WordPress 7.1.2 corrige une faille critique : mettre à jour sans casser son site

Le 22 septembre 2026, WordPress a publié la version 7.1.2 pour corriger une vulnérabilité classée critique. Le numéro de version paraît anodin, mais ce n’est pas une mise à jour à laisser attendre au prochain grand ménage.

WordPress recommande une installation immédiate. Pour autant, cliquer sur « Mettre à jour » sans sauvegarde ni contrôle n’est pas une méthode. Voici ce que corrige cette version et comment l’appliquer proprement.

Une seule correction, mais un risque sérieux

WordPress 7.1.2 contient un seul correctif de sécurité. Selon l’annonce officielle, un attaquant non authentifié peut, dans certaines conditions, agir sur la résolution des modèles de page afin de faire inclure un fichier PHP local lisible situé hors des dossiers du thème actif.

Si les conditions nécessaires sont réunies à la fois côté serveur et côté thème, le problème peut aller jusqu’à l’exécution de code à distance. Autrement dit, l’attaquant n’a pas forcément besoin d’un compte WordPress, et l’impact potentiel dépasse largement une simple erreur d’affichage.

Il ne faut pas en déduire que tous les sites sont déjà compromis. La vulnérabilité dépend de plusieurs préconditions. Mais sa gravité et l’absence d’authentification justifient de corriger avant de chercher à savoir si son propre thème rend l’exploitation facile ou non.

Quelles versions sont concernées ?

La documentation WordPress indique que les branches allant de WordPress 4.7 à 7.1.1 sont affectées. Des versions corrigées ont été publiées pour les anciennes branches encore éligibles aux correctifs de sécurité. Par exemple, les sites restés en 7.0 disposent de la version 7.0.6, et ceux en 6.9 de la version 6.9.9.

Cette rétrocompatibilité permet de corriger rapidement un site ancien sans imposer immédiatement une migration majeure. WordPress rappelle toutefois que seule la version la plus récente est activement prise en charge. Les versions 4.6 et antérieures ne reçoivent plus ce correctif.

Première étape : vérifier au lieu de supposer

Les sites compatibles avec les mises à jour automatiques en arrière-plan ont normalement commencé à recevoir la correction. « Normalement » ne suffit pas pour un site professionnel.

Dans l’administration WordPress, ouvrez Tableau de bord → Mises à jour et contrôlez la version réellement installée. Vous pouvez aussi regarder la page Tableau de bord → Accueil, qui affiche généralement la version du cœur.

Si le site utilise une branche ancienne, vérifiez que sa version mineure correspond bien à la version corrigée publiée par WordPress. L’objectif n’est pas seulement de voir « une version 6.x », mais le numéro complet.

Mettre à jour vite, mais avec un filet de sécurité

1. Faire une sauvegarde exploitable

Avant l’opération, sauvegardez la base de données et les fichiers du site. Une archive présente dans un hébergement n’est utile que si vous savez où elle se trouve, ce qu’elle contient et comment lancer une restauration.

Pour un site marchand, un espace membre ou un formulaire important, notez aussi l’heure de la sauvegarde. Une restauration ancienne peut faire perdre des commandes, des comptes ou des demandes reçues après sa création.

2. Préparer un retour arrière

Vérifiez l’accès au panneau de l’hébergeur, au gestionnaire de fichiers ou au SFTP avant de lancer la mise à jour. Si l’administration WordPress devient inaccessible, il faudra pouvoir intervenir autrement.

Sur un site critique, réalisez d’abord le test sur une copie de préproduction. Mais ne transformez pas ce test en attente indéfinie : une mise à jour de sécurité critique doit rester prioritaire.

3. Installer la version corrigée

Depuis l’administration, utilisez Tableau de bord → Mises à jour → Mettre à jour maintenant. Si l’hébergeur gère automatiquement le cœur de WordPress, contrôlez son historique d’opérations et la version finale plutôt que de relancer une seconde procédure au hasard.

La documentation de la version 7.1.2 indique qu’un seul fichier du cœur a été modifié, wp-includes/template.php, et qu’aucun paquet n’a été révisé. Le correctif est donc ciblé, mais cela ne dispense pas de vérifier le fonctionnement du site.

Le contrôle après mise à jour est aussi important que le clic

Un site qui affiche sa page d’accueil n’est pas forcément entièrement fonctionnel. Après la mise à jour, testez au minimum :

  • la page d’accueil et plusieurs pages utilisant des modèles différents ;
  • la connexion et l’accès à l’administration ;
  • les formulaires de contact, de devis ou d’inscription ;
  • le panier, la commande et le paiement si le site vend en ligne ;
  • les tâches automatiques, les envois de mails et les connexions à d’autres outils ;
  • l’affichage sur mobile et ordinateur ;
  • les journaux PHP ou serveur pour repérer une nouvelle erreur.

Pensez également à vider le cache du site et, si nécessaire, celui de l’hébergeur ou du réseau de diffusion. Sinon, une ancienne page peut masquer un problème ou faire croire que la mise à jour n’a rien changé.

Ce qu’il vaut mieux éviter

  • Attendre une semaine sous prétexte que le site semble fonctionner : une faille critique n’empêche pas le fonctionnement normal.
  • Modifier les fichiers du cœur à la main pour reproduire le correctif : utilisez une version officielle signée et distribuée par WordPress.
  • Mettre à jour le cœur, tous les thèmes et tous les plugins en une seule fois sans point de restauration : en cas de panne, vous ne saurez plus quelle modification est responsable.
  • Se contenter d’un plugin de sécurité : une protection supplémentaire peut aider, mais elle ne remplace pas la correction du logiciel vulnérable.
  • Rester durablement sur une branche ancienne simplement parce qu’un correctif rétroporté existe : seule la version WordPress la plus récente est activement prise en charge.

Le lien concret avec FuretLabs

Cette actualité illustre un principe valable bien au-delà de WordPress : une maintenance sérieuse ne consiste pas seulement à appliquer une mise à jour. Elle prévoit la sauvegarde, le retour arrière, les vérifications métier et la possibilité de comprendre ce qui a échoué.

La page Services & tarifs de FuretLabs présente notamment le diagnostic, la remise en service, les sauvegardes et les bonnes pratiques de sécurité. Les tarifs d’ouverture y sont clairement indiqués comme étant encore en préparation ; aucun montant n’est inventé ici.

En conclusion

WordPress 7.1.2 est une petite mise à jour par sa taille, pas par son importance. Elle corrige une vulnérabilité critique pouvant, dans certaines conditions, mener à l’exécution de code à distance sans compte utilisateur.

La bonne réaction est donc simple : vérifier la version installée, sauvegarder, mettre à jour rapidement, puis tester les fonctions réellement importantes du site. Pas de panique, mais pas de procrastination non plus.

Sources

Publications similaires