Une mise à jour de sécurité est une version publiée spécifiquement pour corriger une vulnérabilité identifiée, par opposition à une mise à jour de fonctionnalités qui ajoute ou modifie des capacités du logiciel. Sur WordPress, cette distinction existe aussi bien pour le cœur du logiciel que pour chaque plugin ou thème installé.
Comment WordPress gère ses propres mises à jour de sécurité
Depuis la version 3.7, WordPress core applique automatiquement les mises à jour mineures de sécurité, sans action requise de l’administrateur, sauf si cette fonctionnalité a été explicitement désactivée. Les mises à jour majeures (nouvelles fonctionnalités), en revanche, restent manuelles par défaut.
Pourquoi les plugins et thèmes fonctionnent différemment
Contrairement au cœur de WordPress, la majorité des plugins et thèmes ne s’auto-mettent pas à jour par défaut. Chaque extension installée est un point de décision séparé, ce qui explique pourquoi un plugin obsolète reste la cause de compromission la plus fréquente : la mise à jour existe, mais n’a simplement pas été appliquée.
Comment gérer les mises à jour de sécurité efficacement
- Activer les mises à jour automatiques pour les plugins de confiance et à faible risque de conflit
- Suivre les annonces de sécurité des plugins critiques (e-commerce, formulaires, authentification) plutôt que d’attendre une notification générique
- Sauvegarder avant toute mise à jour, en particulier pour les plugins complexes ou fortement personnalisés
- Traiter une CVE à score élevé comme une urgence, pas comme une tâche de maintenance ordinaire à planifier plus tard