Sites WordPress : deux mises à jour à faire la semaine du 21 septembre 2026
Si votre site tourne sous WordPress, deux mises à jour ne peuvent pas attendre : WordPress 7.1.2, publiée le 22 septembre 2026, puis Elementor 4.3.2, publiée le 25 septembre. Les deux corrigent des failles qui peuvent donner le contrôle du site à un inconnu.
WordPress 7.1.2 : une faille critique sans connexion
La faille CVE-2026-87902 touche toutes les versions de 4.7.0 à 7.1.1 et WordPress la classe critique. Elle ne demande aucun compte : dans certaines conditions (un thème qui contient un dossier dont le nom commence par « page- » et une configuration PHP précise), un attaquant peut faire exécuter son propre code sur le serveur.
Les attaques ont commencé tout de suite. Patchstack a relevé une première tentative le jour même de la publication, à 11 h 49 (UTC). Le lendemain, le volume avait été multiplié par plus de dix.
Elementor 4.3.2 : un simple lien suffit
Les versions 4.3.0 et 4.3.1 d'Elementor, installé sur plus de deux millions de sites, désactivent une protection de WordPress contre les requêtes forgées (CSRF, pour cross-site request forgery). Un administrateur connecté qui clique sur un lien piégé, reçu par courriel ou en commentaire, peut permettre à l'attaquant de créer un nouveau compte administrateur. Patchstack note la faille 8,8 sur 10.
À vérifier cette semaine
- Dans le tableau de bord, la page Mises à jour doit afficher WordPress 7.1.2. Un site resté sur une branche antérieure doit être en 7.0.6, 6.9.9 ou 6.8.10.
- Dans Extensions, Elementor doit afficher 4.3.2 ou plus. Les correctifs de sécurité de WordPress s'installent seuls sur la plupart des sites, les extensions seulement si leur mise à jour automatique est activée.
- Relisez la liste des utilisateurs. Un administrateur que personne ne reconnaît se supprime et les mots de passe se changent.
Notre service webmestre s'occupe de tout cela de façon proactive. Nous appliquons les mises à jour de WordPress, des extensions et de PHP dès qu'elles sont fiables, puis nous vérifions que votre site fonctionne toujours. La sécurité (pare-feu, double authentification, surveillance continue) reste en place en permanence : vous n'avez plus à suivre ces annonces vous-même.
Qui doit appliquer ces correctifs et dans quel délai est expliqué dans qui applique les correctifs de sécurité de votre site.
- WordPress.org, WordPress 7.1.2 Release, 22 septembre 2026. Source de la faille, des versions touchées et de la mise à jour automatique.
- Patchstack, CVE-2026-87902: Attackers Started Probing WordPress Sites Hours After the Patch, septembre 2026. Source des conditions d'exploitation, des versions corrigées et de la chronologie des attaques.
- Help Net Security, WordPress 7.1.2 fixes critical unauthenticated path traversal vulnerability, 23 septembre 2026.
- Patchstack, Cross-Site Request Forgery in Elementor Plugin Affecting 2 Million+ Sites, 25 septembre 2026. Source de la note de 8,8, des versions touchées et du scénario du lien piégé.

C'est Geneviève qui met en œuvre la stratégie de votre mandat. Elle prend en charge tous nos projets de développement web : Shopify, WordPress et les nouvelles façons de construire un site avec l'IA. Elle dirige notre équipe de développeurs et traduit vos besoins d'affaires en langage technique. Elle mène votre référencement (SEO), votre visibilité dans les réponses des IA (GEO) et la conversion de votre site (CRO). Son travail est au cœur des objectifs Attirer des clients avec le SEO et l'IA, Améliorer la conversion de votre site ainsi que Renforcer votre visibilité dans les réponses IA. Avec Gabriel, elle prépare aussi les pages de destination de vos campagnes publicitaires. Ses analyses portent surtout sur le SEO, la visibilité IA et la conception de site web.
À propos de Falia →Trois analyses sur le même sujet
Tout Conception de site web →Shopify Analytics : vos sessions changent depuis le 21 septembre 2026, pas vos ventes
Vous n'avez pas approuvé la moitié des scripts qui s'exécutent sur votre site
Qui applique les correctifs de sécurité de votre site et en combien de temps ?
Consultation diagnostique · Mandat payant
90 minutes sur votre rentabilité, pas sur la théorie
Vous venez de lire la méthode. La vôtre commence par vos chiffres. On regarde vos chiffres avec vous, on nomme l'écart et vous repartez avec une synthèse écrite et l'ordre de travail recommandé, que vous l'exécutiez avec nous ou non.
C'est un mandat payant, mené par l'expert qui exécute. Vous gardez le livrable, sans engagement de suite.