La réalité que personne ne vous dit au moment de la livraison
Votre nouveau site WordPress vient d'être livré. Il est beau, rapide, fonctionnel. Votre prestataire vous a formé au back-officeL'interface d'administration du site, invisible des visiteurs. Vous savez ajouter des articles et modifier du texte.
Ce qu'il a peut-être omis de mentionner : dans 3 mois, si vous n'avez rien fait, des failles de sécurité inconnues aujourd'hui seront probablement présentes dans vos plugins. Dans 6 mois, votre version de WordPress sera peut-être obsolète. Dans 12 mois, le risque d'un incident est significatif.
Ce n'est pas de la catastrophisme — c'est simplement comment fonctionne un écosystème qui représente 43 % du web mondial et attire donc 43 % des attaques automatisées.
Ce qui arrive sans maintenance : le calendrier réel
0-3 mois : Rien de visible. Le site tourne. Tout va bien.
3-6 mois : Des plugins ont publié des mises à jour de sécurité. Les CVE (vulnérabilités connues) commencent à s'accumuler dans vos versions. Des botsProgrammes automatisés qui parcourent le web en masse scannent votre site automatiquement — ils ne vous ciblent pas personnellement, ils testent des millions de sites pour trouver ceux qui ont des versions vulnérables connues.
6-12 mois : Probabilité significative d'une tentative d'intrusion réussie. Le scénario typique : un plugin de contact ou de formulaire non mis à jour permet l'injection de fichiers PHPLe langage de programmation qui fait fonctionner WordPress malveillants. Votre site commence à envoyer des spams depuis votre hébergeur — sans que vous le sachiez.
12-18 mois : Votre hébergeur vous suspend pour activité malveillante. Google met votre site en liste noire. Votre email de domaine est blacklisté par les filtres anti-spam. Récupérer tout ça prend 2 à 4 semaines.
Les trois vecteurs d'attaque les plus courants
1. Plugins abandonnés : Un plugin que son auteur ne maintient plus ne reçoit plus de correctifs de sécurité. Des failles découvertes après l'abandon restent ouvertes indéfiniment. À vérifier : la date de la dernière mise à jour dans le répertoire WordPress.
2. Mots de passe d'administration simples : L'URL votre-site.fr/wp-admin est connue de tous les bots. Des tentatives de connexion en force bruteEssai automatique de milliers de combinaisons de mots de passe jusqu'à trouver la bonne se produisent en permanence sur tous les sites WordPress. Sans limitation des tentatives et sans authentification à deux facteursConnexion confirmée par un second code (application ou SMS) en plus du mot de passe, un mot de passe de 8 caractères est vulnérable.
3. Thèmes premium téléchargés illégalement : Les thèmes "nulled" (versions crackées de thèmes premium distribuées gratuitement) contiennent presque systématiquement des backdoors — des accès cachés qui permettent à l'attaquant de contrôler votre site à distance.
Ce qu'une maintenance régulière inclut vraiment
Une bonne maintenance WordPress ce n'est pas appuyer sur "Mettre à jour tout" chaque mois. C'est :
- Mises à jour testées sur un environnement de stagingCopie de test du site, invisible du public, où l'on valide les changements avant la mise en ligne avant déploiement en productionLe site réel, visible de vos visiteurs
- Vérification de compatibilité — une mise à jour de plugin peut casser votre page de paiement
- Scan de sécurité des fichiers et de la base de données
- Vérification des sauvegardes — pas juste vérifier qu'elles existent, mais tester une restauration
- Rapport mensuel avec les actions effectuées et le statut de sécurité
La règle simple
Un site WordPress sans contrat de maintenance, c'est une voiture sans révision. Ça roule — jusqu'au jour où ça ne roule plus, et où la réparation coûte 10 fois le prix d'un entretien régulier.
Le coût d'un incident de sécurité (nettoyage, délistage Google, restauration, temps perdu) est entre 5 et 20 fois supérieur au coût d'une maintenance mensuelle bien faite.
Votre site WordPress tourne sans maintenance depuis plusieurs mois ? Un audit rapide pour évaluer son état de sécurité actuel — gratuit, sans engagement.