Faille « critique 9,8 sur 10 » : ce que ce score veut dire pour moi
Les avis de sécurité affichent tous un score, un identifiant et un vocabulaire d’expert. Trois éléments seulement de cette fiche déterminent si vous devez agir ce soir ou lors de votre prochaine maintenance.
Ce que mesure vraiment un score de gravité
Tous les avis affichent une note sur 10, calculée avec la même grille publique. Cette note n’évalue pas votre boutique : elle évalue la faille dans l’absolu, à partir de critères techniques. Un avis publié en octobre 2025 sur le module officiel ps_checkout de PrestaShop montre bien la décomposition. Le score était de 9,1, et le détail se lit ainsi : vecteur réseau, complexité d’attaque faible, aucun privilège requis, aucune interaction utilisateur. Traduit en français courant : joignable depuis internet, sans manœuvre compliquée, sans avoir besoin d’un compte, et sans qu’il faille amener quelqu’un à cliquer sur quoi que ce soit.
Plus ces quatre conditions sont favorables à l’attaquant, plus la note monte. Le haut de l’échelle existe : l’avis officiel PrestaShop du 3 juin 2026 sur le module de navigation à facettes ps_facetedsearch porte un score de 10,0. La faille y est exploitable à distance, sans compte et sans authentification, en une seule requête, avec compromission complète du serveur possible. Un 10,0 signifie qu’il n’y a aucun obstacle : ni condition préalable, ni chance à avoir.
Entre les deux, la plupart des avis se situent dans une zone où il faut lire le détail plutôt que le chiffre. Une faille de back-office PrestaShop corrigée le 28 avril 2026 est classée critique avec un score de 9,3. Deux extensions WordPress corrigées au printemps 2026 portent chacune 9,8. Ces trois nombres sont proches et ne décrivent pas du tout les mêmes situations pratiques.
- 11 334 vulnérabilités recensées dans l’écosystème WordPress en 2025
- 1 966 d’entre elles de gravité élevée, soit 17 %, exploitables dans des attaques de masse
Patchstack, State of WordPress Security in 2026 (chiffres portant sur 2025)
Ce que le score ne dit pas
Trois choses, et ce sont exactement celles qui décident de votre soirée.
Il ne dit pas si vous êtes concerné. Un 9,8 sur une extension que vous n’avez pas installée ne vous concerne pas du tout. Sur environ 1 966 vulnérabilités de gravité élevée recensées en 2025, l’immense majorité ne touche aucun composant de votre boutique. Le score est le même pour tout le monde ; l’exposition, non.
Il ne dit pas si la faille est exploitée. Une faille critique d’une extension de formulaires WordPress, notée 9,8, a été corrigée le 18 mars 2026. L’exploitation active a commencé le 13 avril 2026. Le score était identique le premier jour et un mois plus tard : il ne bouge pas quand la situation, elle, change complètement.
Il ne dit pas ce que ça coûte à votre entreprise. Un avis publié en mai 2026 sur un module de transport PrestaShop porte un score de 8,6, donc inférieur aux précédents. Ce que la faille exposait : les identifiants d’API du transporteur, les numéros de compte expéditeur, et des données personnelles de clients — noms, adresses postales, téléphones. Un score plus bas peut avoir des conséquences plus lourdes pour vous, parce que la note mesure l’atteinte technique, pas votre obligation de traiter une violation de données personnelles.
Seule, ou enchaînée avec une autre
Certaines failles pèsent peu isolément et deviennent redoutables combinées. La mise à jour d’urgence de WordPress du 17 juillet 2026 en est l’illustration exacte. Deux failles corrigées, deux classements différents : WordPress.org classe la première, une injection SQL facilitée présente depuis la version 6.8, en gravité critique ; il classe la seconde, une confusion de routes sur l’API REST par lots introduite en 6.9, en gravité haute. Prises séparément, elles ne portent donc pas la même étiquette. Enchaînées, elles permettent une exécution de code à distance sans authentification sur les installations 6.9.x et 7.0.x — ce qui a justifié l’activation de mises à jour automatiques forcées.
Sur cette même seconde faille, Tenable publie un score CVSS de 9,8, là où WordPress.org retient la mention « haute ». Ce n’est pas une contradiction et ce n’est pas une erreur de l’un des deux. Une note dépend des hypothèses retenues par celui qui l’attribue : dans quel contexte la faille est évaluée, avec quelles conditions préalables, et notamment si l’évaluateur tient compte de l’enchaînement possible avec une autre faille. Quand deux sources divergent, la lecture pratique est simple : retenez la plus élevée pour décider du délai, et cherchez la raison de l’écart seulement si vous avez le temps.
Cette histoire d’enchaînement explique aussi pourquoi il ne faut pas trier ses mises à jour uniquement par le chiffre affiché. Une faille notée moyennement, qui donne un accès partiel, peut être la première marche d’un enchaînement dont la seconde marche n’est pas encore publiée.
Ce qu’il faut vérifier devant un avis de sécurité
-
Est-ce exploitable sans authentification ?
C’est le critère qui sépare une urgence d’un point de maintenance. « Sans authentification » signifie que n’importe qui, depuis internet, peut tenter sans compte, à grande échelle et de façon automatisée : c’est le profil de l’avis à 10,0 sur la navigation à facettes PrestaShop, exploitable en une seule requête. Si un compte est nécessaire, la population d’attaquants possibles se réduit fortement.
-
Ai-je ce composant, et dans quelle version exacte ?
Un avis désigne toujours une plage de versions. Sur une extension de statistiques WordPress corrigée le 12 mai 2026, seules les versions 3.4.0 et 3.4.1 étaient concernées, la 3.4.2 étant la version corrigée. Une seule version d’écart sépare une boutique exposée d’une boutique tranquille. Relevez votre numéro de version avant toute autre chose.
-
Est-ce déjà exploité en conditions réelles ?
Cherchez dans l’avis, ou dans les publications de suivi, la mention d’une exploitation active, d’un code de démonstration public ou de volumes d’attaques observés. Pour la mise à jour WordPress du 17 juillet 2026, des codes de démonstration publics sont apparus quelques heures après la divulgation. Ce point-là change le délai, beaucoup plus que le score.
-
Une version corrigée existe-t-elle seulement ?
Ce n’est pas toujours le cas. Sur le module de transport PrestaShop noté 8,6, aucun correctif ne sera publié : l’éditeur n’est plus en activité. Quand la case « version corrigée » est vide, la seule réponse est la suppression du composant, pas son remplacement par une version plus récente qui n’existera jamais.
Pour aller plus loin
-
Surveiller les failles qui concernent ma boutique
Où lire les avis qui vous concernent réellement, et à quel rythme les consulter.
-
Mise à jour d’urgence de sécurité
Ce qu’il faut faire quand la réponse aux trois questions est « oui, oui, oui ».
-
Modules et extensions abandonnés
Le cas où aucune version corrigée n’existe et où il faut retirer le composant.
-
Vérifier si mon site est compromis
Les contrôles à faire quand un avis sort et que vous étiez en version vulnérable.
Décrivez votre besoin en 1 minute
Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.