En bref — Depuis le 9 septembre 2026, WordPress soumet chaque mise à jour d’extension à une revue de sécurité des plugins WordPress automatisée avant sa diffusion. Une version jugée à haut risque est bloquée toute seule, sans attendre qu’un humain intervienne. C’est une protection bienvenue, mais elle ne couvre que les nouvelles versions publiées sur WordPress.org : votre site reste responsable de ses mises à jour, de sa surveillance et de sa maintenance.
La revue de sécurité des plugins WordPress vient de franchir une étape décisive. Le 9 septembre 2026, l’équipe officielle du dépôt d’extensions a annoncé que chaque nouvelle version de plugin est désormais analysée automatiquement avant d’atteindre les millions de sites qui l’utilisent. Si l’analyse détecte un risque élevé, la diffusion est bloquée sur-le-champ. Pour une plateforme qui fait tourner plus de 40 % du web, c’est un changement de fond. Voici ce que ce nouveau garde-fou change concrètement pour votre site, et surtout ce qu’il ne vous dispense pas de faire.
En quoi consiste la revue de sécurité des plugins WordPress
Jusqu’ici, il n’existait aucune étape de contrôle systématique entre le moment où un développeur publiait une mise à jour et celui où cette version arrivait sur votre site. Un plugin pouvait être parfaitement sain aujourd’hui et introduire une faille, ou du code malveillant, dans sa version suivante. C’est exactement ce vide que comble la nouvelle revue de sécurité des plugins WordPress.
Le principe est simple. Chaque nouvelle version d’extension déposée sur WordPress.org est retenue pendant une période de latence de six heures, instaurée depuis le 5 juin 2026. Durant cette fenêtre, plusieurs modèles d’intelligence artificielle et l’outil Jetpack Scan examinent les modifications apportées par la mise à jour. Leurs résultats sont recoupés pour limiter les faux positifs, puis combinés en un score de sécurité. Plus le score est élevé, plus le risque potentiel est important. Au-delà d’un certain seuil, la version est bloquée et ne sera pas distribuée via l’API de mise à jour de WordPress.org, y compris pour les mises à jour en un clic depuis votre tableau de bord.
Pourquoi WordPress a renforcé le contrôle de ses extensions
Les extensions sont, de loin, la première porte d’entrée des pirates : elles concentrent la grande majorité des failles exploitées sur WordPress, et une vulnérabilité découverte est souvent attaquée en moins de 24 heures. L’actualité récente le confirme. En septembre 2026, une faille critique d’un célèbre plugin de migration a exposé plus de 3 millions de sites à une prise de contrôle à distance, et une porte dérobée maquillée en plugin de débogage a été repérée sur le dépôt. Face à cette pression, un contrôle manuel au cas par cas ne tient plus.
Le déclencheur : une porte dérobée bloquée en 26 minutes
Le 28 juillet 2026, le système automatisé a détecté une porte dérobée glissée dans la mise à jour d’un plugin comptant environ 20 000 installations actives. La version a reçu un score de sécurité élevé. Comme elle se trouvait encore dans la fenêtre de latence, elle n’a jamais été diffusée. L’équipe des plugins a fermé l’extension au téléchargement 26 minutes après avoir été alertée. Cet épisode a montré qu’un résultat à haut risque devait stopper la diffusion automatiquement, sans dépendre de la disponibilité d’un membre de l’équipe.
La revue de sécurité des plugins WordPress, étape par étape
Concrètement, le parcours d’une mise à jour suit désormais quatre temps : publication de la version par l’auteur, mise en attente de six heures, analyse croisée par les IA et Jetpack Scan, puis diffusion ou blocage selon le score obtenu. Si une version est bloquée, chaque personne autorisée à publier sur le plugin reçoit un e-mail détaillant les constats. Point important : un score élevé n’indique pas une intention. Une erreur de code accidentelle peut obtenir le même score qu’un logiciel malveillant délibéré. Aucun e-mail ne signifie aucune action à mener de votre côté.
Ce que la revue de sécurité des plugins WordPress change pour votre site
La bonne nouvelle, c’est qu’une catégorie entière de menaces est désormais interceptée en amont : les mises à jour piégées qui, autrefois, se propageaient en quelques heures via la mise à jour automatique. Vous bénéficiez de ce filet de sécurité sans rien configurer, dès lors que vos extensions proviennent du dépôt officiel.
Attention toutefois à ne pas surestimer cette protection. La revue de sécurité des plugins WordPress ne contrôle que les nouvelles versions publiées sur WordPress.org. Elle ne scanne pas les plugins déjà installés sur votre site, ni les extensions nulled ou téléchargées hors du dépôt officiel. Elle ne corrige pas non plus une faille présente dans une version que vous n’avez pas encore mise à jour. Enfin, le système peut générer des faux positifs, et il reste jeune : l’équipe l’affine à mesure qu’elle collecte des données. Autrement dit, ce garde-fou protège la chaîne de distribution, pas votre installation au quotidien.
Comment vraiment sécuriser vos plugins WordPress en 2026
Ce nouveau contrôle vient compléter votre sécurité, il ne la remplace pas. La responsabilité de maintenir un site sain reste la vôtre. Quelques réflexes font toute la différence, comme nous le rappelons dans notre guide pour agir en 24 h sur la sécurité des plugins WordPress.
Les bons réflexes à garder
Installez vos mises à jour rapidement, mais après une sauvegarde et, idéalement, un test préalable. Supprimez les extensions inutilisées, qui restent une surface d’attaque même désactivées. N’installez que des plugins provenant de sources fiables et régulièrement maintenus. Ajoutez un pare-feu applicatif (WAF) et une solution de surveillance des vulnérabilités, et vérifiez régulièrement l’état de santé de votre site. Ce travail de fond, souvent chronophage, est précisément l’objet d’un contrat de maintenance de site web : mises à jour testées, sauvegardes automatiques, surveillance continue et réaction rapide en cas d’alerte. Pour un site vitrine ou e-commerce, c’est aussi ce qui garantit la pérennité de votre création de site web.
En résumé, la revue de sécurité des plugins WordPress est une avancée réelle qui rend l’écosystème plus sûr pour tout le monde. Mais elle agit en coulisses, sur le dépôt officiel. La sécurité de votre site, elle, se joue chez vous, jour après jour. Vous souhaitez déléguer cette vigilance à des spécialistes WordPress ? Contactez l’équipe G2RD pour faire le point sur la protection de votre site.
Elle protège la chaîne de distribution : les nouvelles versions à haut risque publiées sur WordPress.org sont bloquées avant d’arriver sur votre site. En revanche, elle ne scanne pas les plugins déjà installés ni ceux téléchargés hors du dépôt officiel. Votre installation reste à surveiller.
En tant qu’utilisateur d’un site, non : le contrôle est transparent. Vous devez simplement continuer à appliquer vos mises à jour, sauvegarder et surveiller votre site. Seuls les auteurs de plugins reçoivent un e-mail si l’une de leurs versions est bloquée.
Techniquement oui, mais ces extensions échappent totalement à la revue de sécurité. Les plugins nulled ou de sources douteuses sont une cause fréquente de piratage. Privilégiez toujours le dépôt officiel ou des éditeurs reconnus.
Non. Il empêche la diffusion de mises à jour piégées, mais ne gère ni vos sauvegardes, ni vos mises à jour, ni la surveillance de votre site. Un contrat de maintenance couvre l’ensemble de ces besoins au quotidien.
Ce qu’il faut retenir
- Depuis le 9 septembre 2026, chaque mise à jour de plugin est analysée avant sa diffusion sur WordPress.org, et les versions à haut risque sont bloquées automatiquement.
- Le contrôle repose sur une latence de six heures, plusieurs IA et Jetpack Scan qui attribuent un score de sécurité à chaque version.
- Le déclencheur : une porte dérobée détectée le 28 juillet 2026 dans un plugin de 20 000 installations, bloquée avant toute diffusion.
- La revue ne couvre que les nouvelles versions du dépôt officiel : ni les plugins déjà installés, ni les extensions hors dépôt.
- Ce garde-fou complète, mais ne remplace pas, vos mises à jour, sauvegardes, surveillance et contrat de maintenance.


