WordPress
WordPress 7.1.1 : 11 failles corrigées, comment mettre à jour ?
WordPress 7.1.1 corrige onze failles de sécurité. Versions concernées, sauvegarde, procédure de mise à jour et contrôles à effectuer sur votre site.
WordPress 7.1.1 est disponible depuis le 17 septembre 2026. Cette version de maintenance et de sécurité corrige onze vulnérabilités, ainsi que 17 défauts du cœur et environ vingt problèmes dans l’éditeur de blocs. WordPress.org recommande de l’installer immédiatement.
L’enjeu ne se limite pas à un numéro de version. Les correctifs concernent notamment des failles XSS persistantes, un parcours de fichiers authentifié, l’écrasement de contenus, des contournements de droits et la divulgation d’informations sur des contenus privés ou non publiés. Voici les sites concernés, les versions de repli publiées et une méthode de mise à jour qui réduit le risque d’interruption.
Sommaire
- Ce que corrige WordPress 7.1.1
- Les onze failles expliquées sans jargon
- Quelle version installer
- Procédure de mise à jour sûre
- Contrôles après installation
- Cas des mises à jour automatiques
- Questions fréquentes
À retenir : sauvegardez fichiers et base de données, installez la version corrigée de votre branche, videz les caches puis testez les parcours critiques. Une mise à jour affichée comme réussie n’est pas une recette fonctionnelle.
WordPress 7.1.1 : une version de sécurité, pas une simple maintenance
Le communiqué officiel classe WordPress 7.1.1 comme une version de maintenance et de sécurité. Il recense 17 corrections dans le cœur, une vingtaine dans l’éditeur de blocs et onze correctifs de sécurité. La documentation détaillée et le billet d’annonce diffèrent légèrement sur le nombre de corrections de l’éditeur, mais concordent sur le point essentiel : onze vulnérabilités sont traitées et une mise à jour immédiate est recommandée.
WordPress 7.1.1 appartient à un cycle court. La prochaine version majeure, WordPress 7.2, est annoncée pour décembre 2026. Attendre cette échéance laisserait donc un site exposé pendant plusieurs semaines sans bénéfice technique raisonnable.
Le correctif ne concerne pas uniquement les sites ouverts aux inscriptions. Certaines vulnérabilités touchent l’affichage de commentaires, les en-têtes personnalisés ou des URL spécialement conçues. Un site vitrine administré par une seule personne n’est donc pas automatiquement hors de danger.
Les onze failles corrigées, expliquées sans dramatiser
Aucune exploitation active n’est mentionnée dans l’annonce WordPress. Il serait trompeur d’affirmer que tous les sites ont déjà été attaqués. En revanche, la publication des correctifs rend progressivement les différences de code observables : reporter la mise à jour augmente inutilement la fenêtre d’exposition.
| Famille de risque | Correctifs inclus | Impact possible |
|---|---|---|
| Injection de contenu | XSS persistant via wpautop(), API HTML et thèmes avec en-tête personnalisé | Exécution de code dans le navigateur d’un visiteur ou d’un administrateur |
| Droits et contenus | Écrasement de publications, activation réseau d’extension, publication XML-RPC de changements CSS | Action réalisée au-delà des capacités normalement accordées au compte |
| Fichiers et modèles | Parcours de chemin dans le contrôleur REST des modèles | Accès authentifié à un chemin non prévu par l’application |
| Informations sensibles | Titre de parent privé et slugs de brouillons ou contenus en attente | Divulgation d’éléments qui ne devraient pas être visibles |
| Installation et prévisualisation | URL conçue pour installer ou prévisualiser un thème inactif | Modification inattendue de l’environnement d’administration |
| Commentaires | Reclassement de commentaires ou notes par un utilisateur authentifié | Altération de l’organisation ou du contexte de contenus de discussion |
Trois failles XSS persistantes
Une attaque XSS persistante consiste à enregistrer un contenu malveillant qui sera exécuté plus tard dans le navigateur d’un autre utilisateur. Les correctifs couvrent un cas lié à wpautop() sous réserve d’approbation du commentaire, un contournement dans l’API HTML avec des séquences de fermeture abruptes et un cas présent dans certains thèmes compatibles avec les en-têtes personnalisés.
La modération des commentaires reste utile, mais elle n’annule pas le correctif : un contenu peut être examiné dans une interface d’administration avant même sa publication publique.
Des comptes authentifiés ne doivent pas être considérés comme inoffensifs
Plusieurs vulnérabilités nécessitent un compte, parfois avec le rôle Contributeur. Cela concerne les sites associatifs, éditoriaux, multisites ou marchands qui distribuent des accès à plusieurs personnes. Un ancien compte oublié, un mot de passe compromis ou un rôle trop généreux peut devenir un point de départ.
Après la mise à jour, profitez du contrôle pour supprimer les comptes inutilisés, vérifier les administrateurs et réduire les rôles au strict nécessaire. La mise à jour corrige le logiciel ; elle ne corrige pas une gouvernance des accès devenue trop permissive.
Quelle version installer si votre site n’est pas encore en 7.1 ?
WordPress a rétroporté les correctifs vers plusieurs branches anciennes. Cela permet de traiter l’urgence sur un site qui ne peut pas passer immédiatement à la dernière branche, mais ce n’est pas un contrat de support à long terme. WordPress précise que seule la version la plus récente est activement prise en charge.
| Branche utilisée | Version de sécurité publiée | Décision recommandée |
|---|---|---|
| 7.1 | 7.1.1 | Installer immédiatement après sauvegarde et recette |
| 7.0 | 7.0.5 | Corriger maintenant, puis préparer le passage à 7.1 |
| 6.9 | 6.9.8 | Corriger maintenant et planifier une montée de version |
| 6.8 | 6.8.9 | Corriger maintenant et tester les compatibilités vers 7.1 |
| 6.7 | 6.7.8 | Utiliser le rétroportage comme mesure temporaire |
| 6.6 | 6.6.8 | Attention : dix correctifs sur onze seulement selon l’archive officielle |
| Branches encore plus anciennes | Version propre à chaque branche jusqu’à 4.7.36 | Appliquer le correctif disponible puis organiser une migration |
| 4.6 et antérieures | Aucun correctif publié | Traiter la migration comme prioritaire |
Si votre site utilise une branche ancienne à cause d’un thème ou d’une extension incompatible, le vrai problème n’est plus uniquement la mise à jour du jour. Il faut inventorier la dépendance bloquante, la remplacer ou la corriger sur une copie de test. Le guide préparer la mise à jour vers WordPress 7.1 détaille ce travail de compatibilité.
Comment mettre à jour WordPress 7.1.1 sans improviser

1. Relever l’état du site
Notez la version de WordPress, de PHP, du thème actif, des extensions et des composants personnalisés. Listez aussi les fonctions vitales : formulaire de devis, commande WooCommerce, paiement, comptes clients, réservation, moteur de recherche, multilingue, e-mails transactionnels et connexions à des services externes.
2. Produire une sauvegarde réellement restaurable
Une sauvegarde complète associe fichiers et base de données au même instant logique. Stockez-en une copie hors de l’hébergement principal et vérifiez qu’elle est lisible. Le nom d’un fichier d’archive ne suffit pas : vous devez connaître le chemin de restauration, les accès nécessaires et le temps approximatif de reprise.
3. Tester les sites sensibles sur une copie
Une boutique, un espace membre, un site multilingue ou une installation contenant du code sur mesure mérite un environnement de préproduction. Protégez cette copie de l’indexation et neutralisez les e-mails, paiements et automatisations réels. Le test ne doit pas déclencher de commande ni écrire dans un CRM de production.
4. Installer le correctif depuis une source officielle
Utilisez Tableau de bord puis Mises à jour, ou l’outil de gestion vérifié de votre hébergeur. Ne téléchargez jamais une archive depuis un site tiers. Sur un site fortement fréquenté, activez une courte fenêtre de maintenance et prévenez la personne qui devra valider les fonctions métiers.
5. Purger les caches dans le bon ordre
Videz le cache applicatif, le cache de page, l’éventuel cache serveur et le CDN. Un ancien fichier JavaScript ou une page HTML mise en cache peut faire croire que la mise à jour a cassé le site, ou au contraire masquer une erreur jusqu’au passage du prochain visiteur.
Pour une méthode plus générale et réutilisable, consultez notre guide de mise à jour WordPress sans risque. Il complète cet article centré sur les correctifs de la version 7.1.1.
La recette à effectuer juste après la mise à jour
Ne vous arrêtez pas au message « mise à jour réussie ». Ouvrez le site dans une fenêtre privée, sur ordinateur et mobile, puis suivez de vrais parcours. Gardez une trace datée des vérifications : elle accélère le diagnostic si une anomalie apparaît plus tard.
- page d’accueil, navigation, recherche et pages stratégiques ;
- connexion et déconnexion d’un utilisateur non administrateur ;
- envoi d’un formulaire et réception de l’e-mail associé ;
- création d’une commande de test, panier, taxes, livraison et paiement en environnement adapté ;
- édition et enregistrement d’une page dans l’éditeur de blocs ;
- affichage des en-têtes, images, menus et éléments du thème ;
- tâches planifiées, sauvegardes, cache et intégrations externes ;
- journaux PHP, erreurs du navigateur et alertes de sécurité.
Si une erreur survient, notez l’heure, l’URL, le compte utilisé et le message exact avant toute manipulation. Désactiver au hasard plusieurs extensions détruit souvent les indices utiles. Reproduisez plutôt l’anomalie sur la copie de test et isolez le conflit progressivement.
Mise à jour automatique : vérifiez au lieu de supposer
WordPress indique que les sites compatibles avec les mises à jour automatiques en arrière-plan devraient commencer à recevoir la version corrigée. « Devraient » ne signifie pas que chaque installation est déjà protégée : tâche planifiée bloquée, droits d’écriture, constante de configuration, filtre d’extension ou politique d’hébergement peuvent empêcher l’opération.
- ouvrez Tableau de bord puis Mises à jour ;
- confirmez que la version affichée correspond à la version corrigée de votre branche ;
- vérifiez l’e-mail d’administration et les journaux de l’hébergeur ;
- effectuez la même recette que pour une mise à jour manuelle ;
- contrôlez que la sauvegarde postérieure est également valide.
Quatre erreurs à éviter
- Attendre WordPress 7.2 : la prochaine version majeure est prévue en décembre ; ce délai est disproportionné pour un correctif de sécurité déjà disponible.
- Mettre à jour sans sauvegarde : la version corrige des failles, mais un conflit avec un composant tiers reste possible.
- Restaurer uniquement les fichiers : une restauration désynchronisée avec la base peut provoquer de nouveaux dysfonctionnements.
- Conserver indéfiniment une ancienne branche corrigée : les rétroportages réduisent l’urgence sans transformer ces branches en versions durablement supportées.
Questions fréquentes sur WordPress 7.1.1
La mise à jour WordPress 7.1.1 est-elle urgente ?
Oui. Elle corrige onze vulnérabilités et WordPress.org recommande une installation immédiate. Faites toutefois une sauvegarde exploitable et une recette fonctionnelle.
Peut-on rester temporairement sur WordPress 7.0 ou 6.9 ?
Oui, à condition d’installer respectivement 7.0.5 ou 6.9.8. Considérez cette solution comme transitoire : seule la version la plus récente est activement prise en charge.
Les failles sont-elles déjà exploitées ?
L’annonce officielle ne signale pas d’exploitation active. Elle recommande malgré tout une mise à jour immédiate ; l’absence de signalement n’est pas une garantie d’absence d’attaque.
Comment vérifier que WordPress 7.1.1 est installé ?
Contrôlez la version dans la page Mises à jour, videz les caches, rechargez l’administration et testez les fonctions critiques ainsi que les journaux d’erreurs.
Que faire si le site casse après la mise à jour ?
Conservez les erreurs, sécurisez l’accès au site et restaurez fichiers et base de façon coordonnée si nécessaire. Reproduisez ensuite le conflit sur une copie afin d’identifier le thème ou l’extension en cause.
Corriger vite, mais avec une méthode vérifiable
WordPress 7.1.1 mérite une action rapide parce qu’il corrige onze failles dans des zones variées du cœur. La bonne réponse n’est ni l’attentisme ni une mise à jour aveugle : sauvegarde, installation officielle, purge des caches, recette métier et contrôle de version.
Vous gérez un site ancien, une boutique ou une installation dont la mise à jour est bloquée par un composant ? Pixel Info peut auditer la compatibilité, sécuriser l’opération et organiser une maintenance durable. Découvrez notre accompagnement en création et évolution de sites WordPress ou contactez Pixel Info pour préparer l’intervention.
Sources officielles consultées le 18 septembre 2026 :