# Veille vulnérabilités WordPress : WPScan, Patchstack et Wordfence comparés

> Impossible de sécuriser un parc de sites WordPress sans veille organisée. Voici comment WPScan, Patchstack et Wordfence Intelligence s'intègrent dans un vrai workflow de maintenance.

- Auteur : Clément Hadrot
- Publié le : 2023-06-14
- Mis à jour le : 2023-06-14
- Catégorie : Sécurité
- URL : https://wpmoderne.dev.wordpress-developpement.fr/securite/veille-vulnerabilites-wpscan-patchstack-wordfence/

## L’essentiel

- Une extension vulnérable non mise à jour reste la porte d'entrée la plus fréquente
- WPScan et Patchstack maintiennent des bases de données de failles connues, consultables par API
- La veille ne remplace pas la mise à jour, elle sert à la prioriser

La majorité des compromissions de sites WordPress ne passent pas par une faille inédite du cœur, mais par une vulnérabilité déjà connue, déjà documentée, déjà corrigée dans une version plus récente d'une extension que personne n'a mise à jour. La veille vulnérabilités sert précisément à combler cet écart entre le moment où une faille est publiée et le moment où elle est corrigée sur chaque site géré.

Sur un parc de plusieurs sites, impossible de vérifier manuellement chaque extension contre chaque nouvelle faille publiée. Trois outils structurent l'essentiel de la veille communautaire autour de WordPress : WPScan, Patchstack et Wordfence Intelligence. Ils se recoupent partiellement, mais chacun a sa spécialité.

## WPScan : la base de données historique

WPScan maintient depuis des années l'une des bases de données de vulnérabilités WordPress les plus complètes, couvrant le cœur, les thèmes et les extensions. Son scanner, en ligne de commande, permet d'auditer un site en confrontant les versions installées à sa base de données de failles connues. Son API REST, accessible avec une clé gratuite pour un usage limité, permet aussi d'automatiser cette vérification sans lancer un scan complet.

```
curl -H "Authorization: Token token=VOTRE_CLE" \
  "https://wpscan.com/api/v3/plugins/contact-form-7"
```

Cette approche par API convient bien à une intégration dans un pipeline de maintenance automatisé : à chaque exécution planifiée, un script compare la liste des extensions actives sur chaque site géré à la base WPScan, et alerte uniquement sur les correspondances trouvées.

## Patchstack : orienté correction rapide

Patchstack se distingue par sa proximité avec les auteurs d'extensions : la plateforme propose un programme de divulgation responsable qui encourage les chercheurs à signaler une faille directement à l'éditeur avant toute publication, ce qui réduit le délai entre découverte et correctif. Patchstack publie ensuite ses propres avis de sécurité, souvent accompagnés d'une recommandation claire : mettre à jour, ou dans certains cas appliquer une règle de pare-feu virtuel en attendant un correctif officiel.

> L'essentiel à retenir : Une extension vulnérable non mise à jour reste la porte d'entrée la plus fréquente ; WPScan et Patchstack maintiennent des bases de données de failles connues, consultables par API ; La veille ne remplace pas la mise à jour, elle sert à la prioriser

- Programme de divulgation responsable avec les auteurs d'extensions
- Avis de sécurité classés par gravité, avec description technique du vecteur
- Recommandations de mitigation temporaire quand aucun correctif n'existe encore

## Wordfence Intelligence : la veille couplée au pare-feu

Wordfence Intelligence combine une base de données de vulnérabilités avec le pare-feu applicatif de l'extension Wordfence, largement installée sur l'écosystème WordPress. Cette intégration a un avantage concret : une faille tout juste publiée peut être bloquée par une règle de pare-feu déployée à distance sur tous les sites utilisant l'extension, avant même que l'administrateur n'ait eu le temps de mettre à jour manuellement.

## Construire un vrai workflow de veille

Consulter ces trois sources séparément, à la main, chaque semaine, n'est réaliste que sur un très petit nombre de sites. Un workflow de maintenance efficace repose plutôt sur l'automatisation d'une partie de cette veille, combinée à une revue humaine régulière des alertes qui en sortent.

1. Lister automatiquement, via WP-CLI, les extensions et leur version sur chaque site géré
2. Confronter cette liste à une base de vulnérabilités connues, via l'API WPScan ou un flux Patchstack
3. Prioriser les correctifs selon la gravité annoncée et l'exposition réelle de l'extension concernée
4. Documenter chaque intervention, même une simple mise à jour, pour garder un historique consultable

```
wp plugin list --format=json --fields=name,version,update
```

Cette commande WP-CLI, exécutable sur chaque site via un script centralisé, fournit la matière première de toute automatisation de veille : sans inventaire fiable des versions installées, aucune base de données de vulnérabilités ne sert à grand-chose.

## La veille ne remplace jamais la mise à jour

Un piège fréquent consiste à considérer la veille comme une fin en soi. Recevoir une alerte sur une faille critique et la laisser sans action pendant plusieurs semaines n'apporte aucune protection : la veille sert uniquement à prioriser les mises à jour, jamais à s'en dispenser. Sur les failles les plus critiques, en particulier celles exploitées activement selon les avis publiés, un délai de correction de quelques heures à quelques jours reste l'objectif raisonnable.

> Je recommande de traiter chaque alerte de gravité critique comme un ticket de production, avec un délai de traitement assumé et communiqué au client, pas comme un simple élément dans une liste de tâches de maintenance mensuelle.

## En résumé

WPScan, Patchstack et Wordfence Intelligence répondent à des besoins complémentaires : une base de données historique complète, une proximité avec les éditeurs pour des correctifs rapides, et une intégration directe avec un pare-feu applicatif. Aucun des trois ne suffit seul à couvrir tout le paysage des vulnérabilités WordPress, mais combinés à un inventaire automatisé via WP-CLI et à un processus de priorisation clair, ils transforment la veille d'une corvée manuelle en un vrai filet de sécurité pour un parc de sites.
