← Le blog

Espace Digital

Votre site WordPress est-il à jour ? La liste de contrôle mensuelle

Un site WordPress n’est pas un dépliant qu’on imprime une fois. C’est un logiciel, hébergé sur un serveur, assemblé à partir d’un cœur, d’un thème et d’une vingtaine d’extensions qui évoluent chacun de leur côté. Ceux qui sont piratés sont presque toujours ceux dont personne ne s’occupait. Voici la liste de contrôle que nous appliquons chaque mois, en une demi-heure, aux sites que nous maintenons.

Avant de toucher à quoi que ce soit : la sauvegarde

Une mise à jour peut casser un site — un conflit entre une extension et le thème, une fonction retirée de PHP. La seule protection est une sauvegarde faite juste avant, que l’on sait restaurer. Votre hébergeur en fait probablement pour lui ; la vôtre doit contenir les fichiers et la base de données, être datée, et être stockée ailleurs que sur l’hébergement. Une extension de sauvegarde planifiée, avec envoi vers un stockage externe, suffit. Vérifiez une fois par trimestre qu’une restauration fonctionne, sur une copie du site.

La liste mensuelle

  1. Le cœur de WordPress. Les versions de maintenance et de sécurité s’installent seules ; les versions majeures — la 6.8 est sortie en avril — attendent votre validation. Lisez la note de version, sauvegardez, mettez à jour, ouvrez cinq pages.
  2. Les extensions. Mettez-les à jour une par une plutôt que toutes d’un coup, pour savoir laquelle a cassé quoi. Supprimez celles qui sont désactivées : une extension inactive reste du code exposé. Repérez celles qui n’ont pas été mises à jour par leur auteur depuis plus d’un an, ou qui ne sont pas testées avec votre version de WordPress : elles sont à remplacer avant qu’une faille ne soit publiée.
  3. Le thème et le constructeur de pages. Sur un site construit avec Elementor, l’extension et sa version Pro se mettent à jour ensemble, puis on régénère les fichiers CSS depuis les outils du constructeur. Le thème enfant, s’il existe, ne doit jamais être écrasé par une mise à jour du thème parent : c’est là que vivent vos personnalisations.
  4. La version de PHP. Elle se choisit chez l’hébergeur, pas dans WordPress. Les versions 7.4 et 8.0 ne reçoivent plus de correctifs de sécurité ; la 8.1 est le minimum raisonnable, la 8.2 ou la 8.3 sont recommandées. Testez le changement sur une copie : une vieille extension peut ne pas suivre.
  5. Les comptes administrateur. Listez les utilisateurs. Supprimez ceux de l’agence qui a livré le site il y a trois ans, du stagiaire, du prestataire ponctuel. Aucun compte ne s’appelle « admin ». Chaque administrateur a la double authentification. Les rédacteurs sont éditeurs, pas administrateurs.
  6. L’état de santé. L’écran « Santé du site » de WordPress liste ce qui cloche : extensions inactives, modules PHP manquants, certificat, tâches planifiées en échec. Traitez les points rouges, lisez les orange.
  7. Le certificat et le nom de domaine. Le certificat HTTPS se renouvelle en général seul ; vérifiez sa date d’expiration. Vérifiez aussi celle du nom de domaine et l’adresse de contact chez le registraire : un domaine expiré parce que le courriel de renouvellement partait vers une boîte fermée est un classique de rentrée.
  8. Le formulaire de contact. Envoyez-vous un message de test et vérifiez qu’il arrive. Les formulaires cessent d’envoyer sans prévenir, à la suite d’un changement de messagerie ou d’un durcissement des règles d’envoi. Une entreprise dont le formulaire est muet depuis trois mois a perdu trois mois de demandes.
  9. Les commentaires et les inscriptions. Si vous ne les utilisez pas, désactivez-les. Sinon, videz la file des indésirables et vérifiez qu’aucun compte inconnu ne s’est créé.
  10. La console Google. Search Console signale les pages en erreur, les problèmes d’indexation et, surtout, les alertes de sécurité et les pages piratées que vous ne verriez pas en visitant le site. Dix minutes de lecture.

Une fois par trimestre

  • Un test de restauration de la sauvegarde, sur une copie.
  • Un passage sur les pages légales : mentions légales à jour (siège, capital, numéro de TVA, hébergeur), politique de confidentialité, bandeau de cookies qui bloque réellement les traceurs avant consentement.
  • Un nettoyage de la base : révisions accumulées, brouillons abandonnés, médias non utilisés. Un site plus léger se sauvegarde et se restaure plus vite.
  • Un contrôle des liens cassés et de la vitesse des pages principales, à comparer au trimestre précédent.

Ce qu’il ne faut pas faire

Activer les mises à jour automatiques de toutes les extensions sur un site qu’on ne regarde jamais : on gagne en sécurité, on perd la possibilité de savoir ce qui a cassé la page d’accueil un dimanche. Installer une extension « de sécurité » de plus au lieu de supprimer les dix qui ne servent à rien. Modifier les fichiers du thème depuis l’éditeur de WordPress, sans thème enfant ni copie. Et laisser un compte administrateur partagé, dont le mot de passe circule dans un fil de courriels.

Questions fréquentes

Mon agence s’occupe du site : dois-je faire cette liste quand même ?

Demandez-lui ce que couvre le contrat de maintenance — mises à jour, sauvegardes, surveillance, restauration — et à quel rythme. Beaucoup de contrats couvrent l’hébergement et rien d’autre. La liste sert alors de cahier des charges.

Une mise à jour a cassé le site : que faire ?

Restaurer la sauvegarde faite juste avant, puis identifier l’extension en cause en la désactivant depuis le gestionnaire de fichiers de l’hébergeur si l’administration est inaccessible. Ne pas « attendre que ça passe » : un site cassé est aussi un site dont les visiteurs ne reviennent pas.

Combien d’extensions est-ce trop ?

Il n’y a pas de nombre. Il y a des extensions utiles, maintenues et à jour, et les autres. Un site vitrine tient en général avec une dizaine ; au-delà de vingt-cinq, demandez-vous ce que fait chacune.

Espace Digital maintient votre site WordPress : mises à jour testées, sauvegardes restaurables, comptes et sécurité, formulaires qui arrivent. Écrivez-nous à contact@espacedigital.fr ou découvrez le pôle Espace Digital.

Sources

Partager :

Cet article est écrit par l'un des cinq pôles d'Alyneia Entreprise Services, à Torcy. Retrouvez tous les articles du blog, ou écrivez directement au pôle concerné — son adresse est dans le rail ci-dessus.

Sur le même sujet