Notre site necessite Javascript pour fonctionner correctement !

Votre site vitrine WordPress est-il concerné ?


Ce que les alertes de l'été 2026 changent pour une petite structure
Et pourquoi mettre à jour ne veut pas dire nettoyer

Article publié le 22 Août 2026
Vous êtes artisan, commerçant, thérapeute, gérant d'une petite structure. Il y a quelques années, quelqu'un vous a monté un site vitrine : vos coordonnées, vos prestations, quelques photos, un formulaire de contact. Depuis, il tourne tout seul. Vous ne l'ouvrez que pour corriger un horaire — et encore, une fois par an.

Ce site est très probablement construit avec WordPress, le logiciel qui fait fonctionner près d'un site sur deux dans le monde. Et cet été, deux alertes de sécurité importantes l'ont concerné : une alerte officielle française sur le cœur de WordPress fin juillet 2026, puis une faille dans Elementor Pro, l'un des outils de mise en page les plus utilisés, corrigée le 19 août 2026.

Pas de panique : cet article n'est pas là pour vous inquiéter, mais pour vous dire exactement quoi vérifier, dans quel ordre, et surtout pour vous expliquer le point que presque tout le monde ignore : mettre son site à jour ne le nettoie pas.

« Mon site est tout petit, qui irait s'y intéresser ? »


C'est la phrase qu'on entend le plus souvent, et c'est le malentendu le plus coûteux.

Personne ne s'est réveillé un matin en décidant d'attaquer votre site. Ce n'est pas comme ça que ça marche. Les attaques sur WordPress sont automatisées : des programmes parcourent le web en permanence, testent des millions d'adresses à la chaîne, et repèrent en quelques secondes les sites qui tournent avec une version vulnérable. Ils ne regardent ni votre chiffre d'affaires, ni votre nombre de visiteurs. Ils regardent un numéro de version.

Autrement dit : un site vitrine de plombier à Hyères et le site d'une grosse enseigne sont, pour ces robots, strictement la même cible. Le petit site est même souvent plus intéressant, pour une raison simple : personne ne le surveille.

Et que font les attaquants d'un site vitrine sans intérêt commercial ? Ils ne le « défigurent » quasiment jamais — ça se verrait. Ils s'en servent discrètement :


Le propriétaire, lui, ne s'aperçoit de rien pendant des mois. Il le découvre le jour où son site est déclassé dans Google, où son hébergeur suspend le compte, ou où un client l'appelle pour signaler une page bizarre.

Ce qui s'est passé cet été, en français simple


1. Le cœur de WordPress — alerte officielle du 23 juillet 2026

Fin juillet, les autorités françaises ( l'ANSSI et Cybermalveillance.gouv.fr ) ont déclenché une AlerteCyber — le dispositif officiel réservé aux menaces jugées critiques, destiné aux entreprises, collectivités et associations, y compris les plus petites.

En cause : deux failles du cœur même de WordPress, référencées CVE-2026-60137 et CVE-2026-63030, surnommées WP2Shell. Utilisées ensemble, elles permettent à un attaquant de prendre le contrôle à distance du site et du serveur qui l'héberge. L'alerte prévenait que des attaques massives et automatisées étaient imminentes.

Les versions concernées :

Votre version de WordPress À mettre à jour si…
6.8.xinférieure à 6.8.6
6.9.xinférieure à 6.9.5
7.xinférieure à 7.0.2
7.1.xinférieure à 7.1 beta2

Si votre site n'a pas été touché depuis des années, vous êtes probablement sur une version bien antérieure à toutes celles-là — donc concerné, et depuis longtemps.

Vous ne savez pas quelle version vous avez ?
C'est normal. Elle est indiquée dans le tableau de bord de WordPress, en bas à droite de la page d'accueil de l'administration. Si vous n'avez plus les identifiants pour vous y connecter, c'est déjà en soi une chose à régler — et c'est le premier point de la checklist plus bas.
2. L'extension Elementor Pro — corrigée le 19 août 2026

Beaucoup de sites vitrines sont mis en page avec Elementor, un outil qui permet de composer les pages à la souris. Sa version payante, Elementor Pro, a eu une faille critique dans son module d'envoi de fichiers, corrigée dans la version 4.2.2 publiée le 19 août 2026. Techniquement, elle permettait de déposer du code malveillant sur le site en déguisant l'envoi.

Ici, une bonne nouvelle et une nuance importante — parce que l'honnêteté vaut mieux que l'alarmisme :


Ce n'est donc pas une urgence de la même nature que WP2Shell. Mais si vous avez Elementor Pro, la mise à jour reste à faire — sans stress.

Le point crucial que presque personne ne vous dira : mettre à jour ne nettoie pas


C'est le message le plus important de cet article, alors disons-le clairement.

Une mise à jour ferme la porte. Elle ne fait pas sortir ceux qui sont déjà entrés.

Si votre site a été compromis en juin, et que vous le mettez à jour en septembre, le fichier malveillant déposé en juin est toujours là, parfaitement fonctionnel. Vous avez changé la serrure alors que le cambrioleur avait déjà installé son matelas dans le grenier.

Ce n'est pas une théorie de spécialiste : c'est exactement la recommandation officielle faite cet été à propos d'une autre faille ( les serveurs Microsoft SharePoint ), où il était demandé d'appliquer le correctif et de réinitialiser tous les identifiants, précisément parce qu'un correctif seul n'expulse pas un attaquant déjà installé.

Concrètement, après une mise à jour, il faut regarder :


Ce sont des vérifications que la personne qui gère votre site sait faire en quelques minutes. Encore faut-il les demander : une mise à jour seule ne les déclenche pas.

Les signes qu'un site est déjà compromis


Un site piraté ne clignote pas en rouge. Voici ce qui doit vous alerter :


Si un ou plusieurs de ces signes sont présents, la mise à jour ne suffira pas. Il faut un nettoyage.

La checklist en 8 points, dans l'ordre


Cet ordre n'est pas décoratif : chaque étape prépare la suivante.


Le piège auquel on ne pense jamais : ce n'est pas toujours le site, c'est l'ordinateur


Voilà une situation que nous voyons régulièrement, et qui explique bien des piratages « inexplicables ».

Le site est à jour. Les extensions sont propres. Et pourtant, il est repiraté quinze jours après avoir été nettoyé.

La raison est ailleurs : le poste de travail de la personne qui gère le site est infecté par ce qu'on appelle un voleur d'identifiants. Ce type de programme siphonne discrètement tous les mots de passe enregistrés dans le navigateur — dont ceux de l'administration WordPress, de l'hébergeur et du FTP. L'attaquant n'a alors même pas besoin de faille : il se connecte normalement, avec vos identifiants.

D'où une règle absolue : nettoyez l'ordinateur d'abord, changez les mots de passe ensuite. Dans l'autre ordre, les nouveaux mots de passe repartent aussitôt chez l'attaquant, et vous avez travaillé pour rien. C'est le même raisonnement que celui à appliquer quand un compte Facebook ou Instagram est piraté, ou plus généralement quand on remet un PC d'aplomb après une arnaque.

Et si votre site a servi de relais de hameçonnage, pensez aussi à prévenir vos clients : ils ont pu recevoir un mail parfaitement crédible portant votre nom. Savoir repérer un mail de hameçonnage en 30 secondes est une page utile à leur transmettre.

Une dernière chose : méfiez-vous des « alertes » qui vous trouvent toutes seules


Ironie de la situation : dès qu'une faille fait parler d'elle, les escrocs s'en servent. Vous pouvez recevoir un mail affolant ( « votre site est piraté, cliquez ici » ), un appel d'un soi-disant service de sécurité, ou voir surgir une fenêtre pleine écran avec un numéro à rappeler.

Les repères sont simples :


Si vous avez déjà eu ce genre de fenêtre à l'écran, notre article sur les fausses alertes de virus et les faux antivirus et celui sur l'arnaque au faux support technique vous diront quoi faire.

Par où commencer, très concrètement


Si vous ne devez retenir que trois actions cette semaine :


Sur ce troisième point, BSC Sécurité est à votre disposition : nettoyage complet du poste, suppression des programmes indésirables, vérification qu'aucun accès à distance n'a été laissé en place, et remise en ordre de vos comptes en ligne dans le bon ordre. Appelez le 04 94 27 65 95 ou écrivez à contact@bsc-securite.fr.

Et selon votre situation :


Votre site a été piraté et vous ne savez pas par où prendre le problème ?
Commencez par le bon bout : on nettoie l'ordinateur depuis lequel vous administrez le site, on vérifie qu'aucun voleur de mots de passe ni accès à distance n'y est installé, puis on remet vos identifiants en ordre — dans cet ordre-là, sinon les nouveaux mots de passe repartent aussitôt. Dépannage à domicile via BSC Assistance, ou en atelier chez BSC Informatique.

En résumé



Un doute, un site bizarre, un mail alarmant ? BSC Sécurité vous répond au 04 94 27 65 95 ou à contact@bsc-securite.fr.


Un doute sur votre site ou sur votre ordinateur ?

On nettoie le poste depuis lequel vous administrez votre site, on traque les voleurs de mots de passe et les accès à distance oubliés, et on remet vos comptes en ligne à l'abri dans le bon ordre.
On vous remet d'aplomb et on vous explique tout, simplement.

Tél. 04 94 27 65 95


04 94 27 65 95Envoyer une demande
Virus ou arnaque sur votre PC ?
Diagnostic sous 24 à 48 h.
Référencé par Cybermalveillance.
04 94 27 65 95Envoyer une demande