Ce que vérifie l'outil
- La version de WordPress : lue dans la balise « generator », dans les fichiers du cœur chargés par la page ou dans le flux RSS, puis comparée à la dernière version publiée sur wordpress.org.
- La version de PHP, quand le serveur l'affiche dans ses en-têtes, comparée au calendrier officiel de php.net : une branche sans correctifs de sécurité est signalée en rouge.
- Les extensions visibles : celles qui chargent un fichier sur la page d'accueil. Pour chacune, on interroge le répertoire officiel : version publiée, date de dernière mise à jour, extension fermée ou non.
- Le HTTPS : un site sans chiffrement est signalé.
Ce que l'outil ne voit pas
Les extensions qui ne chargent rien sur la page d'accueil, les comptes administrateurs, les sauvegardes, les fichiers modifiés. C'est le rôle de l'audit gratuit : on y passe en revue l'intégralité du site.
Pourquoi la version compte autant
En 2025, 11 334 nouvelles failles ont été publiées dans l'écosystème WordPress en 2025, dont 91 % dans des extensions. Pour les failles les plus exploitées, la première attaque de masse arrive en 5 heures (médiane) après la publication.
Les robots d'attaque ne cherchent pas « votre » site : ils balaient le web à la recherche de versions vulnérables connues. Une version affichée publiquement et en retard, c'est une cible toute désignée.
Vérifier soi-même, sans outil
- 1Dans l'administrationTableau de bord, puis « Mises à jour » : WordPress y indique sa version et celles des extensions en attente.
- 2Dans le code sourceClic droit sur une page, « Afficher le code source », puis recherchez « generator » ou « ver= » dans les liens vers /wp-includes/.
- 3Dans le flux RSSAjoutez /feed/ à l'adresse du site : la ligne « generator » indique souvent la version.
- 4Pour PHPOutils, puis « Santé du site », onglet « Informations », rubrique « Serveur ».
Votre site est en retard : que faire ?
- 1Faites une sauvegarde complète (fichiers et base de données) stockée hors de votre hébergeur.
- 2Testez les mises à jour sur une copie du site, jamais directement en ligne.
- 3Mettez à jour dans l'ordre : extensions, thème, puis WordPress. Vérifiez les pages clés après chaque étape.
- 4Remplacez les extensions fermées ou abandonnées.
- 5Passez PHP sur une branche maintenue (8.3 ou plus, recommandé par WordPress).
C'est exactement ce que fait la maintenance webgardien chaque semaine ou chaque mois, selon la formule. Détail pas à pas dans notre guide Mettre à jour WordPress sans casser son site.