+113 % de vulnérabilités critiques WordPress en 2025 : le rapport Patchstack

Patchstack, entreprise spécialiste de la sécurité sur WordPress, a publié son rapport 2026 sur l’état de la sécurité. Le constat est sévère : +113 % de vulnérabilités critiques détectées en 2025.

Télécharger le rapport Patchstack 2026 →

Le constat

« Davantage de vulnérabilités critiques ont été découvertes dans l’écosystème WordPress en 2025 qu’au cours des deux années précédentes réunies », indique le rapport. « Cette augmentation provient principalement des composants premium proposés sur des plateformes comme Envato. »

Répartition

  • 91 % des nouvelles vulnérabilités : dans les extensions
  • 9 % : dans les thèmes
  • 6 vulnérabilités : dans le Cœur de WordPress (toutes de faible priorité)

Premium vs gratuit

Il y a eu 3 fois plus de vulnérabilités exploitées dans les composants premium (thèmes et plugins) que dans les composants gratuits.

Délai médian d’exploitation : 5 heures

Pour les vulnérabilités les plus exploitées, le délai médian d’exploitation massive est de cinq heures. Une fenêtre extrêmement courte.

Notre lecture

Le mythe du « plugin premium = plus sûr » prend un coup. Pour les agences qui achetaient des thèmes Envato sans audit, c’est un signal d’alerte clair : la qualité du code prime sur le prix d’achat, et les composants tels que Slider Revolution restent des vecteurs d’attaque massifs.