jobsphp

ActualitéÉcosystème PHP

Mise à jour PHP sur WordPress : guide pratique pour sécuriser votre site

1 avec 11 patchs de sécu dans la besace, et pendant ce temps-là, Hostinger publie un guide béton pour updater sa version PHP sans casser son site.

Mise à jour PHP sur WordPress : guide pratique pour sécuriser votre site

Pas le temps de procrastiner, les amis! WordPress vient de dropper sa 7.1.1 avec 11 patchs de sécu dans la besace, et pendant ce temps-là, Hostinger publie un guide béton pour updater sa version PHP sans casser son site. Le combo parfait pour nous, devs PHP qui bossent sur du WordPress au quotidien (oui, on est nombreux, arrêtez de sourire). On fait le point!

La 7.1.1, ou l'update qu'on ne peut pas snober

WordPress 7.1.1 est dans les bacs, et comme le rapporte RS Web Solutions, ce n'est clairement pas une release cosmétique: on parle de 11 correctifs de sécurité, 17 fix de bugs core et 19 ajustements dans le Block Editor. De quoi remplir un café (le deuxième, vu l'heure qu'il est).

Dans le lot des failles corrigées, il y a du très lourd. Du XSS stocké dans la fonction wpautop (injection de scripts via les commentaires approuvés, merci bien), un autre XSS stocké dans certains thèmes qui permettent les headers custom, un path traversal authentifié dans le WP REST Templates Controller, ou encore un arbitrary post overwrite accessible aux utilisateurs avec un rôle Contributeur et plus. On ajoute à ça du XML-RPC qui permettait de publier des customize_changeset en bypassant edit_css, des URLs specially crafted capables d'auto-installer des thèmes inactifs depuis WordPress.org, et une autorisation manquante qui filait les slugs de posts en draft à des Contributeurs. Bref, le genre de surprises qu'on préfère gérer un mardi matin plutôt qu'un dimanche soir.

Côté credits, saluons Jeremy Felt et Ben Bidner de la WordPress Security Team (trois vulnérabilités à eux deux), Anthropic qui en a trouvé deux (eh oui, même l'IA s'y met), et Rafie Muhammad d'Awesome Motive qui a remonté le wpautop. L'update se fait via WordPress.org ou le dashboard (Updates → Update Now), et les sites en auto-update sont déjà migrés. À noter: la 7.2 est annoncée pour décembre, et les backports sont en cours jusqu'à la branche 4.7. Pas d'excuse, donc.

Update PHP: c'est pas un changement de version, c'est une opération à cœur ouvert

Et c'est là que le guide Hostinger tombe à pic! Parce que patcher WordPress sans vérifier sa version PHP, c'est comme mettre des pneus neufs sur une voiture sans avoir jamais fait la vidange: ça tient, mais pour combien de temps? (Spoiler: pas longtemps.)

Le point clé selon Hostinger: un update PHP ne se résume pas à un toggle dans le dashboard. C'est une opération de compatibilité globale sur tout le site. Concrètement, on commence par checker les versions actuelles dans Tools → Site Health → Info, puis on vérifie que notre core WP, nos plugins et notre thème supportent bien la version PHP cible. Les vieux plugins et le code PHP custom? C'est là que ça va pleurer en premier. Un thème qui n'a pas été mis à jour depuis trois ans, c'est souvent le premier à sauter.

La checklist qui sauve des sites (et des week-ends)

Avant de foncer tête baissée, on se refait le rappel utile:

  • Backup complet, fichiers + base de données (Hostinger propose ça nativement dans son dashboard, sinon UpdraftPlus fait le taf)
  • Update d'abord WordPress core, plugins et thèmes — on évite le combo « tout casser en même temps »
  • Switch de la version PHP dans le dashboard Hostinger
  • Test du site complet, et rollback ready au cas où

Le staging, c'est votre meilleur pote. Oui, même pour un update PHP. Et non, « ça marchera » n'est pas une stratégie de test digne de ce nom. On a tous vu le collègue qui skip cette étape, et on a tous ri (jaune) en le regardant revert en panique.

Et maintenant, on fait quoi?

7.1.1 + guide Hostinger, c'est le combo parfait pour se remettre à niveau avant la fin du mois. Pour nous, devs PHP, ça veut dire deux choses simples: patcher (vite), et préparer la migration PHP (mieux). La vraie question, c'est: vous êtes encore sur quelle version PHP sur vos installs WP? On parie qu'il y en a qui tournent encore sur du 7.4 (en EOL depuis novembre 2022, juste au cas où certains auraient oublié). Venez en débattre dans nos salons — et si vous cherchez des missions PHP qui vallent le coup, vous savez où regarder. 🚀