Méta-description :
Le 17 septembre 2026, WordPress a publié la version 7.1.1, une mise à jour de maintenance et de sécurité qui corrige onze vulnérabilités en une seule fois. Pour beaucoup d’éditeurs, ce genre d’annonce passe inaperçu. Pour une agence ou un freelance qui gère des sites WordPress pour des clients, c’est au contraire l’un de ces moments où l’actualité technique devient un vrai levier commercial : la question n’est plus « faut-il patcher », mais « combien de sites gérez-vous, et combien sont encore vulnérables aujourd’hui ? »
Ce que corrige vraiment WordPress 7.1.1
La release 7.1.1 n’est pas une simple mise à jour mineure. Elle regroupe 17 corrections de bugs sur le Core, 19 corrections sur l’éditeur de blocs, et surtout 11 correctifs de sécurité touchant des mécanismes centraux du CMS : gestion des commentaires, API REST, XML-RPC, droits d’accès des différents rôles utilisateurs. WordPress recommande une mise à jour immédiate, en particulier pour les sites qui acceptent les commentaires publics.
La faille qui doit retenir votre attention en priorité
La vulnérabilité la plus préoccupante du lot est une faille XSS (Cross-Site Scripting) stockée, non authentifiée, référencée CVE-2026-93485 et notée 7,1 sur l’échelle CVSS 3.1. Elle touche la fonction wpautop(), utilisée par WordPress pour formater automatiquement le texte, et son vecteur d’attaque est particulièrement inquiétant : le code malveillant peut être injecté via un simple formulaire de commentaire, soumis par un visiteur anonyme, sans avoir besoin du moindre compte sur le site. Le correctif touche aussi certains thèmes personnalisés et l’API HTML de WordPress, où une fonction censée nettoyer le contenu pouvait, dans certains cas, être contournée.
Dix autres failles, surtout liées aux droits d’accès
Les dix correctifs restants concernent essentiellement des problèmes de contrôle d’accès et de divulgation d’informations, la plupart nécessitant un compte avec certains privilèges (contributeur, auteur, administrateur). Parmi les cas notables :
- une installation ou prévisualisation non autorisée de thèmes issus du répertoire WordPress.org ;
- une vulnérabilité de traversée de répertoires dans le contrôleur REST des templates, signalée par Anthropic elle-même ;
- un risque XML-RPC permettant de publier des « customize_changeset » en contournant les vérifications de droit d’édition du CSS ;
- des comptes contributeurs pouvant, dans certaines conditions, écraser des articles qui ne leur appartiennent pas ;
- des vérifications d’autorisation manquantes exposant les slugs de brouillons ou certaines métadonnées ;
- une possibilité, pour des utilisateurs authentifiés, de réaffecter des commentaires et de perturber les workflows de modération.
Aucune de ces failles n’est aussi spectaculaire que la XSS non authentifiée, mais leur accumulation dans une seule version illustre bien la surface d’attaque réelle d’un CMS utilisé par plus de 40 % des sites web dans le monde.
Pourquoi cette actu est une opportunité pour votre activité de maintenance
Ce type de release est un prétexte parfait pour reprendre contact avec vos clients sans avoir l’air de « vendre » quoi que ce soit. Le message est factuel : une mise à jour de sécurité vient de sortir, elle corrige une faille exploitable par n’importe quel visiteur anonyme via un commentaire, et il est légitime de vérifier que leur site est protégé.
La question à poser directement à vos clients
Beaucoup de sites WordPress livrés sans contrat de maintenance tournent encore sur d’anciennes versions, parfois depuis plusieurs mois. Poser la question frontalement — « combien de sites gérez-vous, et combien sont à jour aujourd’hui ? » — permet de transformer une actualité technique en argument commercial concret, sans discours anxiogène. L’objectif n’est pas de faire peur, mais de rappeler qu’un site « livré et oublié » reste un site exposé.
Le vrai point faible reste souvent ailleurs
Il faut aussi rappeler à vos clients, avec honnêteté, que la sécurité de WordPress ne se limite pas au Core. Les plugins et les thèmes tiers restent statistiquement le point d’entrée le plus fréquent des compromissions de sites. C’est l’occasion idéale d’introduire ou de valoriser un audit de sécurité complet — Core, extensions, thème, droits d’accès — comme un service à part entière, distinct d’une simple mise à jour ponctuelle.
La checklist à appliquer cette semaine
- Mettre à jour tous les sites clients vers WordPress 7.1.1 (ou vérifier que les mises à jour automatiques ont bien appliqué le correctif) ;
- Vérifier en priorité les sites qui acceptent les commentaires publics, les plus exposés à la faille XSS ;
- Faire l’inventaire des plugins et thèmes actifs sur chaque site géré, et identifier ceux qui ne sont plus maintenus ;
- Contrôler les rôles et permissions attribués aux comptes contributeurs et auteurs ;
- Profiter de cette actualité pour proposer, à vos clients sans contrat, un audit de sécurité ou une offre de maintenance récurrente.
Une mise à jour technique, un vrai argument business
WordPress 7.1.1 n’est ni la première ni la dernière release de sécurité de ce type — mais c’est justement leur régularité qui en fait un argument de vente redoutable pour qui sait la présenter. Plutôt que de laisser vos clients découvrir une faille après coup, transformez cette actualité en preuve de sérieux : vous surveillez ces sorties, vous savez réagir vite, et vous êtes en mesure de le démontrer avec des faits et des dates précises.
Vous gérez plusieurs sites WordPress pour des clients et souhaitez structurer une offre de maintenance ou un audit de sécurité récurrent ? C’est le bon moment pour en discuter — avant que la prochaine faille ne le fasse à votre place.
Source : WordPress 7.1.1 Maintenance and Security Release — wordpress.org


