Sélectionner Une Page

WordPress, Divi, WooCommerce, les actualités à retenir de ces 15 derniers jours

WordPress

Tour d’horizon des principales nouveautés publiées entre le 20 septembre et le 5 octobre 2026.

WordPress corrige une faille de sécurité critique

Commençons par le plus important. WordPress a publié le 22 septembre 2026 une mise à jour de sécurité pour corriger une faille considérée comme critique. La version actuelle, WordPress 7.1, est passée en 7.1.2, mais le correctif ne lui est pas réservé, il a également été appliqué aux anciennes branches de WordPress encore éligibles aux correctifs de sécurité, jusqu’à WordPress 4.7.

La faille permettait, dans certaines configurations particulières du serveur et du thème utilisé, à une personne non connectée au site de provoquer le chargement d’un fichier PHP local situé en dehors du thème actif. Lorsque toutes les conditions nécessaires étaient réunies, l’attaque pouvait aller jusqu’à l’exécution de code à distance sur le serveur.

Que faut-il faire ? Rendez-vous dans Tableau de bord → Mises à jour et vérifiez simplement qu’aucune mise à jour de WordPress n’est en attente. Il n’est pas nécessaire d’être sous WordPress 7.1 pour bénéficier du correctif, chaque branche concernée a reçu sa propre version de sécurité. Les sites autorisant les mises à jour automatiques du cœur l’ont normalement déjà installée.

À noter toutefois que WordPress précise que ces correctifs sur les anciennes branches sont proposés par précaution, seule la version la plus récente de WordPress bénéficie d’un support actif.

Source officielle : WordPress 7.1.2 Release

WooCommerce 11.1.2 corrige un problème avec les galeries de variations

WooCommerce 11.1.2 est sorti le 22 septembre. Il s’agit d’une petite mise à jour corrective, mais elle comprend tout de même une correction de sécurité. Elle renforce notamment la validation des avis produits envoyés par e-mail.

Elle corrige également une régression concernant les galeries d’images des produits à variations. Dans certaines conditions, notamment lorsqu’un thème appelait une fonction particulière de WooCommerce dans son modèle de produit, une boucle pouvait se produire lors du rendu de la galerie. Aucune mise à jour de la base de données n’est nécessaire.

Source : WooCommerce 11.1.2 notes de version officielles

Divi 5.14, mise à jour de maintenance

Divi 5.14 est sorti le 30 septembre. Contrairement à ce que pourrait laisser penser une grosse numérotation de version, il n’y a pas ici de révolution du constructeur de pages. Elegant Themes annonce 97 corrections et améliorations. Une partie importante de l’annonce concerne Divi AI. L’information importante est que le développement de Divi 5 continue à un rythme soutenu et que les versions de maintenance s’enchaînent rapidement.

C’est particulièrement important lors d’une migration depuis Divi 4, un site comportant des extensions Divi tierces ou des développements personnalisés mérite toujours d’être testé avant la mise à jour.

Source : Notes de version officielles de Divi 5.14

Astra 4.14 et couleurs personnalisées

Du côté des thèmes WordPress, Astra 4.14.0 est sorti le 24 septembre. La nouveauté la plus visible concerne la palette de couleurs globale. Jusqu’à présent, Astra proposait neuf couleurs globales. Il est maintenant possible d’ajouter ses propres couleurs et de leur donner un nom, par exemple « Vert principal », « Gris footer » ou « Couleur accent ». Elles deviennent ensuite disponibles dans les différents sélecteurs de couleurs du thème, mais aussi dans l’éditeur de blocs et Elementor.

Cela paraît anodin, mais c’est très pratique pour conserver une charte graphique cohérente sur l’ensemble d’un site sans avoir à rechercher constamment les codes hexadécimaux des couleurs. Cette version contient également trois corrections de sécurité et quelques corrections concernant notamment WooCommerce et The Events Calendar.

Source : Changelog officiel Astra 4.14

Contact Form 7 prépare une mise à jour importante

Voilà une nouveauté à surveiller de près, le 22 septembre, les développeurs de Contact Form 7 ont publié une version de test de Contact Form 7 6.2, en préparation de la version définitive.

Et il y a un changement particulièrement important : Contact Form 7 6.2 demandera PHP 8.3 ou plus récent et WordPress 7.1 ou plus récent. Autrement dit, un site fonctionnant encore sous PHP 8.0, 8.1 ou 8.2 ne pourra pas simplement installer cette future version. C’est un changement beaucoup plus important qu’une nouvelle fonction visible dans le formulaire.

La version disponible actuellement sur le site officiel est encore une Release Candidate, c’est-à-dire une version destinée aux tests. Elle ne doit pas être installée sur un site de production. En revanche, c’est le bon moment pour vérifier la version PHP de son hébergement avant l’arrivée de Contact Form 7 6.2 définitif.

Source : Contact Form 7 6.2 Release Candidate

Quelques failles WordPress à connaître

Plusieurs vulnérabilités concernant des extensions populaires ont également été publiées pendant cette quinzaine. Voici quel logiciel est concerné et quelle version corrige le problème.

Elementor mis à jour au minimum vers 4.3.2

Les versions Elementor 4.3.0 et 4.3.1 comportent une vulnérabilité de type CSRF.

Concrètement, une personne déjà connectée à WordPress peut être amenée à ouvrir un lien spécialement préparé. Le navigateur peut alors effectuer à son insu une action avec les droits de son compte WordPress.

Avec un compte administrateur, les conséquences peuvent devenir sérieuses. La correction est disponible depuis Elementor 4.3.2. vérifiez votre version et le cas échéant mettez à jour.

Source : Analyse Patchstack de la faille Elementor

Divi Membership de l'éditeur Divi Engine

Une faille particulièrement grave a été publiée le 2 octobre concernant Divi Membership. Divi Membership n’est pas le thème Divi d’Elegant Themes, Il s’agit d’une extension de Divi Engine. Les versions allant jusqu’à 2.3.0 sont concernées par une vulnérabilité pouvant permettre une élévation de privilèges sans disposer au préalable d’un compte sur le site. Le correctif se trouve dans Divi Membership 3.0.0. Si l'extension Divi Membership de Divi Engine est installée sur votre site, passez en version 3.0.0 ou plus récente.

Source : Fiche de sécurité Divi Membership chez Patchstack

The Events Calendar mis à jour vers 6.17.5.1

Une autre vulnérabilité a été publiée le 3 octobre dans le très populaire plugin The Events Calendar. Elle concerne les versions 6.12.0 à 6.17.5 et permet dans certaines conditions de demander à WordPress d’exécuter un shortcode sans être connecté. La gravité réelle dépend ensuite des autres shortcodes disponibles sur le site. La correction est disponible dans The Events Calendar 6.17.5.1.

Source : Fiche Patchstack The Events Calendar

Un malware WordPress capable de revenir après sa suppression

Le 30 septembre, Sucuri a publié l’analyse d’une infection WordPress particulièrement intéressante. Les techniciens supprimaient la porte dérobée du site et celle-ci réapparaissait quelques secondes plus tard.

La raison est assez impressionnante, différentes copies du malware étaient disséminées à plusieurs endroits. Sucuri en a retrouvé dans des fichiers WordPress, dans le thème, sous la forme d’un faux plugin, dans la base de données et même dans la mémoire partagée du serveur. Chaque copie pouvait recréer celles qui avaient été supprimées.

L’histoire est surtout utile pour rappeler qu’après un piratage, supprimer le premier fichier signalé comme infecté ne signifie pas nécessairement que le site est propre. Un véritable nettoyage doit également rechercher la porte d’entrée utilisée, les comptes administrateurs inconnus, les fichiers modifiés, les tâches automatiques, la base de données et les éventuelles autres copies du malware.

Source : Analyse complète du malware par Sucuri

Chrome 154 apporte des nouveautés intéressantes pour la création de sites

Chrome 154 est sorti le 22 septembre 2026. Parmi les nouveautés destinées aux créateurs de sites, Chrome ajoute notamment la possibilité pour certaines iframe de s’adapter automatiquement aux dimensions du document qu’elles affichent.

Une iframe permet d’intégrer une page ou un service externe à l’intérieur de son propre site : vidéo, carte, document, application externe, etc. Chrome 154 apporte également de nouvelles fonctions CSS concernant notamment les repères de défilement et les décorations de texte. Cela ne signifie pas qu’il faut immédiatement refaire ses sites pour les utiliser : une fonction disponible dans Chrome peut ne pas encore être prise en charge de la même manière par Safari ou Firefox.

Les navigateurs permettent de faire de plus en plus de choses directement en HTML et CSS, mais il reste indispensable de vérifier la compatibilité avant d’utiliser une fonction récente sur un site destiné au grand public.

Source : Les nouveautés de Chrome 154

En résumé, que faut-il réellement faire ?

Pour un propriétaire de site, les principales vérifications de cette quinzaine sont finalement assez simples et connus : WordPress mais aussi les extensions et les thèmes doivent être maintenus à jour.

Pour les boutiques WooCommerce et les utilisateurs de Contact Form 7 vous pouvez commencer par vérifier votre version de PHP et préparer la marche à suivre pour passer en version PHP stable la plus récente et sécurisée. N'hésitez pas à faire appel à mes services si vous avez besoin d'aide.

Vous avez des questions à propos de cet article ? Besoin d'aide sur un autre sujet ? Contactez-moi, je pratique des prix vraiment compétitifs et je réponds généralement rapidement. Si vous souhaitez soutenir mon travail par un don ponctuel rendez-vous ici.