Comment surveiller les vulnérabilités connues (CVE) des composants de son site web ?

Surveiller les vulnérabilités connues (CVE) d'un site consiste à tenir l'inventaire de ses composants — CMS, extensions, bibliothèques, version de PHP — et à les confronter en continu aux bulletins de sécurité publiés, afin de corriger avant qu'une faille ne soit exploitée.

Une CVE (Common Vulnerabilities and Exposures) est une faille référencée publiquement, avec un identifiant et un score de gravité. Dès sa publication, elle devient connue des attaquants : le délai de réaction est donc décisif.

Comment s'organiser :

  • Cartographier les composants de chaque site et leur version exacte.
  • S'abonner aux alertes de sécurité de son CMS et de ses extensions (Joomla, WordPress, Drupal et PrestaShop publient ces bulletins).
  • Prioriser selon la gravité et l'exposition, puis appliquer le correctif — en préproduction d'abord si possible.

Sur un parc de plusieurs sites, cette veille devient un travail à part entière : c'est ce qui distingue une maintenance réelle d'un simple hébergement. Pulsar assure cette veille de sécurité continue dans le cadre de son contrat de maintenance de site web.