Conception de site web·25 septembre 2026·2 min de lectureRead in English →·Par Geneviève Cyr

Sites WordPress : deux mises à jour à faire la semaine du 21 septembre 2026

Si votre site tourne sous WordPress, deux mises à jour ne peuvent pas attendre : WordPress 7.1.2, publiée le 22 septembre 2026, puis Elementor 4.3.2, publiée le 25 septembre. Les deux corrigent des failles qui peuvent donner le contrôle du site à un inconnu.

WordPress 7.1.2 : une faille critique sans connexion

La faille CVE-2026-87902 touche toutes les versions de 4.7.0 à 7.1.1 et WordPress la classe critique. Elle ne demande aucun compte : dans certaines conditions (un thème qui contient un dossier dont le nom commence par « page- » et une configuration PHP précise), un attaquant peut faire exécuter son propre code sur le serveur.

Les attaques ont commencé tout de suite. Patchstack a relevé une première tentative le jour même de la publication, à 11 h 49 (UTC). Le lendemain, le volume avait été multiplié par plus de dix.

Elementor 4.3.2 : un simple lien suffit

Les versions 4.3.0 et 4.3.1 d'Elementor, installé sur plus de deux millions de sites, désactivent une protection de WordPress contre les requêtes forgées (CSRF, pour cross-site request forgery). Un administrateur connecté qui clique sur un lien piégé, reçu par courriel ou en commentaire, peut permettre à l'attaquant de créer un nouveau compte administrateur. Patchstack note la faille 8,8 sur 10.

Ce que ça change pour vous

À vérifier cette semaine

  • Dans le tableau de bord, la page Mises à jour doit afficher WordPress 7.1.2. Un site resté sur une branche antérieure doit être en 7.0.6, 6.9.9 ou 6.8.10.
  • Dans Extensions, Elementor doit afficher 4.3.2 ou plus. Les correctifs de sécurité de WordPress s'installent seuls sur la plupart des sites, les extensions seulement si leur mise à jour automatique est activée.
  • Relisez la liste des utilisateurs. Un administrateur que personne ne reconnaît se supprime et les mots de passe se changent.

Notre service webmestre s'occupe de tout cela de façon proactive. Nous appliquons les mises à jour de WordPress, des extensions et de PHP dès qu'elles sont fiables, puis nous vérifions que votre site fonctionne toujours. La sécurité (pare-feu, double authentification, surveillance continue) reste en place en permanence : vous n'avez plus à suivre ces annonces vous-même.

Qui doit appliquer ces correctifs et dans quel délai est expliqué dans qui applique les correctifs de sécurité de votre site.

Sources et références
  1. WordPress.org, WordPress 7.1.2 Release, 22 septembre 2026. Source de la faille, des versions touchées et de la mise à jour automatique.
  2. Patchstack, CVE-2026-87902: Attackers Started Probing WordPress Sites Hours After the Patch, septembre 2026. Source des conditions d'exploitation, des versions corrigées et de la chronologie des attaques.
  3. Help Net Security, WordPress 7.1.2 fixes critical unauthenticated path traversal vulnerability, 23 septembre 2026.
  4. Patchstack, Cross-Site Request Forgery in Elementor Plugin Affecting 2 Million+ Sites, 25 septembre 2026. Source de la note de 8,8, des versions touchées et du scénario du lien piégé.
Geneviève Cyr
Geneviève CyrAssociée · Développement web, SEO et GEO

C'est Geneviève qui met en œuvre la stratégie de votre mandat. Elle prend en charge tous nos projets de développement web : Shopify, WordPress et les nouvelles façons de construire un site avec l'IA. Elle dirige notre équipe de développeurs et traduit vos besoins d'affaires en langage technique. Elle mène votre référencement (SEO), votre visibilité dans les réponses des IA (GEO) et la conversion de votre site (CRO). Son travail est au cœur des objectifs Attirer des clients avec le SEO et l'IA, Améliorer la conversion de votre site ainsi que Renforcer votre visibilité dans les réponses IA. Avec Gabriel, elle prépare aussi les pages de destination de vos campagnes publicitaires. Ses analyses portent surtout sur le SEO, la visibilité IA et la conception de site web.

À propos de Falia →

Trois analyses sur le même sujet

Tout Conception de site web →
01
Conception de site web·2 min de lecture

Shopify Analytics : vos sessions changent depuis le 21 septembre 2026, pas vos ventes

→
02
Conception de site web·3 min de lecture

Vous n'avez pas approuvé la moitié des scripts qui s'exécutent sur votre site

→
03
Conception de site web·3 min de lecture

Qui applique les correctifs de sécurité de votre site et en combien de temps ?

→

Consultation diagnostique · Mandat payant

90 minutes sur votre rentabilité, pas sur la théorie

Vous venez de lire la méthode. La vôtre commence par vos chiffres. On regarde vos chiffres avec vous, on nomme l'écart et vous repartez avec une synthèse écrite et l'ordre de travail recommandé, que vous l'exécutiez avec nous ou non.

C'est un mandat payant, mené par l'expert qui exécute. Vous gardez le livrable, sans engagement de suite.

Réserver ma consultation
01AvantVous nous envoyez vos accès en lecture et vos chiffres de marge. Nos experts arrivent préparés.
02Pendant90 minutes avec le stratège senior qui exécuterait le mandat. Vos questions, nos constats, aucune présentation générique.
03AprèsUne synthèse écrite : l'écart chiffré, l'ordre de travail pour vos ventes, ce qu'on vous déconseille de faire tout de suite.
Les autres sujetsStratégieSEOPublicité payanteConversionVisibilité IAConception web
← Tous les articles