En 2025, Patchstack a recensé 11 334 nouvelles vulnérabilités dans l’univers WordPress, 42 % de plus qu’en 2024. Le chiffre fait les gros titres chaque année. Il fait peur, et il est presque inutile tel quel : près des deux tiers de ces failles ne menacent pratiquement pas un site ordinaire.
Ce qui compte se cache derrière ce total. Où se trouvent les failles, lesquelles sont réellement exploitées, combien de temps les attaquants mettent à s’en servir, et combien n’ont pas de correctif le jour où elles sont rendues publiques. Ces réponses-là changent la façon dont on entretient un site.
Ce guide lit les derniers rapports de Patchstack, de Wordfence et de WPScan comme un propriétaire de site devrait le faire : en cherchant ce qui demande une action. Il retient une poignée de chiffres qui portent un raisonnement, explique pourquoi les sources ne disent pas toutes la même chose, et se termine par une liste d’actions classées par priorité.
D’où viennent les chiffres
Trois éditeurs, trois façons de compter
Trois sociétés de sécurité spécialisées dans WordPress publient l’essentiel des données. Patchstack sort chaque année un rapport, « State of WordPress Security », dont l’édition de février 2026 couvre 2025. Wordfence a publié un rapport annuel jusqu’à l’édition 2024, puis est passé à des rapports trimestriels. WPScan, propriété d’Automattic, a publié son dernier rapport annuel sur les données de 2023.
Leurs totaux ne concordent pas, et ce n’est pas une erreur. Wordfence compte une vulnérabilité par identifiant CVE ; d’autres peuvent compter une entrée par logiciel touché. Pour 2024, Patchstack annonçait 7 966 failles, Wordfence 8 223. Retenez une règle simple : un chiffre ne s’emploie jamais sans le nom de sa source et l’année des données.
Les primes et l’IA gonflent le volume
Depuis 2021, ces éditeurs sont autorités d’attribution des identifiants CVE (WPScan depuis janvier, Wordfence et Patchstack depuis juin), et ils rémunèrent les chercheurs qui leur signalent des failles. Plus de primes, plus de chercheurs, plus de failles publiées : le volume reflète autant l’effort de recherche que la qualité du code.
L’IA accélère encore ce mouvement. Selon Wordfence, la part des signalements reçus par son programme de primes où les chercheurs déclarent utiliser l’IA est passée de 16 %, fin novembre 2025, à environ 66 % en avril 2026. Patchstack a resserré son programme de primes en juin 2026, après avoir reçu plus de vingt signalements en double pour certaines failles. Un total qui baisse ne veut donc pas forcément dire que le code s’améliore.
Les chiffres d’attaque, une autre mesure
À côté des failles publiées, les éditeurs mesurent les attaques qu’ils voient passer. Au deuxième trimestre 2026, Wordfence annonçait plus de dix milliards de requêtes malveillantes bloquées par son pare-feu, plus de dix-huit milliards de tentatives de connexion par force brute, et plus d’un demi-million de sites infectés détectés. Ces chiffres viennent des sites qu’il protège : ils montrent l’intensité du bruit de fond, pas la probabilité qu’un site donné soit compromis.
Plugins, thèmes, cœur : où sont les failles
Les plugins d’abord
C’est le chiffre le plus stable de tous les rapports. Selon Patchstack, 91 % des nouvelles vulnérabilités de 2025 touchaient des plugins et 9 % des thèmes ; le cœur de WordPress n’en comptait que six, toutes de faible priorité. Wordfence trouvait pour 2024 une part de 96 % pour les plugins et cinq failles dans le cœur.
Les thèmes sont moins nombreux mais plus dangereux en proportion : dans les données de Patchstack pour 2025, plus de la moitié des failles de thèmes étaient classées en priorité haute, contre environ une sur sept pour les plugins, selon notre calcul à partir de ses graphiques.
La plupart des failles ne menacent pas un site ordinaire
Sur les 11 334 failles de 2025, Patchstack en classe environ 7 200 en priorité basse, et 1 966 en priorité haute. Wordfence disait la même chose de 2024 : plus de 68 % des failles publiées représentaient un risque faible pour la plupart des propriétaires de sites. Une faille qui exige un compte administrateur pour être exploitée, par exemple, ne change pas grand-chose : un administrateur a déjà tous les droits.
Mais la tranche dangereuse grossit vite : les failles à forte exploitabilité ont plus que doublé entre 2024 et 2025, de 923 à 1 966 selon Patchstack. C’est sur cette tranche que porte tout l’effort de maintenance.
Le cœur, une exception en 2026
Pendant des années, le cœur de WordPress a été la partie la plus sûre de l’ensemble. 2026 a changé la donne. Entre mars et septembre, les annonces officielles de WordPress listent 37 correctifs de sécurité distincts, selon notre décompte. Et pour la première fois, trois failles du cœur sont entrées au catalogue des vulnérabilités exploitées de l’agence américaine CISA.
Le cœur reste bien maintenu : les correctifs sont arrivés vite, certains par mise à jour forcée. Mais l’idée qu’il n’est jamais le problème ne tient plus. Notre guide pour sécuriser WordPress revient sur la chaîne de failles de juillet 2026.
Comment le cœur est protégé
Le cœur bénéficie d’une organisation que peu de plugins peuvent s’offrir. Une équipe de sécurité de plus de cinquante experts traite les signalements, et un programme de primes sur HackerOne, ouvert en avril 2017, rémunère les chercheurs ; les primes sont doublées pour une faille signalée avant qu’elle n’atteigne les utilisateurs. Les correctifs sont reportés par courtoisie sur les anciennes branches, aujourd’hui jusqu’à la version 4.7, les branches 4.1 à 4.6 ayant été abandonnées en juillet 2025.
Seule la dernière version est officiellement prise en charge. Les mises à jour mineures automatiques, actives par défaut, font arriver ces correctifs sans intervention : c’est la principale raison de ne jamais les désactiver.
Quelles failles, et lesquelles comptent
Le plus signalé n’est pas le plus exploité
Les failles les plus souvent publiées sont des failles de script intersite, ou XSS : 46 % des failles de 2024 selon Wordfence, devant l’absence de contrôle d’autorisation, à 13 %, et la falsification de requête intersite, ou CSRF, à 11 %. En 2026, dans les rapports trimestriels de Wordfence, l’absence de contrôle d’autorisation a même dépassé les XSS au premier trimestre.
Mais les attaques réelles visent autre chose. Dans les données d’exploitation de Patchstack pour 2025, mesurées sur les attaques bloquées par ses règles, le contrôle d’accès défaillant pèse 57 % et l’élévation de privilèges 20 %. Ces attaques ressemblent à du trafic normal d’utilisateur connecté, sans motif d’injection évident, ce qui les rend difficiles à filtrer. Wordfence notait de son côté que l’envoi de fichiers arbitraires représentait 38 % des failles à haut risque de 2024.
La vraie question : faut-il être connecté ?
Pour juger une faille, regardez d’abord le niveau d’accès qu’elle exige, avant son score. Une faille exploitable par un visiteur anonyme concerne tous les sites qui utilisent le plugin. Une faille qui exige un compte abonné ne concerne que les sites qui ouvrent l’inscription. Une faille qui exige un compte administrateur ne concerne presque personne.
Les chiffres varient selon les rapports, et il faut savoir pourquoi. Patchstack indiquait que 43 % des failles de 2024 ne demandaient aucune authentification, en comptant les falsifications de requête, qui piègent un utilisateur connecté. Wordfence séparait les failles purement anonymes, 19 %, de celles qui demandent aussi une action d’un utilisateur, 23 %. Ensemble, 42 % : les deux sources disent la même chose.
Notre guide des rôles utilisateurs WordPress explique comment réduire ce que peut atteindre un compte de faible niveau.

Le cas réel : Elementor Pro, attaqué le jour même de la publication
La faille CVE-2026-32475 d’Elementor Pro, à l’été 2026, illustre à elle seule presque tous les chiffres des rapports : un plugin payant, un envoi de fichier arbitraire, une exploitation le jour même, deux scores différents pour la même faille, et un catalogue officiel qui reste muet. Elle est documentée par Patchstack, par Wordfence et par le registre CVE.
Une faille dans un champ de formulaire
Elementor Pro est le plugin payant du constructeur de pages Elementor, vendu hors du répertoire officiel. Wordfence l’estime installée sur plus de six millions de sites. Son module de formulaires propose un champ d’envoi de fichier. Le contrôle des extensions de fichiers s’arrêtait trop tôt : si la première entrée envoyée était vide, la boucle de vérification sortait au lieu de passer à la suivante, et le fichier suivant échappait au contrôle.
Ce fichier, un script PHP par exemple, était ensuite déposé dans un dossier public. Un visiteur anonyme pouvait ainsi exécuter du code sur le serveur. Patchstack résume la faille d’une image frappante : entre une défense qui fonctionne et une prise de contrôle à distance, il n’y avait qu’un seul mot-clé de code. Une condition s’appliquait : le site devait publier un formulaire Elementor Pro avec un champ d’envoi de fichier facultatif, un réglage courant puisque ce champ est facultatif par défaut, selon Patchstack.
Deux chercheurs, deux autorités, un identifiant
Le 16 juillet 2026, un chercheur, Tin Pham (TF1T), signale la faille à Patchstack, qui la confirme, contacte l’éditeur et attribue l’identifiant le jour même. Le 24 juillet, un second chercheur, Austin Ginder, la signale indépendamment à Wordfence, qui la valide et la transmet à Elementor le 27. Le 2 août, Elementor indique à Wordfence qu’un autre chercheur a déjà signalé la même faille ; Wordfence retire alors son propre identifiant au profit de celui de Patchstack.
Le 3 août, Patchstack vérifie le correctif préparé par l’éditeur. Le correctif est publié le 19 août, trente-quatre jours après le premier signalement.
Le 19 août : le correctif et les attaques
Le jour de la publication, Patchstack note la faille 9,0 sur 10, Wordfence 9,8. Même faille, deux scores : les deux éditeurs n’évaluent pas de la même façon la complexité de l’attaque ni la portée de son impact. Deux heures plus tard, l’évaluation ajoutée par la CISA au registre indique qu’aucune exploitation n’est connue.
Wordfence constate pourtant le contraire. Selon lui, les attaquants ont commencé à viser les sites le jour même de la publication, avec un pic d’attaques du 19 au 23 août. Le 2 septembre, son pare-feu avait bloqué plus de 190 000 tentatives d’exploitation. La charge observée était un script PHP qui essayait tour à tour plusieurs fonctions d’exécution de commandes.
Début octobre 2026, la faille ne figure toujours pas au catalogue des vulnérabilités exploitées de la CISA. Elle porte en revanche l’étiquette d’exploitation connue dans la base de Patchstack.
Ce que les propriétaires devaient vérifier
Mettre à jour fermait la porte, mais ne défaisait pas une attaque réussie. Les deux éditeurs recommandaient de chercher tout fichier PHP dans le dossier /wp-content/uploads/elementor/forms/, et Wordfence prévenait que l’absence de traces dans les journaux ne garantissait pas que le site soit sain.
Le journal des modifications d’Elementor ne nomme pas cette faille : l’entrée du 19 août évoque seulement un renforcement de la sécurité dans la gestion des modèles, et ses numéros de version ne concordent pas avec celui cité par Patchstack et Wordfence. Un rappel que les éditeurs ne nomment pas toujours clairement leurs correctifs de sécurité.
Ce que le cas illustre
Les plugins payants sont moins audités : Patchstack observait en 2025 trois fois plus de failles exploitées dans les composants payants que dans les gratuits. Les attaquants vont vite : environ la moitié des failles à fort impact sont exploitées dans les vingt-quatre heures. Les scores varient selon qui les calcule. Et le catalogue officiel de la CISA ne voit presque rien de ce qui se passe dans les plugins WordPress.
Le temps de corriger, le temps d’exploiter
Pas de correctif le jour de la publication
Selon Patchstack, 46 % des failles de 2025 n’avaient pas reçu de correctif de leur développeur au moment de leur publication, contre 33 % en 2024. Attention à la lecture : cela ne veut pas dire que ces failles ne seront jamais corrigées, mais qu’elles sont devenues publiques avant d’être corrigées. Une notification de mise à jour ne vous protège pas contre ces failles-là, puisqu’il n’y a rien à mettre à jour.
Des attaques en quelques heures
Patchstack estime qu’environ la moitié des failles à fort impact de 2025 ont été exploitées dans les vingt-quatre heures, avec un délai médian pondéré de cinq heures avant la première attaque. Une tournée de mises à jour hebdomadaire est trop lente pour ces failles. Elles relèvent des mises à jour automatiques, d’un pare-feu applicatif, ou de la suppression du plugin.
Les vieilles failles restent les cibles préférées
La cible numéro un du deuxième trimestre 2026, selon Wordfence, est une faille de LiteSpeed Cache corrigée en août 2024, avec près de 50 millions de requêtes bloquées. Corrigée en douze jours à l’époque, elle reste visée deux ans plus tard, parce que des copies non mises à jour tournent encore. Patchstack fait le même constat : sur les dix failles les plus attaquées en 2025, seules quatre avaient été publiées en 2025.
Les sites oubliés, anciennes copies de préproduction ou sites de campagne, sont les premiers exposés. Notre checklist de maintenance WordPress organise leur suivi.
Les plugins abandonnés et fermés
En 2024, selon Patchstack, 1 614 plugins et thèmes ont été retirés du répertoire officiel pour des failles non corrigées. Le problème est que WordPress n’affiche rien : un plugin fermé apparaît dans l’administration comme un plugin à jour. Wordfence le disait dans son rapport 2024 : supprimer les plugins inutilisés et abandonnés pourrait être d’une importance critique.
La ligne de commande, en revanche, le signale. Le champ wporg_status affiche closed pour un plugin retiré du répertoire, comme le montre notre sélection de commandes WP-CLI essentielles :
wp plugin list --fields=name,status,version,update_version,auto_update,wporg_status
CVE, autorités et scores : lire une fiche de vulnérabilité
Qui attribue les identifiants
Wordfence, Patchstack et WPScan sont tous trois autorités d’attribution des identifiants CVE, sous la supervision de MITRE. Selon la base américaine NVD, ils ont publié ensemble plus de 11 000 identifiants en 2025, soit près d’un quart de tous les identifiants CVE publiés dans le monde cette année-là, selon notre calcul. WordPress pèse donc lourd dans le système mondial de suivi des vulnérabilités.
Pourquoi les scores diffèrent
Le score CVSS, de 0 à 10, mesure la gravité théorique d’une faille, pas son risque pour votre site. Deux autorités peuvent noter différemment la même faille, comme pour Elementor Pro. Une faille du cœur notée 5,9 a pourtant été exploitée en 2026.
Les deux éditeurs le reconnaissent eux-mêmes : Patchstack a créé son propre score de priorité parce que le CVSS classe rarement une faille WordPress en gravité faible, et Wordfence juge le CVSS mal adapté pour mesurer le risque réel.
Depuis avril 2026, l’institut américain NIST n’ajoute plus systématiquement son propre score aux fiches de la NVD quand l’autorité d’attribution en a déjà fourni un. Le score que vous lisez est donc, le plus souvent, celui de l’éditeur de sécurité qui a publié la faille.
Le catalogue qui ne voit presque rien
Le catalogue des vulnérabilités exploitées de la CISA fait référence pour les administrations américaines. Début octobre 2026, il ne comptait que trois failles de plugins WordPress, toutes ajoutées en 2021, et trois failles du cœur ajoutées en 2026. Les étiquettes « exploitée » de Patchstack ou de Wordfence reposent sur leurs propres observations. Ne confondez pas les deux.
Le jour où le système CVE a vacillé
Le 15 avril 2025, MITRE a prévenu le conseil du programme CVE que le gouvernement américain ne comptait pas renouveler son contrat de gestion. Le lendemain, la CISA a activé une option de prolongation de onze mois, et le service n’a pas été interrompu. Le programme a continué de fonctionner sous sa tutelle. Pour WordPress, dont les éditeurs publient une part considérable des identifiants, une interruption aurait directement perturbé le suivi des failles.
Ce que ces chiffres veulent dire pour votre site
Les rapports dessinent un tableau cohérent. La quasi-totalité des failles se trouvent dans les plugins et les thèmes, pas dans le cœur. La plupart ne menacent pas un site ordinaire, mais la tranche dangereuse grossit, elle est souvent publiée sans correctif, et elle est exploitée en quelques heures. Les plugins payants, les plugins abandonnés et les vieux sites oubliés concentrent le risque.
Gardez aussi en tête que chaque éditeur vend une protection : Patchstack un correctif virtuel, Wordfence un pare-feu, WPScan et Jetpack les outils d’Automattic. Leurs chiffres sont sérieux, mais leurs conclusions vont souvent dans le sens de leur produit. Notre comparatif des plugins de sécurité WordPress aide à choisir sans se laisser guider par la peur.
Une liste d’actions par priorité
- Savoir exactement ce qui tourne, plugins payants compris. Listez chaque plugin et chaque thème, actifs ou non, avec leur version et leur statut sur le répertoire.
- Supprimer ce qui ne sert pas, remplacer ce qui est abandonné. Un plugin désactivé garde ses fichiers sur le serveur.
- Recevoir des alertes qui couvrent les failles sans correctif. Près de la moitié des failles de 2025 n’en avaient pas à leur publication : les flux gratuits de Wordfence, Patchstack ou WPScan les signalent.
- Corriger en quelques heures la tranche dangereuse. Activez les mises à jour automatiques pour les plugins de confiance, gardez celles du cœur, et gardez vos licences payantes actives pour recevoir les correctifs.
- Quand aucun correctif n’existe, retirer ou protéger. Désactivez le plugin ou utilisez un correctif virtuel ; la version gratuite de Wordfence reçoit ses nouvelles règles trente jours plus tard.
- Réduire ce que peuvent atteindre les visiteurs anonymes et les comptes de faible niveau. Fermez l’inscription si elle ne sert pas, surveillez les formulaires avec envoi de fichier, bloquez l’exécution de PHP dans le dossier des médias.
- Trier par exploitabilité, pas par score. Posez trois questions : faut-il être connecté, avec quel rôle, la faille est-elle exploitée ?
- Supposer que les vieilles failles sont toujours chassées. Vérifiez d’abord les anciens sites et les copies de préproduction oubliées.
- Surveiller les signes d’intrusion et garder une porte de sortie. Administrateurs inconnus, fichiers PHP dans les médias, extensions indispensables inattendues ; et des sauvegardes hors serveur, choisies parmi les plugins de sauvegarde WordPress.
Tableau récapitulatif
| Rapport | Données | Ce qu’il apprend | À retenir |
|---|---|---|---|
| Patchstack 2026 | 2025 | 11 334 failles, 91 % dans les plugins, 46 % sans correctif à la publication | Environ la moitié des failles à fort impact exploitées en 24 heures |
| Patchstack 2025 | 2024 | 7 966 failles, 1 614 plugins et thèmes retirés | Les plugins fermés paraissent à jour |
| Wordfence 2024 | 2024 | 8 223 failles, XSS en tête, plus de 68 % à faible risque | Le niveau d’accès compte plus que le score |
| Wordfence T2 2026 | Avril à juin 2026 | Une faille de 2024 reste la cible numéro un | Les vieilles failles ne meurent pas |
| Catalogue CISA | Septembre 2026 | Trois failles de plugins WordPress, trois du cœur | Absent ne veut pas dire non exploité |
| Annonces WordPress | Mars à septembre 2026 | 37 correctifs de sécurité du cœur, selon notre décompte | Garder les mises à jour automatiques du cœur |
Questions fréquentes
Le cœur de WordPress est-il sûr ?
Oui, et il est bien maintenu, mais 2026 a montré qu’il n’est pas à l’abri : trois de ses failles ont été exploitées. Les correctifs arrivent vite et souvent automatiquement. Gardez les mises à jour mineures automatiques.
Faut-il s’inquiéter de chaque alerte de vulnérabilité ?
Non. Regardez d’abord si la faille exige un compte, avec quel rôle, et si elle est exploitée. Une faille qui demande un compte administrateur ne change presque rien ; une faille anonyme dans un plugin que vous utilisez demande d’agir le jour même.
Les plugins payants sont-ils plus sûrs que les gratuits ?
Pas forcément. Selon Patchstack, ils sont moins audités et présentaient trois fois plus de failles exploitées que les gratuites en 2025. Une licence active reste indispensable pour recevoir les correctifs.
Pourquoi Patchstack et Wordfence donnent-ils des totaux différents ?
Parce qu’ils ne comptent pas de la même façon, ni à partir des mêmes signalements. Comparez les tendances à l’intérieur d’une même source, jamais les totaux d’une source à l’autre.
Un pare-feu remplace-t-il les mises à jour ?
Non. Il protège pendant l’attente d’un correctif, ou contre des attaques génériques. Mais la seule protection durable reste la mise à jour, ou la suppression du plugin vulnérable.
Que signifie « fermée » sur le répertoire WordPress ?
Que le plugin a été retiré du répertoire officiel, souvent pour une faille non corrigée. Elle ne reçoit plus de mises à jour par ce canal, et WordPress ne vous prévient pas : seuls une vérification en ligne de commande, un outil de sécurité ou la page du plugin sur WordPress.org le signalent.
Conclusion
Les chiffres des vulnérabilités WordPress font peur parce qu’on les lit en bloc. Lus avec méthode, ils disent quelque chose de précis : le risque se concentre dans une petite tranche de failles graves, surtout dans les plugins, souvent publiées sans correctif et exploitées en quelques heures, et dans les vieilles failles jamais corrigées sur des sites oubliés.
L’histoire d’Elementor Pro en est la démonstration : un plugin payant installé sur des millions de sites, attaqué le jour même, noté différemment par deux éditeurs, ignoré par le catalogue officiel. Savoir ce qui tourne, supprimer ce qui ne sert pas, corriger vite et trier par exploitabilité : voilà ce que ces chiffres demandent.
Sources
- Patchstack (février 2026). State of WordPress Security in 2026
- Patchstack (mars 2025). State of WordPress Security in 2025
- Wordfence (8 avril 2025). 2024 Annual WordPress Security Report
- Wordfence (29 septembre 2026). Quarterly WordPress Threat Intelligence Report, Q2 2026
- Wordfence (4 juin 2026). Quarterly WordPress Threat Intelligence Report, Q1 2026
- Wordfence (10 avril 2026). The Increasing Role of AI in Vulnerability Research
- Patchstack (29 mai 2026). The future of the Patchstack bug bounty program
- Wordfence (20 août 2026). Critical Arbitrary File Upload Vulnerability Patched in Elementor Pro
- Wordfence (2 septembre 2026). Attackers Actively Exploiting Critical Vulnerability in Elementor Pro Plugin
- Patchstack (19 août 2026). Critical Unauthenticated File Upload to RCE in Elementor Pro Plugin
- CVE.org. CVE-2026-32475
- Elementor. Elementor Pro changelog
- CISA. Known Exploited Vulnerabilities Catalog
- WordPress.org. Security
- HackerOne. WordPress bug bounty program
- WordPress.org News (17 juillet 2026). WordPress 7.0.2 Release
- WordPress.org News (6 août 2026). WordPress 7.0.3 Release
- WordPress.org News (22 septembre 2026). WordPress 7.1.2 Release
- CVE Program. Partner: Wordfence
- CVE Program. Partner: Patchstack
- CVE Program. Metrics
- NIST (15 avril 2026). NIST Updates NVD Operations to Address Record CVE Growth
- BleepingComputer, Sergiu Gatlan (16 avril 2025). CISA extends funding to ensure no lapse in critical CVE services
- CVE Foundation (16 avril 2025). CVE Foundation Launched to Secure the Future of the CVE Program
- Patchstack (18 octobre 2024). Security implications of WordPress repository access restrictions and plugin closures
- Patchstack (21 août 2024). Critical Privilege Escalation in LiteSpeed Cache Plugin
- WPScan. 2023 Website Threat Report
- WP-CLI. wp plugin list
- WordPress.org News (10 mars 2026). WordPress 6.9.2 Release
- WordPress.org News (12 août 2026). WordPress 7.0.4 Release
- WordPress.org News (17 septembre 2026). WordPress 7.1.1 Maintenance and Security Release
- WordPress.org News (19 juin 2025). Dropping security updates for WordPress versions 4.1 through 4.6
- CVE.org. CVE-2026-60137
- Patchstack (19 août 2026). Arbitrary File Upload in WordPress Elementor Pro Plugin
- CVE Program. Partner: WPScan
- NIST. NVD Vulnerability API
- WPScan (12 janvier 2021). WPScan authorized as a CVE Numbering Authority by the CVE Program
- Wordfence (10 juin 2021). Wordfence is now a CVE Numbering Authority (CNA)
- Patchstack (16 juin 2021). Patchstack Is Now A CVE Numbering Authority
- WP-CLI (GitHub). extension-command, Plugin_Command.php
LaFactory conçoit, développe et maintient des sites WordPress et WooCommerce, et développe ses propres plugins. Parlons de votre projet WordPress.
