Patchstack, entreprise spécialiste de la sécurité sur WordPress, a publié son rapport 2026 sur l’état de la sécurité. Le constat est sévère : +113 % de vulnérabilités critiques détectées en 2025.

Le constat
« Davantage de vulnérabilités critiques ont été découvertes dans l’écosystème WordPress en 2025 qu’au cours des deux années précédentes réunies », indique le rapport. « Cette augmentation provient principalement des composants premium proposés sur des plateformes comme Envato. »
Répartition
- 91 % des nouvelles vulnérabilités : dans les extensions
- 9 % : dans les thèmes
- 6 vulnérabilités : dans le Cœur de WordPress (toutes de faible priorité)
Premium vs gratuit
Il y a eu 3 fois plus de vulnérabilités exploitées dans les composants premium (thèmes et plugins) que dans les composants gratuits.
Délai médian d’exploitation : 5 heures
Pour les vulnérabilités les plus exploitées, le délai médian d’exploitation massive est de cinq heures. Une fenêtre extrêmement courte.
Notre lecture
Le mythe du « plugin premium = plus sûr » prend un coup. Pour les agences qui achetaient des thèmes Envato sans audit, c’est un signal d’alerte clair : la qualité du code prime sur le prix d’achat, et les composants tels que Slider Revolution restent des vecteurs d’attaque massifs.
