À quelle fréquence mettre à jour les plugins WordPress ?

À quelle fréquence mettre à jour les plugins WordPress ? Quand agir tout de suite, quand un rythme régulier suffit, mises à jour automatiques, tests et plugins abandonnés.

Ouvrir un ticket de support

Les plugins WordPress sont mis à jour en permanence. Certaines mises à jour corrigent des failles de sécurité, d’autres des bugs, d’autres ajoutent des fonctionnalités, et certaines servent simplement à garder le plugin compatible avec la dernière version de WordPress.

Les propriétaires de sites se posent donc une question pratique : à quelle fréquence faut-il réellement les appliquer ?

Mettre à jour trop rarement laisse ouvertes des failles de sécurité connues et rend chaque série de mises à jour plus lourde et plus risquée. Tout mettre à jour dès qu’une version apparaît, sans aucun contrôle, peut casser une fonction importante comme le checkout ou la connexion.

Bonne nouvelle : il existe un juste milieu raisonnable. Il dépend moins d’un nombre de jours fixe que du contenu de chaque mise à jour et de l’importance du plugin pour votre site.

Ce guide explique quand mettre à jour immédiatement, quand un rythme régulier suffit, les avantages et les inconvénients des mises à jour automatiques, comment gérer les plugins critiques et que faire des plugins qui ne sont plus maintenus.

Pourquoi les mises à jour des plugins sont-elles importantes ?

Les plugins apportent l’essentiel des fonctionnalités d’un site WordPress : formulaires, SEO, cache, paiements, adhésions, constructeurs de pages et bien plus encore.

Chaque plugin est un logiciel écrit par un développeur différent. Avec le temps :

  • des failles de sécurité sont découvertes et corrigées
  • des bugs sont résolus
  • le plugin est adapté aux nouvelles versions de WordPress et de PHP
  • de nouvelles fonctionnalités sont ajoutées

Si vous ne mettez pas à jour, vous gardez les anciens problèmes. Les failles de sécurité des plugins populaires sont souvent rendues publiques dès qu’un correctif est disponible, ce qui signifie que les attaquants les connaissent aussi.

En même temps, chaque mise à jour est un changement. La plupart se passent bien, mais certaines provoquent des conflits avec d’autres plugins, le thème ou du code personnalisé.

Quand faut-il mettre à jour immédiatement ?

Les mises à jour de sécurité doivent être appliquées dès que c’est raisonnablement possible.

Vous pouvez généralement les reconnaître parce que :

  • le changelog mentionne un correctif de sécurité ou une vulnérabilité
  • le développeur du plugin a publié une annonce
  • un service de sécurité ou votre hébergeur vous a envoyé un avertissement
  • WordPress affiche un avis concernant le plugin

Si la vulnérabilité est activement exploitée, attendre votre série mensuelle habituelle n’est pas une bonne idée. Faites un backup et appliquez la mise à jour, puis vérifiez les fonctions les plus importantes du site.

Si le plugin est critique, comme un plugin de paiement ou d’adhésion, un test rapide sur une copie de staging reste utile, mais ne laissez pas les tests retarder de plusieurs semaines un correctif de sécurité sérieux.

À quelle fréquence appliquer les autres mises à jour ?

Pour les mises à jour qui ne concernent pas la sécurité, un rythme régulier convient à la plupart des sites.

Approches courantes :

  • chaque semaine pour les sites très actifs, les boutiques en ligne ou les sites avec beaucoup de plugins
  • toutes les deux semaines ou chaque mois pour la plupart des sites d’entreprise
  • chaque mois au minimum pour les sites simples qui changent rarement

L’intervalle exact compte moins que la régularité. Ce qui pose problème, c’est de laisser les mises à jour s’accumuler pendant six mois puis d’en appliquer trente d’un coup. Si quelque chose casse, il devient très difficile de savoir quelle mise à jour en est la cause.

Une bonne routine :

  1. Faites un backup.
  2. Lisez le contenu des mises à jour, en particulier les versions majeures.
  3. Mettez à jour un plugin, ou un petit groupe de plugins à faible risque, à la fois.
  4. Vérifiez le site après chaque étape.
  5. Notez ce qui a été mis à jour et quand.

Faut-il activer les mises à jour automatiques ?

Depuis WordPress 5.5, vous pouvez activer les mises à jour automatiques plugin par plugin depuis l’écran Plugins (Extensions).

Les avantages

  • les correctifs de sécurité sont appliqués rapidement, même si personne ne se connecte
  • les petits sites restent à jour sans travail manuel
  • les mises à jour s’accumulent moins

Les inconvénients

  • les mises à jour sont appliquées sans que personne ne vérifie le résultat
  • un problème peut n’être remarqué que lorsqu’un client le signale
  • une version majeure peut introduire des changements auxquels vous n’étiez pas préparé
  • il est plus difficile de savoir précisément quand quelque chose a changé

Une approche équilibrée

Beaucoup de sites utilisent les mises à jour automatiques de manière sélective :

  • activez-les pour les plugins simples, à faible risque et bien maintenus
  • désactivez-les pour les plugins critiques comme les paiements, le checkout, les adhésions, les plateformes de formation et les constructeurs de pages
  • gardez une routine de backup et une forme de surveillance, pour remarquer rapidement les problèmes

Si vous activez les mises à jour automatiques, vous devez tout de même regarder le site régulièrement. Elles réduisent l’effort, pas la responsabilité.

Quels plugins faut-il tester en premier ?

Certains plugins sont plus sensibles que d’autres. Les mettre à jour directement sur le site en ligne sans aucun test est à l’origine de la plupart des incidents pénibles.

Les plugins qui méritent une attention particulière :

  • les passerelles de paiement pour Stripe, PayPal et d’autres prestataires
  • WooCommerce lui-même et ses principales extensions
  • les abonnements et adhésions
  • les plugins de gestion de formation pour les cours et la progression des élèves
  • les constructeurs de pages, car ils contrôlent la mise en page de nombreuses pages
  • les plugins multilingues
  • tout plugin dont dépend du code personnalisé

Pour ceux-là, testez d’abord la mise à jour sur une copie de staging, ou au moins mettez-les à jour séparément, à un moment calme, avec un backup récent et un plan clair pour revenir en arrière. Le guide pour tester les mises à jour WordPress sur un site de staging explique la démarche.

Pourquoi lire le changelog ?

Le changelog est la liste des modifications que le développeur publie avec chaque version. Vous pouvez l’ouvrir depuis l’écran Plugins (Extensions) en cliquant sur le lien View version details (qui affiche le nouveau numéro de version) à côté d’une mise à jour disponible, ou depuis la page du plugin sur WordPress.org.

Recherchez :

  • les mentions de correctifs de sécurité
  • les changements incompatibles ou les fonctionnalités supprimées
  • de nouvelles exigences minimales pour WordPress ou PHP
  • des notes demandant de lancer une mise à jour de la base de données après la mise à jour
  • un grand saut de numéro de version, qui signale souvent des changements plus importants

Vous n’avez pas besoin de comprendre chaque ligne. Vous cherchez des signes indiquant que la mise à jour demande plus de prudence que d’habitude.

Et les plugins qui ne sont plus maintenus ?

Certains plugins cessent de recevoir des mises à jour. Le développeur est peut-être passé à autre chose, ou le plugin a pu être retiré du répertoire WordPress.org.

Signaux d’alerte :

  • la dernière mise à jour date de longtemps
  • WordPress.org affiche un avis indiquant que le plugin n’a pas été testé avec les dernières versions majeures de WordPress
  • la page du plugin indique qu’il a été fermé et n’est plus disponible au téléchargement
  • le forum de support contient beaucoup de questions sans réponse

Un plugin abandonné ne recevra pas de correctifs de sécurité. Il peut aussi cesser de fonctionner lors d’une mise à jour de WordPress ou de PHP.

Que faire :

  1. Vérifiez si le plugin est encore nécessaire.
  2. Cherchez une alternative maintenue qui fait le même travail.
  3. Planifiez soigneusement le remplacement, surtout si le plugin stocke des données ou contrôle des pages importantes.
  4. Testez le remplacement sur une copie de staging avant de basculer le site en ligne.

Ne supprimez pas simplement un ancien plugin sans vérifier ce qui en dépend.

Erreurs fréquentes

  • laisser les mises à jour s’accumuler pendant des mois, puis tout mettre à jour d’un coup
  • mettre à jour des plugins critiques aux moments chargés, par exemple pendant des soldes
  • mettre à jour sans backup récent
  • activer les mises à jour automatiques pour tout, y compris les plugins de paiement
  • ignorer les exigences de version de PHP et de WordPress indiquées dans le changelog
  • garder des plugins inactifs installés, qui ont toujours besoin de mises à jour et peuvent toujours représenter un risque
  • ne pas noter ce qui a été mis à jour, ce qui rend les problèmes plus difficiles à retracer

À quoi ressemble une bonne routine de mise à jour ?

Une bonne routine est prévisible. Les correctifs de sécurité sont appliqués rapidement. Les autres mises à jour suivent un calendrier régulier. Les plugins critiques sont testés d’abord. Un backup est fait avant chaque série. Les plugins inactifs et abandonnés sont supprimés ou remplacés. Et quelqu’un tient un court registre des changements.

Comment D4Hub peut vous aider

D4Hub peut prendre en charge les mises à jour de vos plugins ou vous aider à mettre en place une routine que vous pourrez suivre vous-même.

Selon vos besoins, D4Hub peut :

  • passer en revue tous les plugins installés et leur état de mise à jour
  • repérer les mises à jour de sécurité qui demandent une attention immédiate
  • appliquer les mises à jour dans un ordre maîtrisé, avec un backup au préalable
  • tester les plugins critiques sur une copie de staging
  • déterminer quels plugins peuvent passer en mise à jour automatique sans risque
  • repérer et remplacer les plugins abandonnés
  • corriger les problèmes causés par une mise à jour
  • gérer les mises à jour en continu avec MAP, ou à la demande via un plan de support ou un ticket

Vous pouvez demander de l’aide à n’importe quelle étape, d’une seule mise à jour qui vous fait hésiter à une revue complète du site.

Ouvrir un ticket de support

Pour les utilisateurs autonomes : gérer les mises à jour des plugins avec WP-CLI

Les commandes ci-dessous s’adressent aux utilisateurs à l’aise avec WP-CLI et disposant d’un accès SSH à leur hébergement. Faites toujours un backup des fichiers et de la base de données avant d’appliquer des mises à jour, et évitez de les lancer sur une boutique en ligne aux heures de forte activité.

Lister les plugins avec des mises à jour disponibles

wp plugin list --update=available

Pour voir les versions côte à côte, avec l’état des mises à jour automatiques :

wp plugin list --fields=name,status,version,update_version,auto_update

Prévisualiser une mise à jour avant de l’appliquer

L’option --dry-run montre ce qui serait mis à jour sans rien modifier :

wp plugin update <slug> --dry-run

Pour prévisualiser toutes les mises à jour disponibles :

wp plugin update --all --dry-run

Mettre à jour un plugin à la fois

wp plugin update <slug>

Après chaque mise à jour, vérifiez les pages et les fonctions les plus importantes avant de passer à la suivante. Mettre à jour les plugins un par un permet d’identifier beaucoup plus facilement la cause si quelque chose casse.

Gérer les mises à jour automatiques plugin par plugin

WP-CLI 2.5 et les versions suivantes permettent de gérer les mises à jour automatiques de chaque plugin :

wp plugin auto-updates status
wp plugin auto-updates enable <slug>
wp plugin auto-updates disable <slug>

Un usage raisonnable consiste à activer les mises à jour automatiques pour les plugins simples et bien maintenus, et à les désactiver pour les paiements, les adhésions et les constructeurs de pages.

Vérifier la date de la dernière mise à jour d’un plugin

Ouvrez la page du plugin sur WordPress.org, généralement à l’adresse :

https://wordpress.org/plugins/<slug>/

Dans l’encadré des détails, vérifiez Last updated (Dernière mise à jour), Tested up to (Testé jusqu’à) et les exigences PHP. Un plugin qui n’a pas été mis à jour depuis longtemps, ou qui affiche un avertissement indiquant qu’il n’a pas été testé avec les versions récentes de WordPress, doit être examiné.

Supprimer les plugins inactifs dont vous n’avez plus besoin

Listez d’abord les plugins inactifs :

wp plugin list --status=inactive

Vérifiez à quoi servait chacun avant de le supprimer. Supprimer un plugin efface ses fichiers et, pour certains plugins, ses données. En cas de doute, laissez-le désactivé et demandez conseil avant de le supprimer.

Questions fréquentes

Peut-on mettre à jour tous les plugins en même temps sans risque ?

C’est souvent sans problème pour les sites simples, mais cela rend les problèmes plus difficiles à retracer. Si quelque chose casse, vous ne saurez pas quelle mise à jour en est la cause. Mettre à jour un plugin à la fois, ou par petits groupes, est plus sûr.

Puis-je ignorer les mises à jour si le site fonctionne bien ?

Pendant un certain temps, oui. Mais à la longue, les mises à jour ignorées laissent ouvertes des failles de sécurité connues et rendent la série suivante plus lourde et plus risquée.

Faut-il mettre à jour les plugins avant ou après le cœur de WordPress ?

Il n’y a pas de règle unique. Consultez les changelogs : certaines versions de plugins exigent un WordPress plus récent, tandis que d’autres sont nécessaires avant une mise à jour majeure de WordPress. En cas de doute, faites un backup et procédez par petites étapes.

Et si une mise à jour casse mon site ?

N’enchaînez pas les modifications. Désactivez ou ramenez à la version précédente le plugin que vous venez de mettre à jour, ou restaurez le backup fait avant la mise à jour. Le guide sur que faire quand un plugin casse votre site explique les étapes à suivre en toute sécurité.

Les plugins inactifs doivent-ils être mis à jour ?

Oui, si vous les conservez. Les plugins inactifs ont toujours des fichiers sur le serveur et peuvent toujours contenir des vulnérabilités. Si vous n’en avez pas besoin, il vaut généralement mieux les supprimer après avoir vérifié à quoi ils servaient.

Comment savoir si une mise à jour est un correctif de sécurité ?

Lisez le changelog et recherchez des mots comme security, vulnerability ou fix for a reported issue. Les services de sécurité et certains hébergeurs envoient aussi des alertes sur les plugins vulnérables.

Ressources associées

Services et technologies associés