Entretenir un site WordPress : sécurité, mises à jour, sauvegardes
Le cœur de WordPress reçoit peu de failles ; les extensions et les thèmes en reçoivent des milliers par an. Ce que disent les rapports de sécurité et la documentation officielle, et une liste d'entretien par semaine, par mois et par an.
D'où viennent les failles
Patchstack, une société qui vend de la protection pour les sites WordPress, a recensé 11 334 nouvelles failles dans l'écosystème WordPress en 2025, soit 42 % de plus qu'en 2024. Les extensions en concentraient 91 % et les thèmes 9 % ; le cœur de WordPress n'en a compté que 6, toutes de faible priorité1.
Toutes ne menacent pas n'importe quel site. Wordfence, autre éditeur de sécurité, estime que plus de 68 % des failles publiées en 2024 présentaient un faible risque pour la plupart des sites, car elles demandent un compte sur le site ou une action de la victime2. Patchstack classe 17 % des failles de 2025 comme graves, exploitables en masse1.
Les failles graves sont exploitées vite : la moitié environ des failles à fort impact l'ont été dans les 24 heures qui ont suivi leur publication, et 46 % des failles n'avaient pas de correctif au moment d'être rendues publiques1. Dans ce cas, on désactive ou on remplace l'extension en attendant.
Les failles anciennes restent visées : six des dix failles les plus attaquées en 2025 avaient été publiées les années précédentes, et les tentatives visaient des sites restés sur les versions vulnérables. Les extensions et thèmes payants, ou en partie payants, comptaient trois fois plus de failles réellement exploitées que les gratuits1.
Ce que WordPress met à jour tout seul
Depuis la version 3.7, WordPress installe seul ses mises à jour mineures, celles de maintenance et de sécurité, par exemple de 3.8 à 3.8.13, 4. Depuis la version 5.6, les nouvelles installations reçoivent aussi automatiquement les versions majeures ; un site installé avant garde l'ancien réglage tant qu'un administrateur ne l'a pas changé5.
Les extensions et les thèmes ne se mettent à jour seuls que si l'administrateur l'active, extension par extension (ou par lot) et thème par thème, une possibilité apparue avec la version 5.5. WordPress lance alors ces mises à jour deux fois par jour et envoie un courriel après chaque tentative6.
La documentation conseille de pouvoir revenir à une version antérieure du site avant d'activer ces automatismes6, de sauvegarder avant toute mise à jour manuelle3 et, pour rattraper plus de deux versions majeures, de monter par étapes5. Les anciennes versions ne reçoivent plus de correctifs de sécurité, et une fois une faille corrigée, les informations pour l'exploiter sont presque toujours publiques4.
Les extensions abandonnées ou fermées
Wordfence considère comme abandonnée une extension sans mise à jour depuis deux ans, et conseille de remplacer ces extensions et de supprimer celles qui ne servent pas2. Cybermalveillance.gouv.fr retient le même signe, une dernière mise à jour vieille de plusieurs années, et recommande de ne télécharger les extensions que sur le site officiel du CMS7.
Sur wordpress.org, la page d'une extension affiche une alerte si elle n'a pas été testée avec les trois dernières versions majeures de WordPress, qui en publie deux à trois par an. Une autre alerte signale une extension fermée, avec la date, puis, après 60 jours, le motif, par exemple une demande de l'auteur ou un problème de sécurité8. Une extension fermée ne se télécharge plus et ne s'installe plus depuis l'administration9 ; on en déduit qu'un site qui l'a déjà la garde, sans nouvelle version à attendre par ce canal.
La documentation demande de supprimer toute extension inutilisée4, et l'écran Santé du site, dans le menu Outils, liste les extensions et les thèmes inactifs10.
La version de PHP
WordPress est écrit en PHP10, dont la version dépend de l'hébergeur. Chaque version de PHP reçoit deux ans de corrections, puis deux ans de correctifs de sécurité seulement11.
| Version | Correctifs de sécurité jusqu'au |
|---|---|
| PHP 8.2 | 31 décembre 2026 |
| PHP 8.3 | 31 décembre 2027 |
| PHP 8.4 | 31 décembre 2028 |
| PHP 8.5 | 31 décembre 2029 |
WordPress recommande PHP 8.3 ou plus récent, et MariaDB 10.11 ou MySQL 8.0 pour la base de données. Il fonctionne encore avec PHP 7.4 et MySQL 5.5.5, mais ces versions ont atteint leur fin de vie et peuvent exposer le site à des failles ; WordPress.org fournit un modèle de message à envoyer à son hébergeur12. L'écran Santé du site signale une version de PHP dépassée comme un problème critique10.
Des sauvegardes qui se restaurent
Une sauvegarde WordPress a deux parties : la base de données, qui contient les articles, les commentaires et une grande partie des données du site, et les fichiers (cœur, thèmes, extensions, médias, configuration). Copier les fichiers ne copie pas la base, et il faut les deux pour restaurer13.
La documentation conseille une sauvegarde par semaine pour un petit site, une par jour pour un site très actif et une avant chaque mise à jour, et d'en garder trois à cinq récentes dans des endroits différents : serveur, stockage en ligne, ordinateur. Obtenir une copie des sauvegardes de l'hébergeur prend du temps13.
Plusieurs copies servent aussi après un piratage. Dans l'exemple de la documentation, un site compromis le 1er mai s'en aperçoit le 12 : avec une sauvegarde par semaine, il dispose encore d'une version antérieure à l'attaque4.
Cybermalveillance.gouv.fr recommande de tester la restauration et de déconnecter le support de sauvegarde après usage7. Le test consiste à restaurer la dernière sauvegarde sur une copie du site, les fichiers d'abord puis la base de données13, et à vérifier les pages, les images et les formulaires.
Les comptes et la double authentification
Hors réseau multisite, WordPress a cinq rôles : administrateur (accès à tout), éditeur (publie et gère tous les articles), auteur (publie les siens), contributeur (écrit sans publier) et abonné (gère son profil)14. Cybermalveillance.gouv.fr recommande peu d'administrateurs, des droits limités au nécessaire et des comptes nominatifs plutôt que partagés7 : pour publier les actualités, le rôle d'éditeur suffit.
D'après Wordfence, 34 % des failles publiées en 2024 demandaient au moins un compte de contributeur2 : les comptes des personnes parties se suppriment. Un compte administrateur volé permet d'installer du code malveillant4. La documentation déconseille l'identifiant admin et recommande la double authentification pour tous les administrateurs ; le cœur de WordPress ne l'intègre pas, elle s'ajoute par une extension ou un fournisseur d'identité15.
La liste d'entretien
Chaque semaine
- Ouvrir Tableau de bord, puis Mises à jour, et appliquer ce qui attend, après une sauvegarde.
- Lire les courriels des mises à jour automatiques et reprendre celles qui ont échoué.
- Vérifier que la sauvegarde de la semaine existe ailleurs que sur le serveur.
- Ouvrir les pages principales et envoyer un message de test par le formulaire de contact.
Chaque mois
- Restaurer la dernière sauvegarde sur une copie du site et la vérifier.
- Ouvrir Outils, puis Santé du site, et traiter les problèmes critiques.
- Consulter la page de chaque extension sur wordpress.org (fermeture, version non testée, dernière mise à jour) et supprimer les extensions et thèmes inactifs.
- Passer les comptes en revue : départs, rôles, double authentification.
Chaque année
- Vérifier la version de PHP et sa fin de maintenance, et prévoir le changement avec l'hébergeur.
- Retirer les extensions dont le site peut se passer.
- Vérifier les échéances de l'hébergement et du nom de domaine : un nom non renouvelé peut être repris par un tiers7.
- Renouveler les mots de passe des administrateurs et de l'hébergement7.
Le temps que cela représente
Aucune des sources citées ne chiffre ce temps ; ce qui suit est une estimation. Pour un site vitrine d'une dizaine d'extensions, chez un hébergeur qui permet une copie de test, la liste demande environ un quart d'heure par semaine, une heure par mois et deux à trois heures par an, soit 25 à 30 heures par an, hors incidents : mise à jour qui casse une page, extension à remplacer, piratage.
Quand WordPress est le bon choix
Entretenu, WordPress a des atouts : un cœur qui n'a compté que six failles en 20251, plus de 73 000 extensions gratuites dans le répertoire officiel16, des conditions techniques remplies par la plupart des hébergeurs17 et un export XML des articles, des pages et des commentaires18. Il convient à une structure qui publie souvent ou qui a besoin d'extensions, et qui a quelqu'un, en interne ou chez un prestataire, pour tenir cette liste.
Sources
- Patchstack : State of WordPress Security in 2026, rapport sur l'année 2025, mis à jour le 25 février 2026 (en anglais).
- Wordfence : 2024 Annual WordPress Vulnerability and Threat Report, publié le 8 avril 2025 (PDF, en anglais).
- Documentation WordPress : Updating WordPress (en anglais).
- WordPress Developer Resources : Hardening WordPress (en anglais).
- WordPress Developer Resources : Upgrading WordPress, partie Configuring Automatic Background Updates (en anglais).
- Documentation WordPress : Plugin and themes auto-updates (en anglais).
- Cybermalveillance.gouv.fr : Comment sécuriser son site Internet ?, mise à jour du 6 mai 2026.
- WordPress Plugin Handbook : Alerts and Warnings (en anglais).
- WordPress Plugin Handbook : Plugin Developer FAQ, partie Closed Plugins (en anglais).
- Documentation WordPress : Site Health screen (en anglais).
- PHP : Supported Versions, consultée le 25 septembre 2026 (en anglais).
- WordPress.org : Requirements (en anglais).
- WordPress Developer Resources : Backups (en anglais).
- Documentation WordPress : Roles and Capabilities (en anglais).
- WordPress Developer Resources : Brute Force Attacks (en anglais).
- WordPress.org : répertoire des extensions, consulté le 25 septembre 2026 (en anglais).
- WordPress.org : Hosting (en anglais).
- Documentation WordPress : Tools Export Screen (en anglais).