Skip to main content
Statistiques

Sécurité WordPress 2024: Les Chiffres Cruciaux de Notre Scanner

· Basé sur 43,960 domaines analysés

Bienvenue sur heypulso.com, votre source d’informations et d’analyses en profondeur sur la sécurité web. Aujourd’hui, nous plongeons dans le cœur de la plateforme la plus populaire du web : WordPress. Avec des millions de sites l’utilisant à travers le monde, la sécurité de WordPress est une préoccupation majeure pour les propriétaires de sites, les développeurs et les professionnels de la cybersécurité.

Notre équipe a récemment mené une analyse approfondie en scannant 43 960 domaines, dont 10 984 ont été identifiés comme des sites WordPress. Ces données brutes et vérifiées par notre propre scanner offrent une perspective unique et réaliste sur l’état actuel de la sécurité des sites WordPress. Les chiffres que nous allons partager sont des instantanés directs de ce que nous avons observé sur le terrain, révélant des tendances et des vulnérabilités souvent sous-estimées.

Une Vue d’Ensemble du Paysage WordPress Scanné

Notre scan massif a couvert un large éventail de sites, nous permettant de dresser un tableau général avant d’entrer dans les détails de la sécurité WordPress. Sur les 43 960 domaines scannés au total :

  • 10 984 sites WordPress ont été identifiés, soulignant la prévalence de cette plateforme.
  • 23 701 domaines (soit 53,9%) disposent d’un certificat SSL valide, un élément essentiel pour la sécurité des données et la confiance des utilisateurs. Cela signifie que près de la moitié des sites scannés ne chiffrent pas le trafic entre le serveur et le client, les rendant vulnérables à l’interception de données.

En termes de performance, le temps de réponse moyen observé pour l’ensemble des sites était de 1346 ms. Bien que ce chiffre ne soit pas directement lié à la sécurité, une performance médiocre peut parfois être le symptôme d’une configuration serveur sous-optimale ou d’une surcharge, qui peut indirectement affecter la capacité à gérer des attaques.

Géographiquement, notre scan a révélé une concentration de sites dans certaines régions :

PaysNombre de domaines scannés
France (FR)18 709
Chili (CL)8 743
États-Unis (US)1 247
Espagne (ES)618
Allemagne (DE)281

Il est important de noter que ces chiffres reflètent la distribution des domaines que notre scanner a rencontrés, et non la distribution globale des sites WordPress dans le monde.

Plus préoccupant encore, notre scanner a détecté 238 sites de phishing parmi l’ensemble des domaines analysés. Ce chiffre met en lumière la menace constante que représente le phishing, souvent hébergé sur des sites compromis ou spécialement conçus à cet effet, y compris parfois sur des plateformes WordPress mal sécurisées.

Les Fondations Vacillantes: Statistiques sur les En-têtes de Sécurité (Sites WordPress)

Les en-têtes de sécurité HTTP sont des mesures préventives cruciales qui instruisent les navigateurs web sur la manière d’interagir avec votre site, réduisant ainsi les risques d’attaques courantes comme le clickjacking, l’injection de contenu ou les attaques par script intersites (XSS). Malheureusement, nos données révèlent une négligence significative à cet égard parmi les 10 984 sites WordPress que nous avons analysés :

  • 82,9% des sites manquent de l’en-tête X-Frame-Options. Sans cet en-tête, votre site est vulnérable au clickjacking, où des attaquants peuvent superposer votre site dans un <iframe> sur une page malveillante pour tromper les utilisateurs et leur faire cliquer sur des éléments invisibles.
  • 88,1% des sites manquent de l’en-tête Content Security Policy (CSP). Le CSP est un bouclier puissant contre les attaques XSS et l’injection de données. Son absence laisse la porte ouverte à l’exécution de scripts malveillants par des attaquants, pouvant entraîner le vol de données, la défiguration du site ou la distribution de malwares.
  • 77,9% des sites manquent de l’en-tête HSTS (HTTP Strict Transport Security). Le HSTS force les navigateurs à se connecter à votre site via HTTPS uniquement, même si l’utilisateur tape http://. Son absence permet des attaques de type strip-SSL où le trafic peut être rétrogradé en HTTP non sécurisé, exposant les données des utilisateurs.
  • 49,9% des sites ont XML-RPC exposé. XML-RPC est une interface qui permet à des applications externes de communiquer avec WordPress. Bien qu’il ait des usages légitimes, il est également une cible fréquente pour les attaques par force brute et les attaques DDoS par pingback en raison de sa nature exposée. La moitié des sites WordPress que nous avons scannés le laissent potentiellement vulnérable.

Ces statistiques sont alarmantes. Un site WordPress sur deux expose XML-RPC, et une écrasante majorité ignore les en-têtes de sécurité fondamentaux. Cela indique un manque généralisé de sensibilisation ou de mise en œuvre des meilleures pratiques de sécurité de base.

Le Bulletin de Notes: État de la Maintenance des Sites WordPress

Pour évaluer la qualité de la maintenance et de la configuration de sécurité, nous avons attribué un score à chacun des 10 984 sites WordPress scannés. Ce score reflète divers facteurs, y compris la présence de mises à jour, la configuration des en-têtes de sécurité, et d’autres indicateurs de bonne santé technique. Les résultats sont les suivants :

Score de MaintenancePourcentage de SitesNombre de Sites
A (80-100)0,5%57
B (60-79)37,3%4096
C (40-59)50,6%5561
D (20-39)10,6%1169
F (0-19)0,9%101

La distribution de ces scores est extrêmement révélatrice. Seuls 57 sites sur près de 11 000 obtiennent un score d’excellence (A), représentant un maigre 0,5%. En revanche, plus de la moitié des sites (50,6%, soit 5561 sites) se situent dans la catégorie ‘C’, indiquant des lacunes significatives. Si l’on ajoute les scores ‘D’ et ‘F’, nous constatons que 62,1% des sites WordPress scannés par notre outil présentent des problèmes de maintenance ou de sécurité importants. Ce constat est grave et souligne la nécessité urgente pour les propriétaires de sites d’améliorer leurs pratiques.

Le Cœur de WordPress: Plugins et Thèmes Populaires

Les plugins et les thèmes sont ce qui rend WordPress si puissant et flexible, mais ils sont aussi les vecteurs les plus courants de vulnérabilités. L’utilisation de plugins et thèmes populaires peut signifier qu’ils sont bien testés et maintenus, mais aussi qu’ils sont des cibles privilégiées pour les attaquants. Voici les 10 plugins les plus fréquemment détectés sur les sites WordPress que nous avons scannés :

Plugin PopulaireNombre de SitesUtilisation (%)
Contact Form 7315228,7%
Elementor307027,9%
Elementor Pro178316,2%
Revslider10559,6%
Complianz Gdpr10339,4%
Cookie Notice8527,8%
Woocommerce8377,6%
Wp Rocket7486,8%
Js_composer (WPBakery)7266,6%
Pojo Accessibility6616,0%

(Basé sur 10 984 sites WordPress scannés)

Il est intéressant de noter la présence de Revslider (Slider Revolution) dans ce top 10. Historiquement, ce plugin a été associé à plusieurs vulnérabilités critiques par le passé. Sa prévalence sur 1055 sites (9,6%) signifie qu’une vigilance constante est nécessaire pour s’assurer qu’il est toujours à jour et bien configuré.

Du côté des thèmes, les plus populaires sont :

  • hello-elementor: 1059 sites
  • Divi: 951 sites
  • astra: 611 sites
  • twentyseventeen: 287 sites
  • oceanwp: 201 sites

L’utilisation de thèmes et plugins populaires n’est pas intrinsèquement mauvaise, mais elle souligne l’importance de les maintenir à jour et de ne pas installer de modules inutiles. Chaque plugin ou thème est une porte d’entrée potentielle si elle n’est pas correctement sécurisée.

Conclusion: Agir pour une Meilleure Sécurité WordPress

Les données de notre scanner heypulso.com dressent un tableau clair : la sécurité des sites WordPress est loin d’être optimale. Avec une majorité écrasante de sites manquant d’en-têtes de sécurité essentiels, une exposition fréquente de XML-RPC, et des scores de maintenance généralement faibles, il existe un besoin urgent d’amélioration.

Ces statistiques ne sont pas là pour alarmer, mais pour informer et inciter à l’action. Chaque propriétaire de site WordPress a la responsabilité de protéger ses utilisateurs et ses données. Ignorer ces lacunes, c’est s’exposer inutilement à des risques de piratage, de perte de données, de défiguration de site, et à l’hébergement involontaire de contenu malveillant comme le phishing.

Que pouvez-vous faire ?

  1. Mettez à jour régulièrement votre cœur WordPress, vos thèmes et vos plugins.
  2. Implémentez les en-têtes de sécurité HTTP comme X-Frame-Options, CSP et HSTS.
  3. Désactivez XML-RPC si vous ne l’utilisez pas, ou sécurisez-le rigoureusement.
  4. Choisissez des plugins et thèmes réputés et gardez-les à jour.
  5. Utilisez un certificat SSL pour chiffrer toutes les communications.

Ne laissez pas votre site faire partie des statistiques de vulnérabilité. Prenez le contrôle de votre sécurité dès aujourd’hui.

Vous souhaitez savoir où se situe votre site dans ce panorama ?

Visitez https://heypulso.com et obtenez un scan gratuit de votre site web pour identifier les failles de sécurité et les opportunités d’amélioration. Nos outils sont basés sur les mêmes technologies qui ont généré les données de cet article, vous offrant une analyse précise et actionable.


Questions Fréquentes

Pourquoi les scores de maintenance des sites WordPress sont-ils si bas selon votre scan ?

Nos données montrent que seulement 0,5% des sites WordPress obtiennent un score 'A' (80-100), tandis que 62,1% ont un score 'C', 'D' ou 'F'. Ces scores bas sont souvent le résultat d'un manque de mises à jour régulières du cœur de WordPress, des plugins et des thèmes, d'une mauvaise configuration des en-têtes de sécurité, et de l'exposition de fonctionnalités potentiellement dangereuses comme XML-RPC. Ces facteurs combinés indiquent un entretien insuffisant de la part des propriétaires de sites.

Quels sont les risques concrets des en-têtes de sécurité manquants sur un site WordPress ?

Nos statistiques révèlent que 82,9% des sites WordPress manquent de X-Frame-Options, 88,1% de Content Security Policy (CSP) et 77,9% de HSTS. L'absence de ces en-têtes expose votre site à des risques majeurs : le clickjacking (tromper les utilisateurs avec des clics invisibles), les attaques XSS (injection de scripts malveillants), et les attaques de rétrogradation SSL, qui peuvent entraîner le vol de données, la défiguration du site ou la compromission de la confiance des utilisateurs.

Est-ce que l'utilisation de plugins et thèmes populaires comme Elementor ou Divi rend mon site WordPress plus vulnérable ?

Non, l'utilisation de plugins et thèmes populaires n'est pas intrinsèquement une vulnérabilité. Par exemple, Elementor est utilisé sur 3070 sites et Divi sur 951 sites que nous avons scannés. Cependant, leur popularité signifie qu'ils sont des cibles fréquentes pour les attaquants. Le risque survient lorsque ces composants ne sont pas maintenus à jour. Des plugins comme Revslider, bien que populaire (1055 sites), ont eu des historiques de vulnérabilités. Il est crucial de toujours les maintenir à la dernière version et de n'utiliser que des extensions provenant de sources fiables pour minimiser les risques.

Vérifiez Votre Site

Bilan de sécurité gratuit. Sans inscription.

Obtenir le Rapport Gratuit →