent votre score de maintenance global. En vous fournissant des données réelles et des recommandations claires basées sur nos analyses de milliers de domaines, nous vous aidons à identifier et à corriger les faiblesses, transformant des données comme nos 88,1% de sites sans CSP en opportunités d'amélioration concrètes pour votre sécurité.

Vérifiez Votre Site

Bilan de sécurité gratuit. Sans inscription.

Obtenir le Rapport Gratuit →