WordPress 7.1.1 est disponible depuis le 17 septembre 2026. Cette version de maintenance referme onze failles de sécurité identifiées dans le noyau et l’éditeur de blocs, aux côtés de dix-sept correctifs sur le cœur du logiciel et dix-neuf sur Gutenberg. L’équipe sécurité du projet la qualifie de prioritaire et recommande une installation immédiate, plutôt qu’une attente jusqu’à la prochaine version majeure.
Ce que corrige la version 7.1.1
Le correctif touche un périmètre large : script indésirable stocké via wpautop(), faiblesses dans l’API HTML, exploitation possible de l’en-tête de thème, installation de thème non autorisée, contournement de l’activation d’extension, traversée de chemin authentifiée sur les modèles REST, abus du changeset de personnalisation via XML-RPC, écrasement arbitraire d’articles, fuite du titre d’un billet privé, divulgation du slug d’un brouillon ou d’un article en attente, et reparentage non autorisé de commentaires. Plus de cent contributeurs ont participé au cycle, avec des représentants d’hébergeurs majeurs comme Automattic, Bluehost, GoDaddy, Pantheon et WP Engine.
Les failles les plus sensibles à connaître
Deux catégories méritent une attention particulière pour un site en production. La traversée de chemin authentifiée sur les modèles REST touche des installations où plusieurs comptes disposent de droits d’édition, un cas fréquent en agence ou en équipe. L’abus du changeset de personnalisation via XML-RPC concerne, lui, les sites qui n’ont pas désactivé ce protocole hérité alors qu’ils n’en ont plus l’usage.
| Composant | Nature de la faille | Condition d’exploitation |
|---|---|---|
| wpautop() / API HTML | Script indésirable stocké | Contenu utilisateur non filtré |
| Thèmes | Exploitation de l’en-tête, installation non autorisée | Accès à l’administration |
| Extensions | Contournement de l’activation | Accès à l’administration |
| Modèles REST | Traversée de chemin authentifiée | Compte avec droits d’édition |
| XML-RPC | Abus du changeset de personnalisation | Protocole XML-RPC actif |
| Commentaires | Reparentage non autorisé | Section commentaires ouverte |
Onze failles referées en un seul cycle de maintenance, dont une traversée de chemin authentifiée sur les modèles REST.
Mettre à jour sans attendre
La mise à jour se fait depuis le tableau de bord, par téléchargement direct sur wordpress.org, ou automatiquement si les mises à jour en arrière-plan sont activées. Pour un parc de sites gérés en ligne de commande, wp-cli reste la voie la plus rapide à vérifier et à scripter :
wp core check-update
wp core update
wp core update-db
wp core versionCalendrier : la suite après 7.1.1
Ce correctif s’inscrit dans un cycle court, distinct de la feuille de route habituelle. La prochaine version majeure, WordPress 7.2, reste programmée pour décembre 2026. D’ici là, 7.1.1 constitue la base de référence à faire tourner sur tout site exposé publiquement, qu’il s’agisse d’une installation auto-hébergée ou gérée par un tiers.
Ce qu’il faut retenir
WordPress 7.1.1 corrige onze failles de sécurité et trente-six bugs sur le noyau et l’éditeur de blocs. La mise à jour est recommandée sans délai, en particulier pour les sites multi-comptes ou ceux qui exposent encore XML-RPC. La version 7.2 reste prévue pour décembre 2026.
Ce genre de version de maintenance passe souvent inaperçu à côté des sorties majeures, alors qu’elle est la plus urgente à traiter. Sur les parcs de sites suivis au quotidien, la priorité est claire : traiter 7.1.1 avant toute autre tâche de la semaine, XML-RPC désactivé ou non — Simon Janvier.
Pour aller plus loin : l’annonce officielle sur wordpress.org.
