WordPress

Maintenance WordPress : pourquoi c'est indispensable

Mises à jour, sauvegardes, sécurité, surveillance : ce que recouvre la maintenance d'un site WordPress, les risques d'un site abandonné et comment l'organiser.

Votre site WordPress est en ligne, tout fonctionne : pourquoi payer une maintenance WordPress ? Parce qu’un site n’est pas un objet figé. WordPress, votre thème et vos extensions évoluent en permanence, votre hébergeur fait évoluer ses serveurs, et un site qui n’est pas entretenu se dégrade, parfois lentement, parfois brutalement, souvent au pire moment.

Depuis sept ans que je développe des sites, j’ai vu les deux cas de figure : des sites suivis chaque mois qui traversent les années sans encombre, et des sites laissés de côté qui finissent par tomber en panne ou par être piratés. Dans cet article, je vous explique concrètement ce que recouvre la maintenance d’un site WordPress, ce que vous risquez sans elle, comment la faire vous-même proprement si vous le souhaitez, et dans quels cas il vaut mieux la déléguer.

Pourquoi un site WordPress a besoin de maintenance

WordPress est un logiciel, pas une simple page posée sur un serveur. Votre site repose sur plusieurs couches qui vivent chacune leur propre vie :

  • Le cœur de WordPress, mis à jour régulièrement pour corriger des failles, améliorer les performances et ajouter des fonctionnalités.
  • Le thème, qui gère l’apparence du site et doit rester compatible avec les nouvelles versions de WordPress.
  • Les extensions (formulaires, SEO, boutique, cache, sécurité…), développées par des éditeurs différents, à des rythmes différents.
  • L’environnement serveur : version de PHP, base de données, certificat SSL, configuration de l’hébergeur.

Chacune de ces briques évolue indépendamment des autres. C’est la force de WordPress, avec un écosystème immense, mais c’est aussi la raison pour laquelle un site a besoin d’un suivi régulier. Une mise à jour qui corrige une faille dans une extension ne sert à rien si personne ne l’installe. Et une mise à jour de PHP imposée par l’hébergeur peut casser une extension que personne n’a mise à jour depuis longtemps.

Ce qui se passe quand on ne fait rien

Ne rien faire n’est pas une option neutre : c’est accepter que les risques s’accumulent. Voici les problèmes que je rencontre le plus souvent lorsque je reprends un site resté sans suivi.

Les failles de sécurité

Les extensions et thèmes non mis à jour sont l’une des principales portes d’entrée des pirates. Lorsqu’une faille est découverte et corrigée, elle devient publique : les sites qui n’ont pas installé le correctif deviennent des cibles faciles pour les robots qui parcourent le web à la recherche de versions vulnérables.

Un site piraté peut :

  • afficher du contenu malveillant ou des redirections vers des sites douteux ;
  • envoyer du spam depuis votre hébergement, au risque de faire bloquer vos e-mails ;
  • être signalé comme dangereux par Google et les navigateurs, ce qui fait fuir vos visiteurs ;
  • voir ses données (clients, commandes, formulaires) exposées.

Les pannes

Le scénario classique : votre hébergeur met à jour la version de PHP, une vieille extension n’est plus compatible, et le site affiche une page blanche ou un message d’erreur critique. Ou encore : une mise à jour automatique d’une extension entre en conflit avec votre thème. Sans personne pour surveiller, la panne peut durer des jours avant que quelqu’un ne s’en aperçoive, souvent un client qui vous prévient.

La lenteur

Un site ralentit progressivement : base de données encombrée de révisions et de données temporaires, extensions installées pour un test et jamais supprimées, images trop lourdes ajoutées au fil du temps, cache mal configuré. Un site lent dégrade l’expérience de vos visiteurs et peut peser sur votre visibilité dans Google.

La perte de données

Sans sauvegarde récente et stockée en dehors de l’hébergement, un incident (piratage, erreur de manipulation, problème chez l’hébergeur) peut faire perdre des mois de contenus, de messages ou de commandes. Et une sauvegarde qui n’a jamais été testée n’est qu’une promesse : tant qu’on n’a pas vérifié qu’on peut la restaurer, on ne sait pas si elle fonctionne.

La dette technique

C’est le risque le plus sournois. Plus on attend, plus l’écart se creuse entre la version installée et la version actuelle. Mettre à jour un site resté deux ou trois ans sans suivi n’est plus une opération de routine : c’est un chantier, parfois une refonte déguisée. Une maintenance régulière coûte presque toujours moins cher qu’un rattrapage en urgence.

Ce que comprend une bonne maintenance WordPress

Une maintenance sérieuse ne se limite pas à cliquer sur « Tout mettre à jour ». Voici ce qu’elle doit couvrir.

  1. Mises à jour régulières de WordPress, du thème et des extensions, après vérification de leur compatibilité et toujours précédées d’une sauvegarde.
  2. Sauvegardes automatiques des fichiers et de la base de données, stockées en dehors de l’hébergement, conservées sur plusieurs jours et testées de temps en temps.
  3. Sécurité : pare-feu applicatif, certificat SSL valide, mots de passe solides, comptes utilisateurs vérifiés, surveillance des vulnérabilités connues.
  4. Surveillance de disponibilité, pour être alerté rapidement si le site ne répond plus.
  5. Contrôle des performances et nettoyage régulier de la base de données et des extensions inutiles.
  6. Petites évolutions : modifier une section, ajouter une page, corriger un détail, mettre à jour un texte ou une photo.
  7. Un interlocuteur joignable quand quelque chose ne va pas, avec un délai d’intervention clair.

Ce que la maintenance ne remplace pas

La maintenance garde votre site en bonne santé, mais elle ne transforme pas un site daté en site moderne. Si votre site n’est plus adapté au mobile, si sa structure ne correspond plus à votre activité ou si son design a dix ans, c’est un autre sujet : je vous invite à lire mon article sur les signes qu’il est temps de refondre votre site.

Comment mettre à jour un site WordPress sans risque

Si vous gérez vous-même votre site, voici la procédure que je recommande. Elle prend un peu plus de temps que le bouton « Tout mettre à jour », mais elle évite la plupart des mauvaises surprises.

Étape 1 : faire une sauvegarde complète

Avant toute mise à jour, sauvegardez les fichiers et la base de données. Vérifiez que la sauvegarde est bien terminée et récupérez-la ou stockez-la ailleurs que sur le serveur. Si votre hébergeur propose des sauvegardes automatiques, notez la date de la dernière, mais ne vous reposez pas uniquement sur elle.

Étape 2 : lire ce qui va être mis à jour

Regardez la liste des mises à jour disponibles. Une mise à jour majeure (d’une version 5.x à 6.x, par exemple) mérite plus de prudence qu’un correctif mineur. Pour les extensions importantes (boutique, constructeur de pages, formulaires), jetez un œil au journal des modifications.

Étape 3 : tester sur une copie si possible

Beaucoup d’hébergeurs proposent un environnement de préproduction (« staging »). C’est l’idéal : vous faites les mises à jour sur une copie du site, vous vérifiez que tout fonctionne, puis vous les appliquez sur le site en ligne. Pour une boutique WooCommerce, c’est presque indispensable.

Étape 4 : mettre à jour dans le bon ordre, une chose à la fois

Mettez à jour les extensions une par une, puis le thème, puis WordPress (ou l’inverse selon les recommandations des éditeurs pour une version majeure). Après chaque mise à jour, rechargez le site. Si quelque chose casse, vous savez immédiatement quelle mise à jour est en cause.

Étape 5 : vérifier les pages et les fonctions clés

Ne vous contentez pas de la page d’accueil. Testez ce qui compte pour votre activité :

  • le formulaire de contact (envoyez-vous un message) ;
  • le menu et les pages principales, sur ordinateur et sur mobile ;
  • pour une boutique : ajout au panier, tunnel de commande, e-mails de confirmation ;
  • l’espace membre ou les fonctionnalités spécifiques s’il y en a.

Étape 6 : savoir revenir en arrière

Si une mise à jour pose problème et que vous ne trouvez pas la cause rapidement, restaurez la sauvegarde faite à l’étape 1 plutôt que de bricoler sur le site en ligne. Puis cherchez la cause au calme, idéalement sur une copie.

La check-list mensuelle de maintenance

Voici une base de check-list que vous pouvez adapter à votre site. Certaines tâches sont automatisables, d’autres demandent un regard humain.

Fréquence Tâche Pourquoi
En continu Surveillance de disponibilité Être alerté dès que le site ne répond plus
Quotidienne ou hebdomadaire Sauvegarde automatique externalisée Pouvoir restaurer un état récent
Hebdomadaire ou mensuelle Mises à jour du cœur, du thème et des extensions Corriger les failles et rester compatible
Mensuelle Vérification des formulaires et des fonctions clés Détecter une panne silencieuse
Mensuelle Contrôle des comptes utilisateurs Supprimer les accès inutiles ou suspects
Mensuelle Revue des extensions installées Supprimer ce qui ne sert plus
Trimestrielle Test de restauration d’une sauvegarde S’assurer que les sauvegardes fonctionnent vraiment
Trimestrielle Contrôle des performances et nettoyage de la base Garder un site rapide
Annuelle Vérification du nom de domaine, de l’hébergement et de la version de PHP Éviter une expiration ou une incompatibilité

Le contrôle des performances inclut une vérification simple : le site s’affiche-t-il rapidement sur mobile ? Les images ajoutées récemment sont-elles correctement compressées ? Le cache fonctionne-t-il ?

Que faire si votre site WordPress est piraté

Même avec de bonnes pratiques, aucun site n’est à l’abri. Si vous constatez des redirections étranges, des pages que vous n’avez pas créées, un avertissement de Google ou des comptes administrateurs inconnus, voici les réflexes à avoir.

  1. Ne paniquez pas et ne supprimez rien dans la précipitation. Vous risquez d’effacer des indices utiles pour comprendre l’origine de l’attaque.
  2. Prévenez votre hébergeur. Il peut parfois isoler le site, fournir des journaux d’accès ou une sauvegarde antérieure à l’incident.
  3. Changez tous les mots de passe : comptes WordPress, accès FTP ou SFTP, base de données, compte de l’hébergeur, messagerie associée.
  4. Identifiez la date de l’intrusion et la dernière sauvegarde saine. Restaurer une sauvegarde déjà infectée ne règle rien.
  5. Nettoyez ou restaurez, puis mettez immédiatement à jour tout ce qui doit l’être : c’est souvent une version obsolète qui a permis l’intrusion.
  6. Supprimez les comptes et extensions suspects, vérifiez les fichiers modifiés récemment.
  7. Demandez un réexamen à Google si le site a été signalé, une fois le nettoyage terminé.
  8. Renforcez la sécurité pour éviter que cela se reproduise : pare-feu, double authentification pour les administrateurs, surveillance.

Un nettoyage complet demande de l’expérience : il ne suffit pas de supprimer la page visible, il faut trouver la porte dérobée qui a été laissée sur le serveur. Si vous n’êtes pas à l’aise, faites appel à un professionnel le plus tôt possible.

Faire soi-même ou déléguer la maintenance ?

Vous pouvez tout à fait gérer vous-même la maintenance si vous êtes à l’aise avec l’outil et que vous avez du temps. La procédure ci-dessus est un bon point de départ. Mais soyons honnêtes : la plupart des chefs d’entreprise ont mieux à faire que surveiller les journaux de modifications des extensions WordPress.

Vous pouvez gérer seul si…

  • votre site est simple (quelques pages, peu d’extensions) ;
  • vous savez faire et restaurer une sauvegarde ;
  • vous prenez le temps de vérifier le site après chaque mise à jour ;
  • une panne de quelques jours n’aurait pas de conséquence grave pour votre activité.

Il vaut mieux déléguer si…

  • votre site génère des contacts, des réservations ou des ventes ;
  • vous avez une boutique en ligne, un espace membre ou des fonctionnalités sur mesure ;
  • vous n’avez ni le temps ni l’envie de vous en occuper ;
  • vous voulez quelqu’un à appeler quand quelque chose ne va pas.

Prenez un projet comme Azurace, qui associe un site WordPress, une application pour les membres et une boutique : les briques interagissent entre elles, et ce type de site demande des mises à jour vérifiées avec soin plutôt que lancées à l’aveugle. Pour Contrôle Plus, au-delà de la maintenance continue, le suivi régulier a aussi permis de faire évoluer le site, avec l’ajout d’une section dédiée à la moto.

Le cas des sites créés par un autre prestataire

Votre site a été créé par une agence ou un freelance qui ne répond plus, ou avec qui vous ne travaillez plus ? C’est une situation fréquente, et elle n’a rien de grave. Je reprends régulièrement la maintenance de sites que je n’ai pas développés, après un audit de départ.

Cet audit permet de faire le point sur :

  • les versions installées de WordPress, du thème et des extensions ;
  • la présence d’extensions abandonnées par leur éditeur ou en doublon ;
  • l’état des sauvegardes et de la sécurité ;
  • les accès : qui détient le nom de domaine, l’hébergement, les comptes administrateurs ;
  • les éventuelles personnalisations faites directement dans le thème, qui seraient écrasées lors d’une mise à jour.

À l’issue de l’audit, vous savez où en est votre site et ce qu’il faut corriger en priorité. Si le site est trop daté pour être remis à niveau raisonnablement, je vous le dis franchement. Pour comprendre les options, vous pouvez aussi lire mon comparatif WordPress ou site sur mesure.

Combien coûte la maintenance d’un site WordPress ?

Le prix d’une maintenance dépend de la complexité du site, du nombre d’extensions et du niveau de suivi attendu. Un site vitrine de quelques pages ne demande pas le même travail qu’une boutique avec des centaines de produits.

Pour comparer des offres, ne regardez pas que le tarif mensuel. Posez ces questions :

  • Les sauvegardes sont-elles externalisées et testées ?
  • Les mises à jour sont-elles vérifiées ou simplement lancées automatiquement ?
  • Quel est le délai d’intervention en cas de panne ?
  • Les petites modifications sont-elles incluses ?
  • Recevez-vous un compte rendu de ce qui a été fait ?

Pour avoir une vision globale du budget d’un site, de sa création à son entretien, consultez mon article sur le prix d’un site internet.

Ma formule de maintenance WordPress

Je propose une maintenance WordPress à partir de 50 € par mois, qui comprend :

  • les mises à jour de WordPress, du thème et des extensions ;
  • les sauvegardes ;
  • la sécurité ;
  • la surveillance du site ;
  • les petites modifications.

En cas de problème, j’interviens sous 48 h maximum. Pour les demandes qui dépassent le cadre de la formule, les interventions ponctuelles sont facturées 50 € de l’heure. Et comme je l’ai dit plus haut, je reprends aussi la maintenance de sites créés par d’autres prestataires, après un audit de départ.

Basé à Toulon, j’accompagne des clients dans le Var, en région PACA, partout en France et en Belgique : la maintenance se fait à distance, la proximité géographique n’est donc pas une contrainte. Pour en savoir plus sur mon approche, découvrez mon activité de développeur WordPress freelance.

Check-list : votre site est-il bien entretenu ?

Répondez honnêtement à ces questions. Chaque « non » est un point à corriger.

  • WordPress, le thème et les extensions sont à jour.
  • Une sauvegarde récente existe, stockée en dehors de l’hébergement.
  • J’ai déjà vérifié qu’on pouvait restaurer cette sauvegarde.
  • Le site est en HTTPS avec un certificat valide.
  • Je serais prévenu rapidement si le site tombait en panne.
  • Les comptes administrateurs sont tous connus et utilisent des mots de passe solides.
  • Les extensions inutilisées ont été supprimées.
  • Le formulaire de contact fonctionne (je l’ai testé récemment).
  • Je sais qui contacter en cas de problème, et dans quel délai il interviendra.
  • Je détiens les accès à mon nom de domaine et à mon hébergement.

Questions fréquentes

À quelle fréquence faut-il mettre à jour un site WordPress ?

Idéalement, les mises à jour de sécurité doivent être appliquées rapidement après leur publication. Pour le reste, un passage hebdomadaire ou mensuel convient à la plupart des sites vitrines. Une boutique en ligne ou un site avec beaucoup d’extensions mérite un suivi plus rapproché.

Peut-on activer les mises à jour automatiques ?

Oui, c’est mieux que rien, surtout pour les correctifs de sécurité mineurs. Mais une mise à jour automatique n’est vérifiée par personne : si elle casse quelque chose, vous ne le saurez pas forcément. Pour un site qui compte pour votre activité, je recommande des mises à jour contrôlées, précédées d’une sauvegarde et suivies d’une vérification.

Mon hébergeur fait déjà des sauvegardes, est-ce suffisant ?

C’est un bon début, mais pas une garantie. Ces sauvegardes sont souvent stockées chez le même hébergeur, avec une durée de conservation limitée. En cas de problème avec l’hébergement lui-même, vous pourriez tout perdre. Une sauvegarde externalisée en complément est plus prudente.

Mon site n’a pas été mis à jour depuis longtemps, que faire ?

Surtout, ne lancez pas toutes les mises à jour d’un coup sur le site en ligne. Faites d’abord une sauvegarde complète, puis procédez par étapes, idéalement sur une copie. Si l’écart est important, un audit permet de savoir si une remise à niveau est raisonnable ou si une refonte est plus pertinente.

Pouvez-vous reprendre la maintenance d’un site que vous n’avez pas créé ?

Oui. Je commence par un audit de départ pour faire le point sur l’état du site, ses extensions, ses sauvegardes et ses accès. Ensuite, le site entre dans ma formule de maintenance comme n’importe quel autre.

Comment demander un devis pour la maintenance de mon site ?

Il suffit de me contacter en m’indiquant l’adresse de votre site et ce que vous attendez. Je vous réponds avec un devis gratuit sous 24 h ouvrées.

Pour aller plus loin

À lire aussi

Un projet en tête ?

Devis gratuit sous 24 h ouvrées, à Toulon comme à distance.