WordPress renforce la sécurité de son cœur face à l’essor de l’IA

WordPress réorganise la sécurité de son cœur logiciel face à l’augmentation des signalements facilitée par l’IA. L’initiative doit accélérer les correctifs, résorber les dossiers en attente et rechercher les vulnérabilités avant leur exploitation.

Wordpress, code
Illustration générée par IA — Position Zéro
Partager
Dans cet articleSommaire
  1. Les signalements de sécurité ont fortement augmenté
  2. Le processus de publication doit devenir plus fiable
  3. WordPress veut résorber les rapports en attente
  4. L’IA doit repérer les vulnérabilités plus tôt
  5. L’initiative concerne uniquement le cœur de WordPress
  6. Le signalement responsable reste maintenu

L’équipe chargée de la sécurité du cœur de WordPress a présenté la Core Security Initiative, une nouvelle organisation destinée à renforcer le traitement des vulnérabilités.

L’annonce a été publiée sur Make WordPress, l’espace officiel utilisé par les équipes qui développent et maintiennent le CMS. Elle décrit trois axes consacrés au processus de publication des correctifs, aux signalements en attente et à l’utilisation de l’intelligence artificielle.

Les signalements de sécurité ont fortement augmenté

WordPress indique avoir constaté une hausse importante des signalements reçus au cours de l’année écoulée. Le projet relie une partie de cette progression aux capacités acquises par les modèles d’intelligence artificielle.

L’analyse d’un code à la recherche de vulnérabilités est devenue plus accessible. Les outils peuvent aider les chercheurs à examiner davantage de fichiers et à repérer des erreurs qui auraient demandé une étude manuelle plus longue.

Pour WordPress, les modèles d’IA de pointe contribuent ainsi à l’augmentation du nombre de rapports transmis. Cette évolution peut améliorer la détection des failles, mais elle accroît aussi le volume de dossiers à examiner.

Chaque signalement doit être trié, validé et corrigé. L’équipe doit notamment déterminer si la vulnérabilité existe réellement, quelles versions sont concernées et si le correctif risque de produire des effets secondaires.

La Core Security Initiative doit permettre au projet d’adapter ses moyens à cette nouvelle échelle.

Le processus de publication doit devenir plus fiable

Le premier axe porte sur la préparation et la diffusion des versions de sécurité. WordPress souhaite mettre en place un processus plus automatisé afin de réduire les délais et les risques d’erreur. De prochaines versions de sécurité sont déjà en cours de programmation.

Publicité

Le projet prévoit aussi des tests complets avant publication. Ils doivent vérifier le comportement des correctifs durant les différentes étapes qui séparent leur développement de leur déploiement sur les sites.

Une version de sécurité doit supprimer la vulnérabilité sans introduire de nouvelle régression. Cette contrainte devient plus difficile à gérer lorsque plusieurs branches de WordPress restent prises en charge ou lorsque le correctif touche une fonction utilisée par de nombreux composants.

Cette évolution doit permettre la diffusion de correctifs fiables et prévisibles. La version 7.0.3 de WordPress avait par exemple corrigé douze vulnérabilités, dont une faille XSS qui concernait l’écran de connexion.

WordPress veut résorber les rapports en attente

Le deuxième axe concerne la file des signalements ouverts. WordPress reconnaît l’existence de rapports et de problèmes connus qui n’ont pas encore terminé leur parcours de traitement.

L’objectif annoncé consiste à résorber entièrement les dossiers ouverts. Le projet ne précise ni le nombre de signalements concernés ni leur ancienneté.

Pour augmenter ses capacités, l’équipe de sécurité prévoit d’intégrer davantage de membres et bénévoles. Le travail doit également recevoir le soutien de contributeurs historiques du cœur et de professionnels financés par des entreprises de l’écosystème WordPress.

L’IA doit repérer les vulnérabilités plus tôt

Le troisième axe prévoit des analyses assistées par IA pour examiner le code du cœur de WordPress. Le projet veut détecter certaines vulnérabilités avant qu’elles puissent être exploitées.

Ces outils doivent compléter le travail des chercheurs. Ils rechercheront dans le code des comportements ou des structures susceptibles de révéler un problème. Les résultats devront encore être examinés afin d’écarter les faux positifs et d’évaluer les conséquences d’un correctif.

Publicité

WordPress espère ainsi intervenir avant toute tentative d’exploitation. Cette utilisation de l’IA concerne l’analyse de sécurité du code. Elle diffère de la création de sites par vibe coding, où un modèle produit directement des fonctions ou des interfaces à partir d’instructions.

L’annonce présente cette recherche automatisée comme un complément au travail humain. Aucun outil particulier, modèle d’IA ou calendrier de déploiement n’est encore détaillé.

L’initiative concerne uniquement le cœur de WordPress

La Core Security Initiative porte sur le cœur de WordPress uniquement. Elle ne couvre pas directement l’ensemble des extensions et des thèmes distribués dans l’écosystème.

Cette distinction compte, car une part importante des alertes publiques concerne les extensions et les thèmes ajoutés au CMS. Les failles déjà rapportées dans CleanTalk Antispam, dans une extension liée à Contact Form 7 ou dans plusieurs plugins WordPress vulnérables relèvent de leurs propres éditeurs.

L’annonce ne prévoit pas non plus une nouvelle suite de sécurité destinée aux propriétaires de sites. Elle ne décrit aucune interface supplémentaire dans l’administration de WordPress, aucun scanner installé automatiquement et aucun nouveau réglage utilisateur.

Le signalement responsable reste maintenu

Malgré le développement de l’analyse automatisée, le signalement responsable reste central dans le dispositif. WordPress invite les chercheurs qui identifient une vulnérabilité dans son cœur à la transmettre par la procédure officielle.

Les rapports doivent passer par le canal officiel HackerOne consacré à WordPress. Le projet demande aussi aux chercheurs de consulter les règles de signalement avant leur envoi.

WordPress précise que la qualité des rapports reçus compte plus encore face à l’augmentation de leur volume. Chaque dossier doit permettre de reproduire le problème, d’en vérifier le périmètre et d’en évaluer les conséquences.

Jordan Belly
Auteur

Jordan Belly

Rédacteur web SEO à Toulouse, j’interviens depuis plus de vingt ans sur le contenu éditorial, dont plus de douze ans dédiés au référencement naturel. J’accompagne les entreprises dans la construction de leur visibilité en ligne, en m’appuyant sur une veille continue des évolutions de Google et des moteurs basés sur l’IA. Je continue par ailleurs à écrire pour la presse spécialisée (Système D, Le Particulier, UFC Que Choisir…) et suis l’auteur du Guide du rédacteur web (Edi.Pro).

Voir ses publications
À lire aussi

À lire ensuite