WordPress va imposer l’authentification à deux facteurs aux développeurs d’extensions

WordPress s’apprête à imposer l’authentification à deux facteurs aux développeurs. Cette mesure fait suite à des failles de sécurité visant des extensions.

Écrit par
Sunny Yadav
Sunny Yadav
Sep 17, 2024
7 minute read
eSecurity Planet Le contenu et les recommandations de produits sont indépendants de la rédaction. Nous pouvons gagner de l'argent lorsque vous cliquez sur des liens vers nos partenaires. En savoir plus

Avec plus de 40% des sites web mondiaux propulsés par WordPress, son vaste écosystème d’extensions et de thèmes offre flexibilité et personnalisation à l’échelle mondiale. Cependant, cette popularité en fait également une cible de choix pour les cyberattaques. WordPress introduit l’authentification à deux facteurs (2FA) obligatoire pour tous les développeurs d’extensions et de thèmes afin de lutter contre la multiplication des menaces de sécurité, à compter du 1er octobre 2024.

Cette mesure renforce la sécurité de la plateforme en empêchant les accès non autorisés aux comptes de développeurs et en protégeant des millions de sites web contre d’éventuelles attaques de la chaîne d’approvisionnement. Les nouvelles politiques de sécurité de WordPress visent à protéger ses utilisateurs en veillant à ce que les comptes de développeurs, qui peuvent envoyer directement des mises à jour de code aux sites web, soient protégés par davantage qu’un simple mot de passe.

Pourquoi WordPress impose la 2FA

La décision de WordPress d’imposer l’authentification à deux facteurs aux développeurs d’extensions et de thèmes n’est pas une simple précaution : elle répond directement à une vague croissante de cyberattaques visant la plateforme. Ces dernières années, les attaques de la chaîne d’approvisionnement sont devenues une préoccupation majeure : des comptes de développeurs compromis sont exploités pour injecter du code malveillant dans des extensions ou des thèmes de confiance. Ces attaques peuvent avoir des conséquences dévastatrices et toucher des milliers, voire des millions, de sites web en y introduisant des portes dérobées, des logiciels malveillants, voire des scripts de cryptominage.

Le problème vient principalement de la réutilisation des mots de passe et de mauvaises pratiques en matière de sécurité. Comme les utilisateurs ordinaires, de nombreux développeurs peuvent réutiliser leurs mots de passe sur plusieurs plateformes.

  • Les attaquants peuvent utiliser les mêmes identifiants pour accéder au compte WordPress d’un développeur si l’un de ses comptes est compromis à la suite d’une fuite de données survenue ailleurs.
  • Le danger est particulièrement important pour les comptes disposant d’un « accès de validation », c’est-à-dire capables de modifier directement le code d’une extension ou d’un thème et, potentiellement, de diffuser des mises à jour malveillantes.

Pour WordPress, les enjeux sont extrêmement élevés. Avec 40 % des sites web mondiaux qui reposent sur sa plateforme, toute vulnérabilité dans l’écosystème des extensions ou des thèmes peut provoquer des dégâts considérables. Le problème est d’autant plus sérieux que de nombreux sites WordPress déploient automatiquement les mises à jour des extensions, ce qui permet à du code compromis d’infiltrer facilement de nombreux sites sans aucune intervention manuelle de leurs propriétaires.

Advertisement

Comprendre l’authentification à deux facteurs

L’authentification à deux facteurs est une étape essentielle pour sécuriser les comptes en ligne et elle est désormais obligatoire pour tous les développeurs d’extensions et de thèmes WordPress. Alors, qu’est-ce que la 2FA exactement et comment renforce-t-elle la sécurité ?

La 2FA offre une protection supplémentaire au-delà de votre nom d’utilisateur et de votre mot de passe. Lorsqu’ils se connectent à leur compte WordPress, les développeurs doivent fournir une seconde preuve d’identité, généralement un code à usage unique généré par une application d’authentification ou une clé physique. Ainsi, même si quelqu’un obtient le mot de passe d’un développeur, il ne peut pas accéder au compte sans cette vérification supplémentaire.

Cette couche de sécurité supplémentaire est cruciale, car les mots de passe seuls sont souvent insuffisants. 

  • Les attaquants peuvent obtenir des mots de passe par différents moyens, comme l’hameçonnage ou les fuites de données, mais la 2FA rend la compromission d’un compte considérablement plus difficile.
  • Un pirate devrait voler le mot de passe du développeur et accéder à sa méthode de 2FA, comme un smartphone ou une clé physique.

En bref, elle élève considérablement le niveau de difficulté et empêche les accès non autorisés.

Mesures de sécurité supplémentaires : mots de passe SVN

En plus de l’authentification à deux facteurs, WordPress introduit une autre couche de protection pour les développeurs avec les mots de passe Subversion (SVN). Ces mots de passe dédiés seront requis pour valider les modifications apportées aux extensions et aux thèmes sur la plateforme, afin que, même si un compte principal est compromis, les pirates ne puissent pas directement injecter du code malveillant dans l’écosystème WordPress.

  • Les mots de passe SVN sont distincts des identifiants de connexion principaux à WordPress. Ainsi, même si quelqu’un accède sans autorisation au compte d’un développeur, il n’aura pas automatiquement la possibilité de modifier le code d’une extension ou d’un thème. 
  • Cette séparation des privilèges réduit les dégâts potentiels pouvant survenir lors d’une compromission. En pratique, les mots de passe SVN constituent un point de contrôle supplémentaire, qui complique la validation de modifications dans les extensions WordPress sans autorisation appropriée.
Advertisement

Cette mesure de sécurité supplémentaire protège non seulement l’intégrité du code, mais préserve également la confiance des propriétaires de sites qui s’appuient sur ces extensions et ces thèmes.

Comment les développeurs peuvent se préparer

À l’approche de la date limite du 1er octobre 2024 pour l’authentification à deux facteurs, les développeurs WordPress doivent prendre les devants pour sécuriser leurs comptes et se conformer aux nouvelles mesures de sécurité de la plateforme. Voici comment se préparer :

Activer la 2FA

WordPress a rendu relativement simple l’activation de la 2FA pour les développeurs d’extensions et de thèmes. Les développeurs peuvent choisir entre une application d’authentification par mot de passe ou une clé physique.

Les applications d’authentification, comme Google Authenticator ou Authy, génèrent des codes à usage unique valables pendant une durée limitée. Ces codes et le mot de passe du développeur sont nécessaires pour se connecter à son compte WordPress. Il est également possible d’utiliser une clé physique, comme YubiKey, pour bénéficier d’une méthode d’authentification à deux facteurs plus sécurisée.

Pour activer la 2FA, les développeurs peuvent suivre les étapes suivantes :

  1. Connectez-vous au compte WordPress.
  2. Accédez aux paramètres du compte.
  3. Sélectionnez l’option d’authentification à deux facteurs.
  4. Choisissez une application d’authentification ou une clé physique, puis terminez la configuration en suivant les instructions.

Voici également comment les développeurs peuvent configurer leurs mots de passe SVN :

  1. Accédez aux paramètres du compte développeur sur WordPress.org.
  2. Accédez aux paramètres de sécurité.
  3. Recherchez l’option permettant de configurer un mot de passe SVN.
  4. Créez un mot de passe robuste et unique, réservé à l’accès SVN.

Bonnes pratiques de sécurité

En plus d’activer la 2FA et de configurer des mots de passe SVN, les développeurs doivent adopter d’autres bonnes pratiques de sécurité pour mieux protéger leurs comptes :

  • Utilisez des mots de passe robustes : veillez à ce qu’ils soient uniques, longs et complexes, et évitez de réutiliser les mêmes mots de passe sur plusieurs plateformes.
  • Mettez régulièrement les logiciels à jour : maintenez à jour tous les logiciels, y compris les thèmes et les extensions WordPress, afin de corriger toutes les vulnérabilités.
  • Contrôlez les accès administrateur : vérifiez régulièrement qui a accès au panneau d’administration WordPress et assurez-vous que les autorisations ne sont accordées qu’aux personnes qui en ont absolument besoin.
Advertisement

Ce que cela signifie pour les propriétaires de sites web

Même si les nouvelles mesures de sécurité concernent directement les développeurs WordPress, elles ont également des conséquences importantes pour les propriétaires de sites web. L’obligation d’utiliser l’authentification à deux facteurs et l’introduction des mots de passe SVN devraient renforcer leur confiance dans la sécurité des extensions et des thèmes dont ils dépendent. La probabilité que des extensions compromises introduisent des vulnérabilités sur un site web est fortement réduite grâce à des protocoles de sécurité plus stricts.

Une confiance et une sécurité renforcées

Pour les propriétaires de sites web, la nouvelle obligation de 2FA renforce la confiance dans l’intégrité des extensions et des thèmes WordPress. Puisque les extensions sont essentielles au fonctionnement de nombreux sites WordPress — qu’il s’agisse d’ajouter de nouvelles fonctionnalités, d’améliorer le référencement naturel ou de renforcer la sécurité — il est crucial que ces outils ne soient pas compromis. La 2FA obligatoire garantit que seuls des développeurs vérifiés peuvent accéder au code et le mettre à jour, réduisant ainsi le risque de modifications non autorisées susceptibles d’introduire des logiciels malveillants ou de permettre des intrusions sur les sites.

Réduire les risques de votre côté

Même si WordPress met en place ces améliorations de sécurité, les propriétaires de sites doivent continuer à assumer la responsabilité de la sécurité de leur site. Le respect des bonnes pratiques — comme la mise à jour régulière des extensions et des thèmes, l’utilisation de mots de passe robustes et la mise en place de leur propre 2FA — reste essentiel. Les propriétaires de sites doivent également surveiller leur site à la recherche d’une activité inhabituelle, car même avec ces mesures renforcées, aucun système n’est totalement infaillible.

Mises à jour automatiques ou vérification manuelle

Les mises à jour automatiques permettent de garder facilement les extensions et les thèmes à jour, mais elles peuvent également présenter des risques si elles ne sont pas correctement vérifiées. Même si les nouvelles politiques de sécurité de WordPress réduisent les risques de diffusion de mises à jour compromises, les propriétaires de sites stratégiques peuvent toujours préférer examiner manuellement les mises à jour avant de les appliquer. Cette surveillance supplémentaire peut constituer un élément précieux d’une stratégie globale de sécurité.

Advertisement

La suite

Même si WordPress prend des mesures importantes pour sécuriser son écosystème, il reste essentiel que les développeurs comme les propriétaires de sites restent vigilants et suivent les bonnes pratiques en matière de sécurité des comptes et des sites.

À mesure que le paysage des cybermenaces continue d’évoluer, les mesures proactives de WordPress contribuent à garantir que sa plateforme reste sûre et fiable sur le long terme. L’introduction de la 2FA est plus qu’une simple nouvelle obligation : c’est une étape essentielle pour renforcer l’écosystème WordPress face à des menaces de sécurité en constante évolution.

Associez des solutions de gestion des mots de passe à des pratiques de sécurité réseau pour renforcer davantage votre posture de sécurité.

Sunny Yadav

Sunny Yadav

Content Writer

Sunny is a content writer for eSecurity Planet (eSP) with a bachelor’s degree in technology and experience writing for leading cybersecurity brands like Panda Security, Upwind, and Vanta. At eSP, he covers the latest news on cyberattacks, cryptography, data protection, and emerging threats and vulnerabilities. He also explores security policies, governance, and endpoint and mobile security. Sunny enjoys hands-on testing, rigorously evaluating tools to assess their capabilities and real-world performance. He also has extensive experience working with AI tools like ChatGPT and Gemini, experimenting with their applications in cybersecurity, content creation, and research.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Propriété de TechnologyAdvice. © 2026 TechnologyAdvice. Tous droits réservés

Divulgation publicitaire : Certains des produits qui apparaissent sur ce site proviennent d'entreprises dont TechnologyAdvice reçoit une compensation. Cette compensation peut influencer la façon dont les produits apparaissent sur ce site, notamment l'ordre dans lequel ils apparaissent. TechnologyAdvice n'inclut pas toutes les entreprises ou tous les types de produits disponibles sur le marché.