Disponible pour missions & renforts d’agence · Réponse rapide, par la personne qui intervient

Faille « critique 9,8 sur 10 » : ce que ce score veut dire pour moi

Les avis de sécurité affichent tous un score, un identifiant et un vocabulaire d’expert. Trois éléments seulement de cette fiche déterminent si vous devez agir ce soir ou lors de votre prochaine maintenance.

Décrire mon problème Discuter sur WhatsApp

Ce que mesure vraiment un score de gravité

Tous les avis affichent une note sur 10, calculée avec la même grille publique. Cette note n’évalue pas votre boutique : elle évalue la faille dans l’absolu, à partir de critères techniques. Un avis publié en octobre 2025 sur le module officiel ps_checkout de PrestaShop montre bien la décomposition. Le score était de 9,1, et le détail se lit ainsi : vecteur réseau, complexité d’attaque faible, aucun privilège requis, aucune interaction utilisateur. Traduit en français courant : joignable depuis internet, sans manœuvre compliquée, sans avoir besoin d’un compte, et sans qu’il faille amener quelqu’un à cliquer sur quoi que ce soit.

Plus ces quatre conditions sont favorables à l’attaquant, plus la note monte. Le haut de l’échelle existe : l’avis officiel PrestaShop du 3 juin 2026 sur le module de navigation à facettes ps_facetedsearch porte un score de 10,0. La faille y est exploitable à distance, sans compte et sans authentification, en une seule requête, avec compromission complète du serveur possible. Un 10,0 signifie qu’il n’y a aucun obstacle : ni condition préalable, ni chance à avoir.

Entre les deux, la plupart des avis se situent dans une zone où il faut lire le détail plutôt que le chiffre. Une faille de back-office PrestaShop corrigée le 28 avril 2026 est classée critique avec un score de 9,3. Deux extensions WordPress corrigées au printemps 2026 portent chacune 9,8. Ces trois nombres sont proches et ne décrivent pas du tout les mêmes situations pratiques.

  • 11 334 vulnérabilités recensées dans l’écosystème WordPress en 2025
  • 1 966 d’entre elles de gravité élevée, soit 17 %, exploitables dans des attaques de masse

Patchstack, State of WordPress Security in 2026 (chiffres portant sur 2025)

Ce que le score ne dit pas

Trois choses, et ce sont exactement celles qui décident de votre soirée.

Il ne dit pas si vous êtes concerné. Un 9,8 sur une extension que vous n’avez pas installée ne vous concerne pas du tout. Sur environ 1 966 vulnérabilités de gravité élevée recensées en 2025, l’immense majorité ne touche aucun composant de votre boutique. Le score est le même pour tout le monde ; l’exposition, non.

Il ne dit pas si la faille est exploitée. Une faille critique d’une extension de formulaires WordPress, notée 9,8, a été corrigée le 18 mars 2026. L’exploitation active a commencé le 13 avril 2026. Le score était identique le premier jour et un mois plus tard : il ne bouge pas quand la situation, elle, change complètement.

Il ne dit pas ce que ça coûte à votre entreprise. Un avis publié en mai 2026 sur un module de transport PrestaShop porte un score de 8,6, donc inférieur aux précédents. Ce que la faille exposait : les identifiants d’API du transporteur, les numéros de compte expéditeur, et des données personnelles de clients — noms, adresses postales, téléphones. Un score plus bas peut avoir des conséquences plus lourdes pour vous, parce que la note mesure l’atteinte technique, pas votre obligation de traiter une violation de données personnelles.

Seule, ou enchaînée avec une autre

Certaines failles pèsent peu isolément et deviennent redoutables combinées. La mise à jour d’urgence de WordPress du 17 juillet 2026 en est l’illustration exacte. Deux failles corrigées, deux classements différents : WordPress.org classe la première, une injection SQL facilitée présente depuis la version 6.8, en gravité critique ; il classe la seconde, une confusion de routes sur l’API REST par lots introduite en 6.9, en gravité haute. Prises séparément, elles ne portent donc pas la même étiquette. Enchaînées, elles permettent une exécution de code à distance sans authentification sur les installations 6.9.x et 7.0.x — ce qui a justifié l’activation de mises à jour automatiques forcées.

Sur cette même seconde faille, Tenable publie un score CVSS de 9,8, là où WordPress.org retient la mention « haute ». Ce n’est pas une contradiction et ce n’est pas une erreur de l’un des deux. Une note dépend des hypothèses retenues par celui qui l’attribue : dans quel contexte la faille est évaluée, avec quelles conditions préalables, et notamment si l’évaluateur tient compte de l’enchaînement possible avec une autre faille. Quand deux sources divergent, la lecture pratique est simple : retenez la plus élevée pour décider du délai, et cherchez la raison de l’écart seulement si vous avez le temps.

Cette histoire d’enchaînement explique aussi pourquoi il ne faut pas trier ses mises à jour uniquement par le chiffre affiché. Une faille notée moyennement, qui donne un accès partiel, peut être la première marche d’un enchaînement dont la seconde marche n’est pas encore publiée.

Ce qu’il faut vérifier devant un avis de sécurité

  1. Est-ce exploitable sans authentification ?

    C’est le critère qui sépare une urgence d’un point de maintenance. « Sans authentification » signifie que n’importe qui, depuis internet, peut tenter sans compte, à grande échelle et de façon automatisée : c’est le profil de l’avis à 10,0 sur la navigation à facettes PrestaShop, exploitable en une seule requête. Si un compte est nécessaire, la population d’attaquants possibles se réduit fortement.

  2. Ai-je ce composant, et dans quelle version exacte ?

    Un avis désigne toujours une plage de versions. Sur une extension de statistiques WordPress corrigée le 12 mai 2026, seules les versions 3.4.0 et 3.4.1 étaient concernées, la 3.4.2 étant la version corrigée. Une seule version d’écart sépare une boutique exposée d’une boutique tranquille. Relevez votre numéro de version avant toute autre chose.

  3. Est-ce déjà exploité en conditions réelles ?

    Cherchez dans l’avis, ou dans les publications de suivi, la mention d’une exploitation active, d’un code de démonstration public ou de volumes d’attaques observés. Pour la mise à jour WordPress du 17 juillet 2026, des codes de démonstration publics sont apparus quelques heures après la divulgation. Ce point-là change le délai, beaucoup plus que le score.

  4. Une version corrigée existe-t-elle seulement ?

    Ce n’est pas toujours le cas. Sur le module de transport PrestaShop noté 8,6, aucun correctif ne sera publié : l’éditeur n’est plus en activité. Quand la case « version corrigée » est vide, la seule réponse est la suppression du composant, pas son remplacement par une version plus récente qui n’existera jamais.

Pour aller plus loin

Décrivez votre besoin en 1 minute

Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.

Qu’avez-vous constaté ?
Quelle plateforme ?
Depuis quand le problème est-il constaté ? (facultatif)

Plus l’infection est ancienne, plus elle a pu se propager dans les fichiers et la base de données.

Disposez-vous d’une sauvegarde saine ?

Une sauvegarde antérieure à l’infection change complètement la méthode de remise en état.

Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Indiquez au moins un e-mail ou un téléphone pour que je puisse vous répondre.

Questions fréquentes

Un score de 9,8 veut-il dire que mon site va être piraté ?
Non. Il dit que la faille est facile à exploiter et lourde de conséquences si vous avez le composant concerné dans une version affectée. Si vous ne l’avez pas, le chiffre ne vous concerne pas. La première chose à faire devant un avis n’est pas de lire le score, c’est de vérifier votre liste de modules et vos numéros de version.
Pourquoi deux sites donnent-ils deux scores différents pour la même faille ?
Parce que la note dépend des hypothèses de celui qui l’attribue : contexte d’évaluation, conditions préalables retenues, prise en compte ou non d’un enchaînement avec une autre faille. Pour une faille de la mise à jour WordPress de juillet 2026, WordPress.org retient la mention « haute » quand Tenable publie un score de 9,8. Retenez la plus élevée pour décider du délai.
Que faire si l’avis n’indique aucune version corrigée ?
Vous supprimez le composant. C’est le cas d’un module de transport PrestaShop noté 8,6 en mai 2026, dont l’éditeur n’est plus en activité : aucun correctif ne sortira. Désactiver ne suffit généralement pas, les fichiers restant présents sur le serveur.
Une faille classée « moyenne » peut-elle être ignorée ?
Non, elle peut être planifiée. C’est différent. Une faille moyenne donnant un accès partiel peut servir de première marche à un enchaînement, comme l’a montré la mise à jour WordPress de juillet 2026 où deux failles de classements différents combinées mènent à une exécution de code sans authentification.
Faut-il attendre qu’une faille soit exploitée pour agir ?
Non, et l’écart de dates ne vous protège pas. Sur une extension de formulaires WordPress, le correctif est sorti le 18 mars 2026 et l’exploitation active a commencé le 13 avril 2026 : ceux qui avaient mis à jour entre-temps n’ont rien eu à faire ce jour-là.
Comment savoir dans quelle version je suis exactement ?
La version de chaque module ou extension s’affiche dans la liste correspondante du back-office. Notez-la avant de lire l’avis, pas après : c’est cette information, pas le score, qui vous dit si la plage de versions affectées vous inclut.