WordPress lance la Core Security Initiative pour sécuriser le Cœur du CMS

L’équipe de sécurité de WordPress a lancé fin août la Core Security Initiative, un programme destiné à mieux détecter, traiter et corriger les vulnérabilités du Cœur du CMS.

Le déclencheur est simple : le nombre de signalements a fortement augmenté, notamment parce que l’intelligence artificielle permet désormais d’analyser du code à grande échelle. Les chercheurs en sécurité trouvent plus, et plus vite, qu’auparavant.

Trois piliers

L’initiative poursuit un objectif affiché (rendre WordPress plus robuste et plus sûr) et s’organise autour de trois axes :

  • automatiser et fiabiliser les mises à jour de sécurité ;
  • renforcer les équipes pour ramener à zéro le nombre de problèmes non résolus ;
  • utiliser l’intelligence artificielle pour identifier les failles avant leur exploitation.

WordPress rappelle au passage aux chercheurs en sécurité que tout signalement de vulnérabilité du Cœur doit passer par son programme officiel sur HackerOne.

Les extensions aussi sont analysées

Autre évolution, dans la même veine : WordPress.org analyse désormais automatiquement chaque nouvelle version d’extension avant son déploiement sur le répertoire officiel.

Pendant la période de temporisation de six heures instaurée par l’initiative Protect the Shire, plusieurs modèles d’intelligence artificielle et Jetpack Scan évaluent les risques de sécurité de la mise à jour. Les versions jugées dangereuses sont bloquées avant d’atteindre les utilisateurs.

Notre avis

C’est une bonne nouvelle, et elle arrive au bon moment. L’immense majorité des sites WordPress piratés ne le sont pas à cause d’une faille du Cœur, mais à cause d’une extension obsolète ou abandonnée. Tout ce qui filtre en amont ce qui arrive sur le répertoire officiel bénéficie directement aux utilisateurs finaux.

Un bémol quand même sur l’usage de l’intelligence artificielle pour détecter les failles. C’est une arme à double tranchant : les mêmes outils servent aussi à industrialiser la recherche de vulnérabilités côté attaquants. La course d’un côté alimente la course de l’autre. Le point positif, c’est que WordPress ne reste pas spectateur.

Concrètement, pour vous, rien ne change dans vos habitudes. Les fondamentaux restent les mêmes : gardez vos extensions à jour, désinstallez celles que vous n’utilisez pas (les désactiver ne suffit pas), et fuyez celles qui n’ont pas reçu de mise à jour depuis plus d’un an.

Make WordPress Security →