Pourquoi ne pas laisser traîner les mises à jour
En 2025, 11 334 failles ont été publiées dans l'écosystème WordPress en 2025, 91 % dans des extensions, et 46 % n'avaient pas encore de correctif au moment de leur publication. Pour les failles les plus exploitées, la première attaque de masse survient en 5 heures en médiane. Chaque semaine de retard laisse la porte ouverte.
Ce que WordPress met à jour tout seul
Par défaut, seulement les versions mineures et de sécurité du cœur, et les traductions. Les extensions et les thèmes ne se mettent pas à jour automatiquement, sauf si vous l'activez extension par extension (documentation officielle).
La méthode en 7 étapes
- 1SauvegarderFichiers et base de données, stockés ailleurs que chez l'hébergeur. Vérifiez que la sauvegarde s'est bien terminée (taille, date). Comparatif des outils : meilleure extension de sauvegarde WordPress.
- 2Créer une copie de testBeaucoup d'hébergeurs proposent un « staging » en un clic. Sinon, une copie dans un sous-domaine protégé par mot de passe et non indexé.
- 3Lire les notes de versionPour les mises à jour majeures (thème, constructeur de pages, WooCommerce), les notes signalent les changements qui cassent.
- 4Mettre à jour les extensions une par uneCommencez par celles qui corrigent une faille. Après chaque mise à jour, rechargez l'accueil et une page clé.
- 5Puis le thème, puis WordPressSi vous avez modifié le thème directement (sans thème enfant), vos modifications seront écrasées : sauvegardez-les d'abord.
- 6Vérifier les parcours importantsFormulaire de contact, panier et paiement, connexion client, pages qui rapportent du trafic. Et le journal d'erreurs PHP.
- 7Reproduire en productionSi tout est bon sur la copie, appliquez les mêmes mises à jour sur le site en ligne, à un moment creux, sauvegarde prête.
Si quelque chose casse
| Symptôme | Cause fréquente | Premier réflexe |
|---|---|---|
| « Il y a eu une erreur critique sur ce site » | Extension incompatible avec la nouvelle version (ou avec PHP) | Lire l'e-mail de récupération envoyé par WordPress à l'administrateur, désactiver l'extension en cause. |
| Écran blanc | Erreur PHP fatale, mémoire insuffisante | Activer le journal de débogage, renommer le dossier de l'extension suspecte par FTP. |
| Site bloqué en « maintenance » | Mise à jour interrompue | Supprimer le fichier .maintenance à la racine du site. |
| Mise en page cassée | Cache ou thème incompatible | Vider tous les caches, vérifier les notes de version du thème. |
Et si le problème n'est pas une mise à jour mais un piratage (redirections, pages inconnues, alerte Google) : c'est un autre sujet, traité par Hackbuster.
Ou déléguer
Cette méthode prend du temps chaque semaine, et demande de savoir restaurer vite. C'est exactement le cœur de nos formules : maintenance WordPress, mises à jour testées sur copie, hebdomadaires dès la formule Sérénité.