# Comment surveiller les failles publiées qui concernent ma boutique

> Une faille dans un module ou une extension que vous utilisez est souvent publiée publiquement des semaines, voire des mois, avant d’être exploitée à grande échelle. Ce délai est la seule fenêtre pour agir avant d’être concerné, à condition de savoir où le suivre.

- Source canonique : [https://allaux.fr/securite/surveiller-les-failles-qui-concernent-ma-boutique](https://allaux.fr/securite/surveiller-les-failles-qui-concernent-ma-boutique)
- Langue : FR
- Dernière mise à jour : 2026-07-26

## Réponse directe

> Pour WordPress et WooCommerce, la référence est la base WPScan Vulnerability Database. Pour PrestaShop, ce sont les avis de sécurité officiels publiés sur le dépôt GitHub et le blog technique de l’éditeur. Pour une recherche générale par produit, la base NVD, gérée par le NIST américain, réunit l’ensemble des failles identifiées par un CVE.

## Trois sources selon ce que vous utilisez

1. **WPScan Vulnerability Database, pour WordPress et WooCommerce** — Base de données publique et gratuite, avec une limite d’usage sur l’API gratuite, qui répertorie les failles connues du cœur de WordPress, des thèmes et des extensions, avec la version corrigée vers laquelle migrer. Rachetée par Automattic, c’est une référence citée par la communauté de sécurité WordPress.
2. **Les avis de sécurité officiels PrestaShop** — PrestaShop publie ses avis de sécurité sur son dépôt GitHub et sur son blog technique dès qu’une faille touchant le cœur du logiciel est corrigée, avec la version qui la corrige. C’est la source de référence pour savoir si une version installée est concernée.
3. **NVD, pour une recherche générale par identifiant CVE** — Gérée par le NIST, l’agence américaine de standardisation, la National Vulnerability Database est le registre public où chaque faille reçoit un identifiant CVE et une description. Utile pour vérifier un composant tiers qui n’a pas de base dédiée.

## Un exemple documenté du délai entre publication et exploitation

La faille référencée CVE-2023-28121 dans l’extension WooCommerce Payments a été corrigée par l’éditeur le 23 mars 2023. Les attaques massives exploitant cette faille n’ont commencé que le 14 juillet 2023, soit près de quatre mois plus tard, selon les informations rapportées par The Hacker News et par WPScan.

Un site qui a appliqué la mise à jour dans cet intervalle n’a jamais été exposé à l’exploitation massive, alors qu’un site resté sur la version vulnérable pendant ces quatre mois l’était en permanence, sans qu’aucun symptôme ne soit forcément visible avant l’attaque elle-même.

## Rester à jour ne suffit qu’un temps

> Ce délai entre publication et exploitation massive n’est pas une garantie fixe : certaines failles sont exploitées en quelques jours, d’autres jamais massivement. Suivre les avis de sécurité ne remplace donc pas la mise à jour elle-même, il donne simplement la priorité pour savoir laquelle traiter en premier.

## Ce qui complète cette veille

- **Ce qui doit changer après un nettoyage** — Politique de mise à jour, accès, sauvegardes testées : les habitudes qui évitent une récidive. ([/securite/se-proteger-apres-un-nettoyage](/securite/se-proteger-apres-un-nettoyage))
- **Les modules et extensions abandonnés** — Le premier vecteur réel d’intrusion, avant le mot de passe faible. ([/securite/modules-et-extensions-abandonnes](/securite/modules-et-extensions-abandonnes))
- **Retour au sommaire sécurité** — Tous les symptômes et toutes les failles connues, classés par ce que vous observez. ([/securite](/securite))

## FAQ

### WPScan est-il gratuit ?

La consultation de base de la Vulnerability Database est gratuite. L’accès à l’API pour un usage automatisé plus poussé est soumis à une limite d’usage sur l’offre gratuite.

### PrestaShop a-t-il une base équivalente à WPScan ?

Il n’existe pas de base communautaire centralisée de la même ampleur pour PrestaShop. Les avis officiels de l’éditeur, publiés sur GitHub et sur son blog technique, restent la source de référence pour le cœur du logiciel.

### Dois-je suivre les CVE moi-même si je n’ai pas de compétences techniques ?

Pas nécessairement en direct : ce suivi peut être délégué dans le cadre d’une maintenance suivie. L’essentiel est qu’une vérification ait lieu à intervalle régulier plutôt que jamais.

### Que faire si mon extension n’est plus du tout maintenue et qu’une faille est publiée dessus ?

Il n’y a pas de correctif à attendre. La solution est de retirer l’extension ou de la remplacer par une alternative activement maintenue, pas d’espérer un correctif qui ne viendra pas.

### Combien de temps ai-je après la publication d’une faille avant d’être exposé ?

Il n’existe pas de délai garanti. L’exemple de CVE-2023-28121 montre un intervalle de plusieurs mois entre correctif et exploitation massive, mais ce n’est pas une règle générale valable pour toutes les failles.
