WordPress 7.2 attendu le 9 décembre, avec une Secrets API en approche

Dans un peu plus de trois mois, il sera déjà temps de dire au revoir à Mary Lou. Si l’on se fie au calendrier prévisionnel dévoilé mi-août, WordPress 7.2 doit sortir le 9 décembre, pendant le traditionnel discours de fin d’année de Matt Mullenweg, le State of the Word.

Le calendrier prévu

WordPress 7.2 sera la troisième et dernière version majeure à sortir en 2026. Le cycle des bêtas doit démarrer entre le 20 et le 21 octobre pour la Bêta 1, avant une sortie finale calée sur le State of the Word de décembre, comme le veut désormais la tradition pour la dernière version de l’année.

La nouveauté à suivre : une Secrets API

Parmi les propositions qui circulent pour cette version, une retient particulièrement l’attention : une Secrets API, destinée à stocker nativement et chiffrer systématiquement les clés API et autres identifiants sensibles. Aujourd’hui, ces informations restent le plus souvent conservées en clair dans la base de données ou dans des fichiers de configuration, un point faible connu de longue date pour la sécurité des sites.

Portée par le contributeur Eric Mann, cette proposition introduirait trois fonctions principales, tout en restant extensible aux solutions déjà proposées par certains hébergeurs. Une extension expérimentale sera d’abord publiée pour recueillir les retours de la communauté avant toute intégration au cœur de WordPress.

Si l’API n’est pas jugée suffisamment mature avant la Bêta d’octobre, son intégration sera tout simplement repoussée à WordPress 7.3, prévue courant 2027.

Notre avis

Une Secrets API native serait une vraie bonne nouvelle, et pas seulement pour les gros sites. Combien de clés API se baladent aujourd’hui en clair dans des champs personnalisés ou des fichiers wp-config mal protégés ? Le sujet est ingrat, peu visible pour vos visiteurs, mais c’est exactement le genre de brique de sécurité qui devrait vivre dans le cœur plutôt que dans une extension tierce de plus.

Cela dit, la prudence affichée par l’équipe Core (extension expérimentale d’abord, intégration au cœur seulement si mature) est la bonne méthode. Une fonctionnalité de sécurité mal ficelée à la sortie serait pire que son absence. On garde un œil sur la Bêta 1 en octobre pour voir si le sujet tient la distance.

Make WordPress Core →