Cookies

Nous utilisons des cookies pour les analyses et la publicité. Vous pouvez tout accepter, conserver uniquement les nécessaires ou personnaliser vos préférences. Politique de cookies

Digital Vantage LogoDigital Vantage Logo
  • A propos de nous
  • Offre
    • Sites web
    • Applications Web
    • Applications
    • Support technique et informatique
    • L'image de marque
  • Ressources
    • Blog et nouvelles
    • Outils et calculatrices
    • Modèles et listes de contrôle
  • Contact
Parlons-en !
Digital Vantage LogoDigital Vantage Logo
  • A propos de nous
  • Offre
  • Ressources
  • Contact
  • Szukaj w artykułach ⌘K
    • Sites web
      Budowanie profesjonalnej obecności w Internecie
    • Applications Web
      Accès direct aux sites web - Automatiser et améliorer la qualité des services Deux entreprises de taille moyenne !
    • Applications
      Les entreprises de taille moyenne sont les mieux placées pour faire face à la concurrence.
    • Support technique et informatique
      Plan stratégique d'entreprise pour les pays en développement
    • L'image de marque
      Projets de logotypage, de coloration et d'impression de documents d'entreprise
    • Blog et nouvelles
      Les données actualisées sur l'état d'avancement de la mise en œuvre.
    • Outils et calculatrices
      Zanim zaczniesz rozmawiać z agencją, sprawdź ile powinien kosztować Twój projekt.
    • Modèles et listes de contrôle
      Liste de contrôle professionnelle de l'entreprise B2B
Parlons-en !
Digital Vantage LogoDigital Vantage Logo

Digital Vantage
Tél+48 663 877 600, +48 22 152 51 05
Andriollego 34, 05-400 Varsovie
REGON: 540674000
EU VAT: PL5321813962

Nos services
  • Sites web
  • Sites vitrines
  • Landing page
  • Applications web
  • Applications mobiles
  • MVP pour startups
  • Développement logiciel
  • Conseil technologique
  • Marketing en ligne et branding
  • Devis pour un site web
Digital Vantage
  • À propos de nous
  • Contact
  • Parlons de votre entreprise
  • Ressources pour les entreprises
  • Plan du site
Articles et guides
  • Sites web
  • Glossaire
Rapports sectoriels
  • Analyse des prix du marché web polonais
  • Coûts des sites web
  • Coûts des boutiques en ligne
  • Coûts des applications web
  • Coûts des applications mobiles
  • Coûts des outils SaaS
Outils et calculateurs
  • Coût d'un site web
  • Coût d'une boutique en ligne
  • Coût d'une application web
  • Coût de maintenance d'un site
  • TCO d'une boutique en ligne
  • Test de vitesse du site
  • Quiz : site ou application
  • Quiz : quelle plateforme e-commerce
  • Quiz : WordPress ou headless
  • Quiz : SaaS prêt à l'emploi ou sur mesure
Checklists et modèles
  • Lancement d'un site
  • Audit de site web
  • Checklist UX e-commerce
  • Migration de boutique
  • Choisir une agence web
  • Sécurité du site web
Follow Us
FacebookInstagram
© Digital Vantage - Varsovie, Pologne
Politique en matière de cookiesPolitique de confidentialitéConditions
English|Français
© 2026 Digital Vantage. 2024 Digital Vantage. Tous droits réservés.
Digital Vantage LogoDigital Vantage Logo

Digital Vantage
Tél+48 663 877 600, +48 22 152 51 05
Andriollego 34, 05-400 Varsovie
REGON: 540674000
EU VAT: PL5321813962

★ 5,0
Avis Google
24h
Nous répondons les jours ouvrés.
20+ ans
en IT/B2B EMEA
100/100
PageSpeed desktop
© Digital Vantage - Varsovie, Pologne
Politique en matière de cookiesPolitique de confidentialitéConditions
English|Français
© 2026 Digital Vantage. 2024 Digital Vantage. Tous droits réservés.

Table des matières · 12 sections

Dans cet article

  1. 01Où se trouvent réellement les vulnérabilités
  2. 02Le chiffre qui change le sens du mot « régulièrement »
  3. 03Combien d’extensions, c’est trop ?
  4. 04Payant ne veut pas dire plus sûr
  5. 05Quatre couches, pas une seule
  6. 06Qui s’en charge, et combien de temps cela prend
  7. 07L’ordre qui ne casse pas le site
  8. 08Quand une mise à jour met le site à terre
  9. 09Trois phrases que nous entendons le plus souvent
  10. 10Une boutique, c’est une autre catégorie
  11. 11Ce qu’il faut vérifier une fois par an
  12. 12Ce que ce texte ne traite pas, délibérément
  1. Home›
  2. ›
  3. Blog et nouvelles du monde numérique›
  4. Sites web — guide des rubriques en français›
  5. Cybersécurité en entreprise : par où commencer avec votre site web›
  6. Mise à jour WordPress et du site : quoi, quand, et ce qu’il ne faut pas toucher seul
Sites web·Entreprise·La technologie au service des entreprises·17 min czas czytania·18 519 znaków·3318 słów

Mise à jour WordPress et du site : quoi, quand, et ce qu’il ne faut pas toucher seul

Kod QR

91 % des failles WordPress sont dans les extensions, six dans le cœur. Et 46 % n’ont pas de correctif le jour de leur publication : ce que cela change.

RE
Redakcja Digital Vantage
Publikacja21 gru 2025
Aktualizacja21 wrz 2026

Vous ne mettez pas à jour « le site ». Vous mettez à jour ce que quelqu’un y a ajouté — et c’est là que se trouve la quasi-totalité du risque. Cette seule phrase change la liste des tâches davantage que tous les conseils sur la régularité.

Ce texte porte sur la routine : quoi, à quelle fréquence, dans quel ordre, et ce qu’il ne faut pas toucher sans prestataire. Les échéances extérieures, qui tombent indépendamment de vos projets — fin du support d’une version logicielle, exigences des navigateurs — relèvent d’une autre discussion, celle de la modernisation.

Ce que vous trouverez dans cet article. Où se trouvent réellement les vulnérabilités, avec la répartition tirée du rapport. Le chiffre qui change le sens du mot « régulièrement ». Pourquoi une extension payante n’est pas plus sûre par définition. Quatre couches de mise à jour, avec une décision distincte pour chacune. L’ordre qui ne casse pas le site. Ce que coûte une routine confiée à l’extérieur. Et que faire quand une mise à jour l’a déjà mis à terre.

Où se trouvent réellement les vulnérabilités

Où se trouvent les vulnérabilités de WordPressRépartition des 11 334 nouvelles vulnérabilités recensées dans l’écosystème WordPress en 2025, soit 42 % de plus que l’année précédente : extensions 91 %, thèmes 9 %, cœur de WordPress six signalements, tous de faible priorité. En dessous, quatre chiffres du même rapport : 46 % des vulnérabilités sans correctif au moment de leur divulgation publique ; 36 %, soit 4 124, jugées assez sérieuses pour exiger une règle de protection ; 17 %, soit 1 966, de gravité élevée ; 76 % des vulnérabilités des composants premium exploitables.Où se trouvent les vulnérabilités de WordPress11 334 nouvelles vulnérabilités recensées en 2025 — 42 % de plus que l’année précédente.Extensionsce que vous avez ajouté au site91 %Thèmesle gabarit et ses modules9 %Cœur de WordPresssix signalements, tous de faible priorité6 signalementsQUATRE CHIFFRES DU MÊME RAPPORT46 %des vulnérabilités sans correctif au moment de leur divulgation publique36 %assez sérieuses pour exiger une règle de protection (4 124)17 %de gravité élevée (1 966)76 %des vulnérabilités des composants premium étaient exploitablesPatchstack, State of WordPress Security in 2026 (données 2025)www.digitalvantage.pl

Où se trouvent les vulnérabilités de WordPress

Patchstack, State of WordPress Security in 2026

En 2025, 11 334 nouvelles vulnérabilités ont été recensées dans l’écosystème WordPress — 42 % de plus que l’année précédente. C’est ce qui ressort du rapport de Patchstack. Mais le total n’est pas le plus intéressant ; c’est la répartition, parce qu’elle réfute le reproche le plus fréquent adressé à ce système :

91 % des vulnérabilités concernaient les extensions, 9 % les thèmes, et dans le cœur lui-même on en a trouvé six — toutes de faible priorité.

Le cœur de WordPress n’est pas le problème. Le problème, c’est ce qu’on y ajoute. La conséquence pratique est directe : un site avec trois extensions et un site avec trente présentent deux niveaux de risque différents, quel que soit le sérieux avec lequel l’un et l’autre sont mis à jour.

Ce n’est pas une abstraction pour la Suisse. Dans son rapport semestriel 2026/1, l’Office fédéral de la cybersécurité (OFCS) indique avoir identifié au premier semestre 191 sites web suisses sous WordPress que des pirates avaient compromis pour y placer un code JavaScript malveillant. Ce code oblige le navigateur des visiteurs à télécharger d’autres programmes malveillants : le site continue de s’afficher normalement, et c’est la clientèle qui encaisse l’attaque. L’OFCS signale ces sites à leurs exploitants pour qu’ils les remettent en état — encore faut-il que quelqu’un lise l’adresse de contact.

Rappelons ce que le chiffre de Patchstack ne dit pas. Il ne dit pas combien de sites ont été attaqués — il dit combien de failles ont été décrites. Une vulnérabilité décrite n’est pas une vulnérabilité exploitée, et la plupart de ces onze mille concernent des extensions qui ne sont pas sur votre site. Ce qui est utile ici, ce n’est pas le total, c’est la proportion : quoi qu’il arrive, cela arrive dans la couche que vous avez ajoutée vous-mêmes — et cette couche, vous la contrôlez.

C’est pourquoi la première tâche de cet article ne consiste pas à mettre quoi que ce soit à jour, mais à dresser la liste de ce qui est réellement installé. La liste des extensions avec la date de la dernière mise à jour de chacune, sur une seule page. Pour un site d’entreprise ordinaire, cela prend dix minutes et se termine en général par deux découvertes : il y a plus d’extensions que quiconque ne s’en souvenait, et plusieurs ne sont plus développées depuis des années.

D’où vient ce chiffre, et pourquoi nous l’utilisons malgré tout

Patchstack vend de la protection pour les sites WordPress ; l’entreprise a donc intérêt à ce que les vulnérabilités soient nombreuses — il faut le dire, plutôt que de présenter le chiffre comme un oracle. Nous utilisons ces données pour deux raisons : l’entreprise est une autorité d’attribution des numéros CVE dans cet écosystème, et sa base de vulnérabilités est publique et vérifiable entrée par entrée. La situation est différente de celle d’une étude commandée par une entreprise qui vend la solution au problème qu’elle mesure.

Le chiffre qui change le sens du mot « régulièrement »

Tiré du même rapport : 46 % des vulnérabilités n’avaient pas reçu de correctif de leur auteur au moment de leur divulgation publique.

Autrement dit, pour près de la moitié des failles, la mise à jour consciencieuse n’aidera pas — il n’y a rien à installer. La vulnérabilité est décrite publiquement, le correctif n’existe pas, et personne ne sait quand il viendra.

Cela déplace le centre de gravité, et il faut le dire franchement, car tout le secteur de la maintenance technique vend la discipline seule :

  • La discipline des mises à jour protège contre la moitié du problème. C’est beaucoup et c’est gratuit ; aucune raison d’y renoncer.
  • L’autre moitié demande autre chose : savoir que la faille existe, et décider quoi en faire. Désactiver l’extension, bloquer le chemin vulnérable sur le serveur, remplacer le composant par un autre.

Il en découle la chose la moins chère que l’on puisse faire en dehors du clic sur « mettre à jour » : avoir moins d’extensions. Chaque extension supprimée, c’est une décision de moins à prendre le jour où sa faille sera publiée.

Combien d’extensions, c’est trop ?

Il n’existe pas de seuil au-delà duquel quelque chose de grave se produit. Il existe en revanche une question qui met de l’ordre dans la liste en un quart d’heure. Pour chaque extension : que se passe-t-il si je la désactive ?

Les réponses sont généralement de trois sortes, et chacune signifie autre chose.

« Le site ne fonctionnera plus. » C’est une extension indispensable — formulaire, boutique, système de réservation. Elle reste, mais elle entre sur la courte liste des éléments à vérifier après chaque mise à jour importante.

« Un élément disparaîtra. » Carrousel, galerie, icônes des réseaux sociaux, carte. Elle reste si cet élément a une raison d’être. Très souvent, il n’en a plus — parce qu’il date d’un projet d’il y a trois ans.

« Je ne sais pas. » C’est la réponse la plus fréquente, et la plus révélatrice. Une extension dont personne ne sait dire à quoi elle sert est presque toujours un reste d’essais, d’un ancien prestataire ou d’une fonction jamais mise en service. Désactivez-la une semaine et voyez si quelqu’un le remarque.

Deux règles découlent de la même répartition des vulnérabilités :

Supprimez, ne désactivez pas. Une extension désactivée reste sur le serveur, garde son code et peut rester vulnérable. La désactivation est pratique pour vous, pas pour la sécurité.

N’installez rien « pour essayer » sur le site en production. C’est la source la plus courante des extensions de la catégorie « je ne sais pas » : quelqu’un a comparé trois solutions, en a retenu une, et les deux autres sont restées.

Payant ne veut pas dire plus sûr

La conviction qu’une extension premium est plus fiable par définition ne résiste pas non plus à ces données. Les composants payants et freemium représentaient 1 983 signalements, soit 29 % du total — mais 76 % des vulnérabilités trouvées dans les composants premium étaient exploitables, une proportion plus élevée que dans les gratuits.

Le prix de la licence ne mesure pas la qualité du code. Il mesure assez bien autre chose, et c’est cela qu’il vaut la peine d’acheter en connaissance de cause : vous payez pour que quelqu’un continue d’entretenir cette extension. La question à poser avant l’achat n’est pas « est-elle payante ? », mais « quand a eu lieu la dernière mise à jour, et combien de versions sont sorties l’an dernier ? ».

L’ampleur de la menace se lit d’ailleurs avec prudence. Sur ces 11 334 vulnérabilités, 1 966 (17 %) avaient une gravité élevée, et 4 124 (36 %) ont été jugées assez sérieuses pour exiger une règle de protection. Le reste relève de trouvailles à la portée pratique limitée — citer le total de 11 334 sans cette ventilation relèverait de l’épouvantail, pas de l’information.

Quatre couches, pas une seule

Ce qu’on automatise, et ce qu’on ne touche pas sans vérifierQuatre couches de mise à jour, avec une décision pour chacune. Correctifs de sécurité du cœur — automatiquement, parce qu’ils sont étroits, testés chez l’éditeur et rares. Extensions que vous utilisez — manuellement et une par une, parce que c’est là que se trouvent 91 % des vulnérabilités et que la mise en page casse. Thème et ses modules — manuellement, avec une copie, parce que la mise à jour peut écraser des modifications faites dans le gabarit. Version de PHP — pas sans prestataire, parce que c’est un changement d’environnement, pas une mise à jour, et qu’il peut tout faire tomber d’un coup.Ce qu’on automatise, et ce qu’on ne touche pas sans vérifierQuatre couches, quatre décisions. Une question tranche : avez-vous où tester avant de déployer ?Correctifs de sécurité du cœurétroits, testés chez l’éditeur, raresAUTOMATIQUEMENTExtensions que vous utilisezlà où se trouvent 91 % des vulnérabilités, et où la mise en page casseÀ LA MAIN, UNE PAR UNEThème et ses modulesla mise à jour peut écraser vos modifications du gabaritÀ LA MAIN, AVEC COPIEVersion de PHPchangement d’environnement, pas mise à jour — peut tout faire tomberPAS SANS PRESTATAIRESans environnement de test, la règle se réduit à une seule : une copie avant chaquechangement, et une extension à la fois. On sait alors ce qui a cassé le site : la dernièrechose touchée.Digital Vantagewww.digitalvantage.pl

Ce qu’on automatise, et ce qu’on ne touche pas sans vérifier

Digital Vantage

« Mettre le site à jour », ce sont en réalité quatre opérations différentes, au risque différent.

Correctifs de sécurité du cœur — automatiquement. Ils sont étroits, testés chez l’éditeur et rares. C’est la seule couche pour laquelle l’automatisme est plus sûr que votre mémoire — parce qu’une faille dans le cœur, bien que rare, touche d’un coup tous les sites du monde et se trouve exploitée massivement dans les heures qui suivent sa publication. Une distinction utile : ce qui s’installe automatiquement, ce sont en général les versions de sécurité, pas les grandes versions fonctionnelles. Celles-ci méritent de passer par le même processus que les extensions.

Extensions — manuellement et une par une. C’est là que se trouvent 91 % des vulnérabilités, et c’est là que la mise en page casse. Mettre à jour huit extensions d’un coup, c’est ne pas savoir laquelle a causé la panne — la différence entre un quart d’heure et une demi-journée. Une exception à connaître : si les notes de version d’une extension mentionnent le mot « security » ou un numéro CVE, n’attendez pas le moment commode. Le reste peut attendre le quart d’heure prévu.

Thème et ses modules — manuellement, après une copie. Une mise à jour du thème peut écraser des modifications faites directement dans le gabarit. Si quelqu’un a un jour « corrigé quelque chose dans le code », c’est ici que cela disparaîtra — sans avertissement ni trace, et le reconstituer suppose de se souvenir de ce que c’était. La solution prévue pour cela est le thème enfant, dans lequel vos propres modifications vivent à part et survivent à la mise à jour. Si vous ne savez pas si vous en avez un, c’est une question à poser au prestataire avant la première mise à jour du thème, pas après.

Version de PHP — pas sans prestataire. Ce n’est pas une mise à jour, mais un changement de l’environnement dans lequel le site tourne. Il peut tout faire tomber d’un coup, et revenir en arrière demande un accès à l’hébergement. Quand il faut le faire, indépendamment de vos projets, c’est le texte sur la modernisation qui le tranche.

Il existe une cinquième couche, à laquelle on ne pense pas comme à une mise à jour, et qui peut casser le site tout autant : les scripts collés directement dans le gabarit. Pixel, chat, widget d’avis, compteur. Ils n’apparaissent pas dans la liste des extensions, n’ont pas de numéro de version et personne ne les met à jour — mais quand le fournisseur change sa manière de les intégrer, ils cessent de fonctionner ou se mettent à bloquer le chargement de la page. Passez-les en revue en même temps que les extensions.

Un mot, enfin, sur ce qui n’est pas une mise à jour. Le même rapport de l’OFCS décrit des campagnes où la victime est invitée à installer une prétendue mise à jour logicielle — par exemple d’un outil de visioconférence — qui est en fait un programme malveillant. La règle est simple : les vraies mises à jour de votre site se lancent depuis le panneau d’administration ou chez votre hébergeur, jamais depuis une fenêtre qui s’affiche sur une page web ou depuis un lien reçu par courriel.

Qui s’en charge, et combien de temps cela prend

La réponse honnête à la question du temps : pour un site d’entreprise ordinaire, c’est un quart d’heure par mois, si rien ne surprend, plus une heure par trimestre pour revoir la liste des extensions. C’est à la portée d’une personne non technique, à condition qu’elle ait accès au panneau et une copie de sauvegarde.

La confier à l’extérieur a du sens dans trois cas :

Personne dans l’entreprise n’ouvre le panneau. Si la seule personne qui s’y est jamais connectée était le prestataire, personne ne remarquera que quelque chose attend une mise à jour.

Le site rapporte de l’argent. Pour une boutique ou un système de réservation, la différence entre une panne détectée dans l’heure et une panne détectée après le week-end est chiffrable — et c’est elle, pas la mise à jour elle-même, que l’on paie.

Vous avez des extensions qu’on ne peut pas toucher sans risque soi-même. Généralement des solutions fortement adaptées à votre cas, ou des intégrations avec un système externe.

Pour donner un ordre de grandeur, voici notre propre tarif, tel qu’il figure dans notre calculateur du coût de maintenance : une routine de mises à jour mensuelle à 50 CHF par mois, toutes les deux semaines à 75 CHF, hebdomadaire à 125 CHF, hors taxes. Ce que ce montant achète, ce n’est pas le quart d’heure de clics : c’est la copie faite avant, la vérification après, et quelqu’un qui sait revenir en arrière quand une extension casse le formulaire.

Ce qui ne vaut pas la peine d’être acheté : les forfaits de maintenance où les « mises à jour » sont la seule ligne. C’est un quart d’heure de travail par mois — si le prix semble correspondre à beaucoup plus, c’est que vous payez autre chose, et il vaut la peine de demander quoi exactement.

L’ordre qui ne casse pas le site

Six étapes. Pour un site d’entreprise, c’est un quart d’heure par mois si rien ne surprend.

  1. Une sauvegarde — avant, pas après. Pas « nous avons des copies », mais une copie fraîche, d’aujourd’hui. Pourquoi ce sont deux choses différentes, nous l’expliquons à part.
  2. Si vous avez un environnement de test — d’abord là. Sinon, passez à l’étape trois et compensez par la prudence.
  3. Le cœur d’abord, le reste ensuite. L’ordre inverse provoque parfois des conflits, parce que les extensions sont publiées pour la nouvelle version du système, pas pour l’ancienne.
  4. Les extensions une par une, avec une vérification après chacune. La vérification prend trente secondes : page d’accueil, une page de service, formulaire de contact.
  5. À la fin, parcourez le site sur un téléphone. Le défaut le plus fréquent après une mise à jour n’est pas une erreur serveur, mais une mise en page décalée — et elle ne se voit que sur un écran étroit.
  6. Notez la date et ce qui a été fait. Une phrase, dans le document où vous gardez les accès. À la panne suivante, c’est la première chose que l’on cherche.

Ce qu’il faut vérifier exactement à l’étape quatre pour que cela ait un sens : la page d’accueil, une page de service, le formulaire de contact, et le panier s’il y en a un. Quatre endroits, trente secondes. La tentation de vérifier seulement « si le site s’ouvre » est grande et inutile — le site s’ouvre presque toujours ; ce qui casse, c’est ce qui a un état : le formulaire qui n’envoie plus, le paiement qui ne passe plus.

Quand le faire : ni le vendredi après-midi, ni avant les vacances. Cela paraît banal, et c’est la règle la plus souvent enfreinte de toute la liste — une panne découverte le lundi matin a eu trois jours pour produire ses conséquences.

Quand une mise à jour met le site à terre

Trois symptômes couvrent la plupart des cas, et chacun appelle une première réaction différente.

Une page blanche, sans aucun message. Généralement un conflit entre une extension et la nouvelle version du cœur ou de PHP. Premier geste : désactiver la dernière extension mise à jour. Si vous n’avez plus accès au panneau, on le fait en renommant son dossier depuis l’hébergement.

Une erreur 500 ou un message d’erreur critique. Même origine, mais WordPress envoie alors généralement un courriel à l’adresse de l’administrateur, avec un lien vers le mode de récupération. Il vaut la peine de savoir à quelle adresse — c’est parfois une boîte d’il y a deux prestataires.

Le site fonctionne, mais il n’a plus le même aspect. Le plus souvent un thème écrasé, ou une extension de mise en page qui a changé de comportement. C’est le cas où restaurer une copie est parfois plus rapide que de chercher la cause.

Règle commune aux trois : annulez la dernière modification, pas toutes à la fois. Si vous avez mis à jour un élément à la fois, vous savez lequel — et c’est précisément pour cela qu’on met à jour un élément à la fois.

Que faire quand l’annulation ne suffit pas : restaurer la copie et laisser le problème pour plus tard. Ce n’est pas un échec, c’est la bonne décision — un site qui fonctionne dans son ancienne version est en meilleur état qu’un site qui ne fonctionne pas dans la nouvelle. La cause peut se chercher le lendemain, au calme, de préférence sur une copie de l’environnement et non sur le site en production.

Et une chose que l’on oublie dans la panique : vérifiez si d’autres voient aussi le problème. Il arrive que le site « ne fonctionne pas » uniquement dans votre navigateur, parce qu’il garde en mémoire une ancienne version des fichiers. L’ouvrir en navigation privée ou sur un téléphone prend dix secondes, et c’est parfois toute la solution.

Trois phrases que nous entendons le plus souvent

« Nous ne mettons pas à jour, parce que ça marche. » Ça marche jusqu’au jour où ça ne marche plus — et avec 46 % de failles sans correctif, « ça marche » ne signifie pas « c’est sûr ». Plus important encore : plus on attend, plus la première mise à jour devient difficile. Un saut de deux ans n’est pas la même opération qu’un saut d’un mois.

« Nous avons activé les mises à jour automatiques, le sujet est réglé. » L’automatisme couvre la couche du cœur. Il ne couvre pas les extensions abandonnées par leurs auteurs, ne remarquera pas que quelque chose a cessé de fonctionner après une mise à jour, et ne prendra pas la décision à propos d’un composant qui a une faille sans correctif.

« C’est le travail de l’informaticien. » Dans le périmètre de cet article — non. Une copie, un clic sur « mettre à jour » élément par élément et la vérification de trois pages, ce sont des gestes administratifs, pas de la programmation. Le prestataire est nécessaire pour la version de PHP et pour les extensions adaptées à votre cas, soit deux situations sur une quinzaine.

Une boutique, c’est une autre catégorie

Tout ce qui précède concerne un site d’entreprise. Pour une boutique en ligne, trois choses changent assez pour qu’on les cite à part.

L’environnement de test cesse d’être un luxe. Pour un site vitrine, une panne coûte de l’image ; pour une boutique, elle coûte des commandes en temps réel, et mettre à jour « en direct » devient indéfendable.

Les intégrations de paiement et de livraison se vérifient à part. Ce sont généralement des extensions de tiers qui évoluent indépendamment de votre boutique — et ce sont elles qui cessent le plus souvent de fonctionner en silence, sans aucun message. La vérification consiste à passer une commande de test, pas à regarder la page.

Le moment a une valeur chiffrée, pas seulement organisationnelle. Une heure d’arrêt le vendredi après-midi et une heure d’arrêt le mardi matin, ce sont deux montants différents, et pour une boutique, on peut les calculer à partir de ses propres chiffres de vente.

Ce qu’il faut vérifier une fois par an

La routine mensuelle couvre le risque courant. Une fois par an, il vaut la peine de regarder ce qui ne se signale pas tout seul, parce que cela n’apparaît jamais sous forme de pastille rouge dans le panneau.

  • La version des logiciels du serveur. Une question à l’hébergeur ou un écran dans son interface. C’est la couche qui ne se met pas à jour toute seule et dont on ne se souvient qu’en cas de panne.
  • Les extensions sans mise à jour depuis plus d’un an. Elles ne sont pas stables, elles sont abandonnées — et c’est justement chez elles qu’apparaît la faille sans correctif.
  • L’existence d’un thème enfant, si quelqu’un a un jour modifié quoi que ce soit dans le code.
  • La possibilité de restaurer la sauvegarde. Pas son existence — le fait que quelqu’un l’ait restaurée, et en combien de temps. C’est un sujet à part, et le plus souvent négligé.
  • Qui a accès au panneau. Au bout d’un an, la liste des comptes ne ressemble plus à vos souvenirs ; nous le détaillons dans le texte sur la sécurité du site internet.

Toute la revue prend une heure par an. C’est le seul point de cet article qu’il faut inscrire dans un agenda — la routine mensuelle se rappelle d’elle-même, parce que le panneau affiche le nombre de mises à jour en attente. La revue annuelle ne se rappellera jamais d’elle-même.

Ce que ce texte ne traite pas, délibérément

  • Les échéances extérieures et la fin du support des versions logicielles — c’est la modernisation, une décision distincte avec son propre calendrier.
  • Les sauvegardes — à part, avec la question de savoir qui a restauré pour la dernière fois.
  • Le contrôle des accès et les comptes du panneau — la sécurité du site internet, où l’on trouve aussi ce que disent les signalements reçus en Suisse.
  • Le coût complet de la maintenance technique — c’est la rubrique maintenance, pas la sécurité.

Le résumé le plus court : mettez à jour un élément à la fois, faites la copie avant, et retirez le reste du risque en supprimant les extensions dont vous ne vous servez pas. La discipline ferme la moitié du problème — l’autre moitié, aucune ne la fermera, parce que pour 46 % des failles il n’y a rien à installer.

S’il ne fallait garder qu’une phrase de ce texte, ce serait celle-ci : la mise à jour la plus efficace, c’est la suppression de ce que vous n’utilisez pas. Elle ne demande pas de copie, ne casse pas la mise en page, n’a pas de version et n’apparaîtra dans aucun rapport de vulnérabilités — parce qu’un composant qui n’existe pas, personne ne l’attaque. Sur un site d’entreprise ordinaire, un premier rangement de ce genre retire de la liste de quelques éléments à une quinzaine, et c’est le seul geste de cet article après lequel le risque baisse durablement, et pas seulement jusqu’à la prochaine version.

FAQ

Les questions que l’on nous pose sur les mises à jour

Les correctifs de sécurité du cœur — automatiquement, donc sans intervention de votre part. Les extensions et le thème — une fois par mois suffit pour un site d’entreprise ordinaire ; pour une boutique, plus souvent. L’ordre compte davantage que la fréquence : copie, puis cœur, puis extensions une par une.

Non. L’automatisme a du sens pour les correctifs de sécurité du cœur, parce qu’ils sont étroits et testés chez l’éditeur. Pour les extensions, il signifie qu’en cas de panne on ne sait pas laquelle l’a causée — or c’est là que se trouvent 91 % des vulnérabilités et que la mise en page casse. La version de PHP ne se change jamais automatiquement.

Le cœur, non. En 2025, on y a trouvé six vulnérabilités, toutes de faible priorité, contre 11 334 dans l’ensemble de l’écosystème. Le risque vient des extensions (91 %) et des thèmes (9 %), c’est-à-dire de ce que vous y ajoutez. Un site avec trois extensions et un site avec trente, ce sont deux niveaux de risque différents.

Les données disent que pas forcément : les composants payants et freemium représentent 29 % des signalements, mais 76 % des vulnérabilités qu’on y a trouvées étaient exploitables — une proportion plus élevée que dans les gratuits. Le prix ne mesure pas la qualité du code. Il mesure le fait que quelqu’un entretient l’extension, et c’est là-dessus qu’il faut interroger : à quand remonte la dernière mise à jour ?

Annuler la dernière modification, pas toutes à la fois. Face à une page blanche, il suffit souvent de désactiver la dernière extension mise à jour — sans accès au panneau, en renommant son dossier chez l’hébergeur. Quand c’est l’aspect du site qui a changé, restaurer une copie est souvent plus rapide que de chercher la cause.

Elles ferment à peu près la moitié du problème. Selon le rapport de Patchstack, 46 % des vulnérabilités n’avaient pas de correctif au moment de leur divulgation publique — pour ces failles, il n’y a rien à installer. L’autre moitié se traite autrement : moins d’extensions, et une décision sur ce qu’on fait d’un composant qui a une faille connue sans correctif.

Voyons ce qui, parmi ce que vous avez installé, est encore développé

Nous passons en revue la liste des extensions et des thèmes selon la date de leur dernière mise à jour — en général, quelques-uns se révèlent abandonnés, et d’autres inutilisés depuis des années.

Parlons de votre site

Articles connexes

  • Sites web — guide des rubriques en français
    • Cybersécurité en entreprise : par où commencer avec votre site web

      En Suisse, la fraude et l’hameçonnage dominent les signalements, pas l’intrusion. La rubrique commence donc par la liste des comptes, pas par le pare-feu.

      • 1.
        Sécurité site internet : commencer par ce qui arrive vraiment

        En Suisse, la fraude et l’hameçonnage dominent les signalements, l’intrusion technique non. La sécurité d’un site est donc d’abord une affaire d’accès.

      • 2.
        Politique de confidentialité : ce que la nLPD exige sur un site web, et où

        Le minimum de l’art. 19 nLPD, ce que le RGPD ajoute pour les visiteurs de l’UE, six rubriques inutiles, et ce que l’art. 45c LTC impose pour les cookies.

      • 3.
        Certificat SSL : le gratuit suffit-il, et quand faut-il payer ?

        Un certificat gratuit suffit presque toujours. Quand prendre un wildcard, pourquoi la barre EV a disparu et ce que Chrome change en octobre 2026.

      • 4.
        Sauvegarde de site web et backup WordPress : la question n’est pas de savoir si vous en avez une

        Qui a restauré votre sauvegarde en dernier, et en combien de temps ? Quatre couches, trois emplacements, et ce que la LPD dit d’une perte de données.

      • 5.
        Sécurité des données en entreprise : commencez par la messagerie, pas par le site

        Les données d’une PME fuient par la messagerie, pas par le site. Ce que fait antiphishing.ch, ce qu’il n’arrête pas, et cinq gestes après un clic.

À propos de l'équipe

Digital Vantage Team

Partager:

FacebookTwitterLinkedInEmailWhatsAppMessengerDiscord

Table des matières · 12 sections · 17 minutes de lecture

Dans cet article

  1. 01Où se trouvent réellement les vulnérabilités
  2. 02Le chiffre qui change le sens du mot « régulièrement »
  3. 03Combien d’extensions, c’est trop ?
  4. 04Payant ne veut pas dire plus sûr
  5. 05Quatre couches, pas une seule
  6. 06Qui s’en charge, et combien de temps cela prend
  7. 07L’ordre qui ne casse pas le site
  8. 08Quand une mise à jour met le site à terre
  9. 09Trois phrases que nous entendons le plus souvent
  10. 10Une boutique, c’est une autre catégorie
  11. 11Ce qu’il faut vérifier une fois par an
  12. 12Ce que ce texte ne traite pas, délibérément

Commentaires

Notez cet article

Aucun commentaire. Soyez le premier à partager votre avis !

Articles connexes

Retour au guide: Sites web — guide des rubriques en français

⇲
Image on the Digital Vantage website

Thème WordPress : comment le choisir pour ne pas refaire le site dans un an

Un thème WordPress ne se choisit pas sur l’aperçu : trois informations du répertoire disent ce qu’il coûtera dans un an, et ce qui part au changement.

Data publikacji: 20/09/2026
Caractères: 22705•Mots: 4074•Temps de lecture: 21 min
⇲
Image on the Digital Vantage website

Erreur 500, 502, 503 et 504 — ce qu’elles signifient et qui appeler quand elles touchent votre site

Une erreur 500, 502, 503 ou 504 indique quel élément a lâché : l’application, la liaison entre serveurs ou une surcharge. Ce qu’elle signifie, qui appeler.

Data publikacji: 19/09/2026
Caractères: 18409•Mots: 3111•Temps de lecture: 16 min
⇲
Image on the Digital Vantage website

Erreur 404, 403, 401 et 400 — ce que signifient les codes d’erreur d’un site et comment les corriger

Une erreur 404 sur votre site, c’est souvent une page supprimée sans redirection. Ce que disent les codes HTTP 4xx et pourquoi notre 404 renvoie 200.

Data publikacji: 19/09/2026
Caractères: 16931•Mots: 3009•Temps de lecture: 16 min
⇲
Image on the Digital Vantage website

Email marketing — par où commencer, et pourquoi le taux d’ouverture ne dit plus rien

Le taux d’ouverture a cessé de mesurer des personnes en 2021 — Apple le dit et l’éditeur du benchmark l’admet. Ce que Gmail exige depuis 2024 et ce que rapporte un aimant.

Data publikacji: 17/09/2026
Caractères: 11881•Mots: 2017•Temps de lecture: 11 min
⇲
Image on the Digital Vantage website

Audit de site internet : ce que nous vérifions, dans quel ordre, et ce qu’il vous apporte

Trois couches dans l’ordre où elles comptent, les versions linguistiques, trois constats qu’on ne voit pas seul, six questions pour comparer deux offres.

Data publikacji: 09/09/2026
Caractères: 18586•Mots: 3323•Temps de lecture: 17 min
⇲
Image on the Digital Vantage website

Combien de temps met Google pour référencer un site — et pourquoi les premières semaines ne comptent pas

Indexation et référencement sont deux horloges différentes. Les quatre portes qu’une page franchit, avec des délais mesurés sur notre propre site.

Data publikacji: 09/09/2026
Caractères: 17691•Mots: 3176•Temps de lecture: 16 min
⇲
Image on the Digital Vantage website

Coût de création d’un site internet : d’où vient l’écart entre deux devis

Le même site vitrine est devisé 900 CHF et 6 400 CHF sur le marché suisse, et les deux prix peuvent être honnêtes. Six facteurs qui décident lequel vous recevez.

Data publikacji: 25/08/2026
Caractères: 22124•Mots: 3920•Temps de lecture: 20 min
⇲
Image on the Digital Vantage website

Site internet pas cher : ce que coûte vraiment le devis le plus bas

Un devis à 900 francs n’est pas le prix du site, c’est la plus petite part de la facture. Trois niveaux de prix, le coût réel au bout de douze mois et quatre signes d’un prix sans périmètre.

Data publikacji: 25/08/2026
Caractères: 20510•Mots: 3558•Temps de lecture: 18 min
⇲
Image on the Digital Vantage website

Site internet gratuit : trois voies et où chacune s’arrête

Un site internet gratuit est une option réelle, avec une limite précise. Les trois voies, ce que chacune donne, ce qu’elle ne donne pas, et l’addition au bout d’un an.

Data publikacji: 25/08/2026
Caractères: 14291•Mots: 2553•Temps de lecture: 13 min