L’équipe chargée de la sécurité du cœur de WordPress a présenté la Core Security Initiative, une nouvelle organisation destinée à renforcer le traitement des vulnérabilités.
L’annonce a été publiée sur Make WordPress, l’espace officiel utilisé par les équipes qui développent et maintiennent le CMS. Elle décrit trois axes consacrés au processus de publication des correctifs, aux signalements en attente et à l’utilisation de l’intelligence artificielle.
Les signalements de sécurité ont fortement augmenté
WordPress indique avoir constaté une hausse importante des signalements reçus au cours de l’année écoulée. Le projet relie une partie de cette progression aux capacités acquises par les modèles d’intelligence artificielle.
L’analyse d’un code à la recherche de vulnérabilités est devenue plus accessible. Les outils peuvent aider les chercheurs à examiner davantage de fichiers et à repérer des erreurs qui auraient demandé une étude manuelle plus longue.
Pour WordPress, les modèles d’IA de pointe contribuent ainsi à l’augmentation du nombre de rapports transmis. Cette évolution peut améliorer la détection des failles, mais elle accroît aussi le volume de dossiers à examiner.
Chaque signalement doit être trié, validé et corrigé. L’équipe doit notamment déterminer si la vulnérabilité existe réellement, quelles versions sont concernées et si le correctif risque de produire des effets secondaires.
La Core Security Initiative doit permettre au projet d’adapter ses moyens à cette nouvelle échelle.
Le processus de publication doit devenir plus fiable
Le premier axe porte sur la préparation et la diffusion des versions de sécurité. WordPress souhaite mettre en place un processus plus automatisé afin de réduire les délais et les risques d’erreur. De prochaines versions de sécurité sont déjà en cours de programmation.
Le projet prévoit aussi des tests complets avant publication. Ils doivent vérifier le comportement des correctifs durant les différentes étapes qui séparent leur développement de leur déploiement sur les sites.
Une version de sécurité doit supprimer la vulnérabilité sans introduire de nouvelle régression. Cette contrainte devient plus difficile à gérer lorsque plusieurs branches de WordPress restent prises en charge ou lorsque le correctif touche une fonction utilisée par de nombreux composants.
Cette évolution doit permettre la diffusion de correctifs fiables et prévisibles. La version 7.0.3 de WordPress avait par exemple corrigé douze vulnérabilités, dont une faille XSS qui concernait l’écran de connexion.
WordPress veut résorber les rapports en attente
Le deuxième axe concerne la file des signalements ouverts. WordPress reconnaît l’existence de rapports et de problèmes connus qui n’ont pas encore terminé leur parcours de traitement.
L’objectif annoncé consiste à résorber entièrement les dossiers ouverts. Le projet ne précise ni le nombre de signalements concernés ni leur ancienneté.
Pour augmenter ses capacités, l’équipe de sécurité prévoit d’intégrer davantage de membres et bénévoles. Le travail doit également recevoir le soutien de contributeurs historiques du cœur et de professionnels financés par des entreprises de l’écosystème WordPress.
L’IA doit repérer les vulnérabilités plus tôt
Le troisième axe prévoit des analyses assistées par IA pour examiner le code du cœur de WordPress. Le projet veut détecter certaines vulnérabilités avant qu’elles puissent être exploitées.
Ces outils doivent compléter le travail des chercheurs. Ils rechercheront dans le code des comportements ou des structures susceptibles de révéler un problème. Les résultats devront encore être examinés afin d’écarter les faux positifs et d’évaluer les conséquences d’un correctif.
WordPress espère ainsi intervenir avant toute tentative d’exploitation. Cette utilisation de l’IA concerne l’analyse de sécurité du code. Elle diffère de la création de sites par vibe coding, où un modèle produit directement des fonctions ou des interfaces à partir d’instructions.
L’annonce présente cette recherche automatisée comme un complément au travail humain. Aucun outil particulier, modèle d’IA ou calendrier de déploiement n’est encore détaillé.
L’initiative concerne uniquement le cœur de WordPress
La Core Security Initiative porte sur le cœur de WordPress uniquement. Elle ne couvre pas directement l’ensemble des extensions et des thèmes distribués dans l’écosystème.
Cette distinction compte, car une part importante des alertes publiques concerne les extensions et les thèmes ajoutés au CMS. Les failles déjà rapportées dans CleanTalk Antispam, dans une extension liée à Contact Form 7 ou dans plusieurs plugins WordPress vulnérables relèvent de leurs propres éditeurs.
L’annonce ne prévoit pas non plus une nouvelle suite de sécurité destinée aux propriétaires de sites. Elle ne décrit aucune interface supplémentaire dans l’administration de WordPress, aucun scanner installé automatiquement et aucun nouveau réglage utilisateur.
Le signalement responsable reste maintenu
Malgré le développement de l’analyse automatisée, le signalement responsable reste central dans le dispositif. WordPress invite les chercheurs qui identifient une vulnérabilité dans son cœur à la transmettre par la procédure officielle.
Les rapports doivent passer par le canal officiel HackerOne consacré à WordPress. Le projet demande aussi aux chercheurs de consulter les règles de signalement avant leur envoi.
WordPress précise que la qualité des rapports reçus compte plus encore face à l’augmentation de leur volume. Chaque dossier doit permettre de reproduire le problème, d’en vérifier le périmètre et d’en évaluer les conséquences.




