Plugins, thèmes & mises à jour

Mise à jour de sécurité

Julien THÉRIN

Une mise à jour de sécurité corrige une faille identifiée dans WordPress, un plugin ou un thème, à distinguer d'une mise à jour de fonctionnalités qui peut généralement attendre.

Une mise à jour de sécurité est une version publiée spécifiquement pour corriger une vulnérabilité identifiée, par opposition à une mise à jour de fonctionnalités qui ajoute ou modifie des capacités du logiciel. Sur WordPress, cette distinction existe aussi bien pour le cœur du logiciel que pour chaque plugin ou thème installé.

Comment WordPress gère ses propres mises à jour de sécurité

Depuis la version 3.7, WordPress core applique automatiquement les mises à jour mineures de sécurité, sans action requise de l’administrateur, sauf si cette fonctionnalité a été explicitement désactivée. Les mises à jour majeures (nouvelles fonctionnalités), en revanche, restent manuelles par défaut.

Pourquoi les plugins et thèmes fonctionnent différemment

Contrairement au cœur de WordPress, la majorité des plugins et thèmes ne s’auto-mettent pas à jour par défaut. Chaque extension installée est un point de décision séparé, ce qui explique pourquoi un plugin obsolète reste la cause de compromission la plus fréquente : la mise à jour existe, mais n’a simplement pas été appliquée.

Comment gérer les mises à jour de sécurité efficacement

  • Activer les mises à jour automatiques pour les plugins de confiance et à faible risque de conflit
  • Suivre les annonces de sécurité des plugins critiques (e-commerce, formulaires, authentification) plutôt que d’attendre une notification générique
  • Sauvegarder avant toute mise à jour, en particulier pour les plugins complexes ou fortement personnalisés
  • Traiter une CVE à score élevé comme une urgence, pas comme une tâche de maintenance ordinaire à planifier plus tard

Questions fréquentes

Une mise à jour de sécurité corrige une faille identifiée et doit être appliquée rapidement, tandis qu’une mise à jour de fonctionnalités ajoute ou modifie des capacités du logiciel et peut généralement être testée avant déploiement sans urgence particulière.

Oui, depuis la version 3.7, WordPress core applique automatiquement ses mises à jour mineures de sécurité sans action requise. Ce n’est en revanche pas le cas par défaut pour la plupart des plugins et thèmes, qui restent la cause la plus fréquente de plugin obsolète exploité.

Oui, une sauvegarde récente avant toute mise à jour permet de revenir en arrière rapidement en cas de conflit imprévu avec un autre plugin ou le thème actif, sans pour autant retarder l’application du correctif au-delà de quelques minutes.

Avatar Julien THERIN
Julien THÉRIN

Entrepreneur passionné du web, ma relation avec WordPress commence il y a plus de 15 ans - par curiosité, en autodidacte. À l'époque je m'intéressais à plusieurs CMS : DotClear, CMS Made Simple, SPIP, Joomla... C'est WordPress qui l'a emporté…

À propos de l'auteur →
Retour en haut