Bibliothèques JavaScript vulnérables (jQuery, Bootstrap…)
On pense souvent la sécurité d'un site en termes de « son » code. Mais un site moderne n'est jamais fait que de votre code : il charge des bibliothèques tierces (jQuery, Bootstrap, Lodash, Moment.js…) qui s'exécutent dans le navigateur de vos visiteurs. Votre propre code peut être impeccable — si l'une de ces bibliothèques est dans une version périmée, vous héritez de toutes ses failles connues.
Et ces failles sont publiques : chacune porte un identifiant CVE, est documentée, et fait souvent l'objet d'un exploit prêt à l'emploi. Les attaquants scrutent précisément ces versions obsolètes, car elles offrent une porte d'entrée fiable et automatisable. La bonne nouvelle : le diagnostic est simple, et le correctif l'est généralement aussi.
Le risque des dépendances front-end
Les bibliothèques JavaScript chargées dans le navigateur font pleinement partie de votre surface d'attaque, au même titre que votre propre code. Une version vulnérable de jQuery antérieure à 3.5.0, par exemple, expose à des failles XSS lors de la manipulation de HTML : un attaquant qui trouve un point d'injection peut alors exécuter du code chez vos visiteurs en s'appuyant sur la faille de la bibliothèque.
Le piège est que ces bibliothèques « marchent » parfaitement même vulnérables : rien ne vous alerte visuellement. CheckCyber repère les versions vulnérables connues directement dans l'URL de vos scripts, en la comparant aux bases de vulnérabilités publiques. Le correctif est généralement simple : passer à une version corrigée.
Mettre à jour proprement
Remplacez les versions périmées par les versions corrigées les plus récentes de la même branche majeure (pour limiter les ruptures de compatibilité), et testez votre site après mise à jour. Quand vous chargez une bibliothèque depuis un CDN public, ajoutez systématiquement un attribut d'intégrité (SRI) : il garantit que le fichier servi correspond exactement à celui que vous attendez, même si le CDN était compromis.
<!-- Vulnérable -->
<script src="https://code.jquery.com/jquery-3.4.1.min.js"></script>
<!-- Corrigé, avec intégrité (SRI) -->
<script src="https://code.jquery.com/jquery-3.7.1.min.js"
integrity="sha256-/JqT3SQfawRcv/BIHPThkBvs0OEvtFFmqPF/lYI/Cxo="
crossorigin="anonymous"></script># Liste les dépendances vulnérables et les corrige
npm audit
npm audit fixCas de WordPress et des extensions
Sur un CMS, vous ne choisissez pas toujours directement la version d'une bibliothèque : elle est souvent embarquée par WordPress lui-même, par votre thème ou par une extension. La meilleure défense est donc de garder le cœur, le thème et toutes les extensions à jour, et de supprimer celles qui ne sont plus maintenues — une extension abandonnée fige ses bibliothèques vulnérables sans espoir de correctif.
Vérifier régulièrement
Relancez un audit CheckCyber après chaque mise à jour pour confirmer que plus aucune version vulnérable n'est servie. Pour un projet avec build, intégrez npm audit à votre routine, voire à votre intégration continue, afin d'être alerté dès qu'une dépendance devient vulnérable. La sécurité des dépendances n'est pas un réglage ponctuel mais une veille continue.
[ FAQ // QUESTIONS FRÉQUENTES ]
▸Comment connaître la version de mes bibliothèques ?
Regardez l'URL de vos balises <script> (la version y figure souvent, par exemple jquery-3.4.1.min.js) ou inspectez la page avec les outils de développement du navigateur. CheckCyber l'extrait automatiquement quand elle est visible dans le code de la page.
▸Qu’est-ce que l’attribut integrity (SRI) ?
SRI (Subresource Integrity) vérifie qu'un fichier chargé depuis un CDN correspond bien à une empreinte cryptographique attendue. Si le CDN est compromis et sert un fichier modifié, l'empreinte ne correspond plus et le navigateur refuse de l'exécuter. C'est une protection essentielle dès que vous dépendez d'une source externe.
▸Mettre à jour une bibliothèque risque-t-il de casser mon site ?
Au sein d'une même branche majeure (par exemple jQuery 3.x), les mises à jour sont généralement compatibles et sûres. Un saut de version majeure (2.x vers 3.x) peut introduire des changements : testez alors sur une copie ou un environnement de préproduction avant de déployer.
[ PASSEZ À L’ACTION ]
Votre site est-il concerné ?
Lancez un audit de surface gratuit et obtenez en quelques secondes la liste exacte de vos failles, avec le correctif pour chacune. Anonyme, sans inscription.
▶ Auditer mon site[ À LIRE AUSSI ]
[ CheckCyber // MIS À JOUR LE 2026-06-29 ]