Tous les articles

Sécurité

React2Shell et cyberattaques : ce que ça change pour le site d’une petite entreprise

Par Thibault LetureMis à jour le 3 min
Illustration abstraite de cybersécurité

Fin 2025, les fuites de données et les cyberattaques ont touché de grandes entreprises comme des administrations. Au même moment, une faille critique baptisée React2Shell a été découverte dans React, la technologie sur laquelle repose Next.js, que j’utilise pour les sites de mes clients. Voici ce qu’il faut en retenir, sans dramatiser et sans vous vendre de fausse garantie.

React2Shell : ce qui s’est passé

Le 29 novembre 2025, un chercheur en sécurité a signalé une faille dans les React Server Components, une brique utilisée par Next.js. Elle permettait, dans certaines configurations, d’exécuter du code à distance sur le serveur sans être authentifié. Sa gravité a été notée 10 sur 10.

L’équipe React l’a rendue publique le 3 décembre 2025, en même temps que des versions corrigées de React et de Next.js. Les sites concernés devaient simplement être mis à jour, rapidement.

La leçon n’est pas « Next.js n’est pas sûr ». C’est qu’aucune technologie n’est infaillible, et que la vraie question est : qui surveille ces alertes et applique les correctifs sur votre site ?

Pourquoi tant de sites se font pirater

La plupart des piratages de sites de petites entreprises ne sont pas des attaques ciblées. Ce sont des robots qui testent en permanence des failles connues sur des milliers de sites, en espérant tomber sur un site qui n’a pas été mis à jour.

Sur WordPress, le problème vient rarement du cœur du logiciel : selon le rapport 2025 de Patchstack, 96 % des vulnérabilités découvertes l’an passé concernaient des extensions. Chaque extension installée, et oubliée, est une porte de plus.

Ce qui protège vraiment un site

  • Des mises à jour appliquées rapidement, par quelqu’un dont c’est la responsabilité explicite.
  • Peu de dépendances : moins il y a de briques, moins il y a de portes à surveiller.
  • Un hébergement géré : sur une plateforme comme Vercel, le serveur, le certificat HTTPS et la protection contre les attaques par saturation sont pris en charge par l’hébergeur.
  • Des formulaires vérifiés côté serveur, avec protection anti-spam.
  • Des secrets bien rangés : clés d’API et mots de passe jamais dans le code visible.
  • Des données sensibles confiées aux spécialistes : pour un paiement, Stripe traite les données bancaires, qui ne passent jamais par votre site.
  • Des en-têtes de sécurité configurés, qui limitent certaines attaques dans le navigateur.

Les questions à poser à votre prestataire

  1. Qui applique les mises à jour de sécurité de mon site, et dans quel délai ?
  2. Comment serai-je prévenu en cas de faille qui me concerne ?
  3. Où sont hébergés le site et les données, et sur quels comptes ?
  4. Que se passe-t-il si le site est compromis : sauvegarde, remise en ligne, qui s’en occupe ?

Si les réponses sont floues, c’est le moment de clarifier, avant un incident plutôt qu’après.

Et si vous êtes victime ?

Le dispositif public Cybermalveillance.gouv.fr accompagne les particuliers, entreprises et collectivités : diagnostic en ligne, conseils, et mise en relation avec des prestataires de proximité. C’est le bon réflexe en cas de piratage, d’arnaque ou de rançongiciel.

En résumé

Un site sûr, ce n’est pas une technologie miracle : c’est une construction sobre et quelqu’un qui s’en occupe. Les mesures appliquées sur mes projets sont détaillées sur la page sécurité. Pour un premier contrôle de votre site, l’audit gratuit vérifie aussi quelques points de sécurité.

Sources

Et votre site, il en est où ?

Audit gratuit en moins d’une minute : SEO, vitesse, conversion et sécurité.

Auditer mon site