Aller au contenu
Disponible pour vos projets web et vos dépannages

WordPress

WordPress 7.1.1 : 11 failles corrigées, comment mettre à jour ?

WordPress 7.1.1 corrige onze failles de sécurité. Versions concernées, sauvegarde, procédure de mise à jour et contrôles à effectuer sur votre site.

Par Axel Arnaud · Publié le 18 septembre 2026 · Mis à jour le 19 septembre 2026 · 10 min de lecture
Logo WordPress — Sécurité · 7.1.1

WordPress 7.1.1 est disponible depuis le 17 septembre 2026. Cette version de maintenance et de sécurité corrige onze vulnérabilités, ainsi que 17 défauts du cœur et environ vingt problèmes dans l’éditeur de blocs. WordPress.org recommande de l’installer immédiatement.

L’enjeu ne se limite pas à un numéro de version. Les correctifs concernent notamment des failles XSS persistantes, un parcours de fichiers authentifié, l’écrasement de contenus, des contournements de droits et la divulgation d’informations sur des contenus privés ou non publiés. Voici les sites concernés, les versions de repli publiées et une méthode de mise à jour qui réduit le risque d’interruption.

Sommaire

À retenir : sauvegardez fichiers et base de données, installez la version corrigée de votre branche, videz les caches puis testez les parcours critiques. Une mise à jour affichée comme réussie n’est pas une recette fonctionnelle.

WordPress 7.1.1 : une version de sécurité, pas une simple maintenance

Le communiqué officiel classe WordPress 7.1.1 comme une version de maintenance et de sécurité. Il recense 17 corrections dans le cœur, une vingtaine dans l’éditeur de blocs et onze correctifs de sécurité. La documentation détaillée et le billet d’annonce diffèrent légèrement sur le nombre de corrections de l’éditeur, mais concordent sur le point essentiel : onze vulnérabilités sont traitées et une mise à jour immédiate est recommandée.

WordPress 7.1.1 appartient à un cycle court. La prochaine version majeure, WordPress 7.2, est annoncée pour décembre 2026. Attendre cette échéance laisserait donc un site exposé pendant plusieurs semaines sans bénéfice technique raisonnable.

Le correctif ne concerne pas uniquement les sites ouverts aux inscriptions. Certaines vulnérabilités touchent l’affichage de commentaires, les en-têtes personnalisés ou des URL spécialement conçues. Un site vitrine administré par une seule personne n’est donc pas automatiquement hors de danger.

Les onze failles corrigées, expliquées sans dramatiser

Aucune exploitation active n’est mentionnée dans l’annonce WordPress. Il serait trompeur d’affirmer que tous les sites ont déjà été attaqués. En revanche, la publication des correctifs rend progressivement les différences de code observables : reporter la mise à jour augmente inutilement la fenêtre d’exposition.

Famille de risqueCorrectifs inclusImpact possible
Injection de contenuXSS persistant via wpautop(), API HTML et thèmes avec en-tête personnaliséExécution de code dans le navigateur d’un visiteur ou d’un administrateur
Droits et contenusÉcrasement de publications, activation réseau d’extension, publication XML-RPC de changements CSSAction réalisée au-delà des capacités normalement accordées au compte
Fichiers et modèlesParcours de chemin dans le contrôleur REST des modèlesAccès authentifié à un chemin non prévu par l’application
Informations sensiblesTitre de parent privé et slugs de brouillons ou contenus en attenteDivulgation d’éléments qui ne devraient pas être visibles
Installation et prévisualisationURL conçue pour installer ou prévisualiser un thème inactifModification inattendue de l’environnement d’administration
CommentairesReclassement de commentaires ou notes par un utilisateur authentifiéAltération de l’organisation ou du contexte de contenus de discussion

Trois failles XSS persistantes

Une attaque XSS persistante consiste à enregistrer un contenu malveillant qui sera exécuté plus tard dans le navigateur d’un autre utilisateur. Les correctifs couvrent un cas lié à wpautop() sous réserve d’approbation du commentaire, un contournement dans l’API HTML avec des séquences de fermeture abruptes et un cas présent dans certains thèmes compatibles avec les en-têtes personnalisés.

La modération des commentaires reste utile, mais elle n’annule pas le correctif : un contenu peut être examiné dans une interface d’administration avant même sa publication publique.

Des comptes authentifiés ne doivent pas être considérés comme inoffensifs

Plusieurs vulnérabilités nécessitent un compte, parfois avec le rôle Contributeur. Cela concerne les sites associatifs, éditoriaux, multisites ou marchands qui distribuent des accès à plusieurs personnes. Un ancien compte oublié, un mot de passe compromis ou un rôle trop généreux peut devenir un point de départ.

Après la mise à jour, profitez du contrôle pour supprimer les comptes inutilisés, vérifier les administrateurs et réduire les rôles au strict nécessaire. La mise à jour corrige le logiciel ; elle ne corrige pas une gouvernance des accès devenue trop permissive.

Quelle version installer si votre site n’est pas encore en 7.1 ?

WordPress a rétroporté les correctifs vers plusieurs branches anciennes. Cela permet de traiter l’urgence sur un site qui ne peut pas passer immédiatement à la dernière branche, mais ce n’est pas un contrat de support à long terme. WordPress précise que seule la version la plus récente est activement prise en charge.

Branche utiliséeVersion de sécurité publiéeDécision recommandée
7.17.1.1Installer immédiatement après sauvegarde et recette
7.07.0.5Corriger maintenant, puis préparer le passage à 7.1
6.96.9.8Corriger maintenant et planifier une montée de version
6.86.8.9Corriger maintenant et tester les compatibilités vers 7.1
6.76.7.8Utiliser le rétroportage comme mesure temporaire
6.66.6.8Attention : dix correctifs sur onze seulement selon l’archive officielle
Branches encore plus anciennesVersion propre à chaque branche jusqu’à 4.7.36Appliquer le correctif disponible puis organiser une migration
4.6 et antérieuresAucun correctif publiéTraiter la migration comme prioritaire

Si votre site utilise une branche ancienne à cause d’un thème ou d’une extension incompatible, le vrai problème n’est plus uniquement la mise à jour du jour. Il faut inventorier la dépendance bloquante, la remplacer ou la corriger sur une copie de test. Le guide préparer la mise à jour vers WordPress 7.1 détaille ce travail de compatibilité.

Comment mettre à jour WordPress 7.1.1 sans improviser

SSD externe et câble USB-C débranché — illustration
Illustration de matériel générée pour Pixel Info. Une copie indépendante du site doit être disponible avant la mise à jour.

1. Relever l’état du site

Notez la version de WordPress, de PHP, du thème actif, des extensions et des composants personnalisés. Listez aussi les fonctions vitales : formulaire de devis, commande WooCommerce, paiement, comptes clients, réservation, moteur de recherche, multilingue, e-mails transactionnels et connexions à des services externes.

2. Produire une sauvegarde réellement restaurable

Une sauvegarde complète associe fichiers et base de données au même instant logique. Stockez-en une copie hors de l’hébergement principal et vérifiez qu’elle est lisible. Le nom d’un fichier d’archive ne suffit pas : vous devez connaître le chemin de restauration, les accès nécessaires et le temps approximatif de reprise.

3. Tester les sites sensibles sur une copie

Une boutique, un espace membre, un site multilingue ou une installation contenant du code sur mesure mérite un environnement de préproduction. Protégez cette copie de l’indexation et neutralisez les e-mails, paiements et automatisations réels. Le test ne doit pas déclencher de commande ni écrire dans un CRM de production.

4. Installer le correctif depuis une source officielle

Utilisez Tableau de bord puis Mises à jour, ou l’outil de gestion vérifié de votre hébergeur. Ne téléchargez jamais une archive depuis un site tiers. Sur un site fortement fréquenté, activez une courte fenêtre de maintenance et prévenez la personne qui devra valider les fonctions métiers.

5. Purger les caches dans le bon ordre

Videz le cache applicatif, le cache de page, l’éventuel cache serveur et le CDN. Un ancien fichier JavaScript ou une page HTML mise en cache peut faire croire que la mise à jour a cassé le site, ou au contraire masquer une erreur jusqu’au passage du prochain visiteur.

Pour une méthode plus générale et réutilisable, consultez notre guide de mise à jour WordPress sans risque. Il complète cet article centré sur les correctifs de la version 7.1.1.

La recette à effectuer juste après la mise à jour

Ne vous arrêtez pas au message « mise à jour réussie ». Ouvrez le site dans une fenêtre privée, sur ordinateur et mobile, puis suivez de vrais parcours. Gardez une trace datée des vérifications : elle accélère le diagnostic si une anomalie apparaît plus tard.

  • page d’accueil, navigation, recherche et pages stratégiques ;
  • connexion et déconnexion d’un utilisateur non administrateur ;
  • envoi d’un formulaire et réception de l’e-mail associé ;
  • création d’une commande de test, panier, taxes, livraison et paiement en environnement adapté ;
  • édition et enregistrement d’une page dans l’éditeur de blocs ;
  • affichage des en-têtes, images, menus et éléments du thème ;
  • tâches planifiées, sauvegardes, cache et intégrations externes ;
  • journaux PHP, erreurs du navigateur et alertes de sécurité.

Si une erreur survient, notez l’heure, l’URL, le compte utilisé et le message exact avant toute manipulation. Désactiver au hasard plusieurs extensions détruit souvent les indices utiles. Reproduisez plutôt l’anomalie sur la copie de test et isolez le conflit progressivement.

Mise à jour automatique : vérifiez au lieu de supposer

WordPress indique que les sites compatibles avec les mises à jour automatiques en arrière-plan devraient commencer à recevoir la version corrigée. « Devraient » ne signifie pas que chaque installation est déjà protégée : tâche planifiée bloquée, droits d’écriture, constante de configuration, filtre d’extension ou politique d’hébergement peuvent empêcher l’opération.

  1. ouvrez Tableau de bord puis Mises à jour ;
  2. confirmez que la version affichée correspond à la version corrigée de votre branche ;
  3. vérifiez l’e-mail d’administration et les journaux de l’hébergeur ;
  4. effectuez la même recette que pour une mise à jour manuelle ;
  5. contrôlez que la sauvegarde postérieure est également valide.

Quatre erreurs à éviter

  • Attendre WordPress 7.2 : la prochaine version majeure est prévue en décembre ; ce délai est disproportionné pour un correctif de sécurité déjà disponible.
  • Mettre à jour sans sauvegarde : la version corrige des failles, mais un conflit avec un composant tiers reste possible.
  • Restaurer uniquement les fichiers : une restauration désynchronisée avec la base peut provoquer de nouveaux dysfonctionnements.
  • Conserver indéfiniment une ancienne branche corrigée : les rétroportages réduisent l’urgence sans transformer ces branches en versions durablement supportées.

Questions fréquentes sur WordPress 7.1.1

La mise à jour WordPress 7.1.1 est-elle urgente ?

Oui. Elle corrige onze vulnérabilités et WordPress.org recommande une installation immédiate. Faites toutefois une sauvegarde exploitable et une recette fonctionnelle.

Peut-on rester temporairement sur WordPress 7.0 ou 6.9 ?

Oui, à condition d’installer respectivement 7.0.5 ou 6.9.8. Considérez cette solution comme transitoire : seule la version la plus récente est activement prise en charge.

Les failles sont-elles déjà exploitées ?

L’annonce officielle ne signale pas d’exploitation active. Elle recommande malgré tout une mise à jour immédiate ; l’absence de signalement n’est pas une garantie d’absence d’attaque.

Comment vérifier que WordPress 7.1.1 est installé ?

Contrôlez la version dans la page Mises à jour, videz les caches, rechargez l’administration et testez les fonctions critiques ainsi que les journaux d’erreurs.

Que faire si le site casse après la mise à jour ?

Conservez les erreurs, sécurisez l’accès au site et restaurez fichiers et base de façon coordonnée si nécessaire. Reproduisez ensuite le conflit sur une copie afin d’identifier le thème ou l’extension en cause.

Corriger vite, mais avec une méthode vérifiable

WordPress 7.1.1 mérite une action rapide parce qu’il corrige onze failles dans des zones variées du cœur. La bonne réponse n’est ni l’attentisme ni une mise à jour aveugle : sauvegarde, installation officielle, purge des caches, recette métier et contrôle de version.

Vous gérez un site ancien, une boutique ou une installation dont la mise à jour est bloquée par un composant ? Pixel Info peut auditer la compatibilité, sécuriser l’opération et organiser une maintenance durable. Découvrez notre accompagnement en création et évolution de sites WordPress ou contactez Pixel Info pour préparer l’intervention.


Sources officielles consultées le 18 septembre 2026 :

Nous contacter