BLACKT.

Mise à jour WordPress : faut-il activer les mises à jour automatiques ?

Introduction

Vous vous êtes déjà réveillé un matin pour découvrir que votre site WordPress est cassé après une mise à jour ? Ou pire, vous avez ignoré les mises à jour pendant des mois et votre site s’est fait pirater ? Vous n’êtes pas seul. La gestion des mises à jour WordPress est le dilemme quotidien de millions de propriétaires de sites.

D’un côté, ne pas mettre à jour expose votre site à des failles de sécurité critiques. De l’autre, mettre à jour sans précaution peut casser votre site, vos plugins, votre thème. C’est le choix impossible entre la sécurité et la stabilité.

Depuis WordPress 5.5 (août 2020), les mises à jour automatiques sont devenues une option granulaire. Mais faut-il les activer ? Pour quoi ? Dans quelles conditions ? C’est exactement ce que vous allez découvrir dans cet article.

La réponse courte ? Oui pour certaines mises à jour, non pour d’autres. Mais la vraie réponse dépend de votre configuration, vos ressources, et votre tolérance au risque. Selon une étude de 2025, 60% des sites WordPress piratés utilisaient une version obsolète du core, des plugins ou des thèmes. Mais 23% des sites ont connu des dysfonctionnements après une mise à jour automatique mal configurée.

Dans cet article, vous allez apprendre exactement quelles mises à jour automatiser, lesquelles gérer manuellement, et comment mettre en place un système de mise à jour sûr qui protège votre site sans le casser.


Comprendre les différents types de mises à jour WordPress

Les mises à jour du core WordPress

WordPress publie trois types de mises à jour du core, et c’est crucial de comprendre la différence :

Les mises à jour majeures (ex : 6.4 → 6.5) apportent de nouvelles fonctionnalités, des changements d’interface, et parfois des modifications importantes du code. Elles sortent environ 3 fois par an. Ces mises à jour peuvent potentiellement casser la compatibilité avec certains plugins ou thèmes, surtout s’ils ne sont pas bien codés ou maintenus.

Les mises à jour mineures (ex : 6.4.1 → 6.4.2) corrigent des bugs et des failles de sécurité sans ajouter de nouvelles fonctionnalités. Elles sont généralement très sûres et sont activées automatiquement par défaut depuis WordPress 3.7. Ces mises à jour sont essentielles pour la sécurité.

Les mises à jour de sécurité sont des mises à jour mineures urgentes qui corrigent des vulnérabilités critiques. Elles sont toujours automatiques par défaut et doivent le rester. Ne jamais les désactiver.

Les mises à jour des plugins

Les plugins sont la principale source de vulnérabilités sur WordPress. Selon Wordfence, 95% des failles de sécurité proviennent des plugins, pas du core WordPress. Les mises à jour de plugins peuvent être :

Des correctifs de sécurité : Urgents et critiques. Un plugin populaire comme Elementor ou WooCommerce peut avoir des millions d’installations. Quand une faille est découverte, les hackers scannent automatiquement tous les sites utilisant ce plugin. Vous avez une fenêtre de quelques heures à quelques jours avant d’être ciblé.

Des ajouts de fonctionnalités : Moins urgents mais importants pour rester à jour avec les évolutions de WordPress et des technologies web.

Des corrections de bugs : Améliorent la stabilité et la performance.

Le problème ? Tous les développeurs de plugins ne testent pas rigoureusement leurs mises à jour. Un plugin mal codé peut casser votre site en un clic.

Les mises à jour des thèmes

Les thèmes sont moins critiques pour la sécurité que les plugins (ils représentent environ 3% des vulnérabilités), mais une mise à jour de thème peut quand même casser votre design, vos personnalisations CSS, ou vos widgets.

Les thèmes premium bien maintenus (comme Divi, Astra, GeneratePress) publient des mises à jour régulières et testées. Les thèmes gratuits ou abandonnés peuvent ne jamais être mis à jour, créant des risques de sécurité.


Les avantages des mises à jour automatiques

Sécurité renforcée et réactivité

Le principal avantage des mises à jour automatiques est la rapidité de réaction. Quand une faille de sécurité critique est découverte (ce qu’on appelle un « zero-day »), chaque heure compte. Les hackers utilisent des bots qui scannent automatiquement des millions de sites pour exploiter la faille.

Avec les mises à jour automatiques activées, votre site est protégé dès que le correctif est publié, même si vous êtes en vacances, malade, ou simplement occupé. Vous n’avez pas besoin de surveiller constamment les annonces de sécurité.

Selon une étude de Sucuri, les sites avec mises à jour automatiques activées ont 78% moins de risques d’être compromis que ceux qui dépendent des mises à jour manuelles. La raison ? L’humain oublie, procrastine, ou sous-estime le risque. L’automatisation, elle, ne dort jamais.

Gain de temps et tranquillité d’esprit

Si vous gérez plusieurs sites WordPress (agences, freelances, entrepreneurs avec plusieurs projets), les mises à jour manuelles peuvent prendre des heures chaque semaine. Multiplié par 52 semaines, c’est plusieurs jours de travail par an juste pour cliquer sur « Mettre à jour ».

Les mises à jour automatiques vous libèrent de cette tâche répétitive. Vous pouvez vous concentrer sur ce qui compte vraiment : créer du contenu, développer votre business, servir vos clients. C’est l’essence même de la liberté que nous valorisons chez BLACKT.

De plus, la tranquillité d’esprit a une valeur. Savoir que votre site est toujours à jour, protégé, sans que vous ayez à y penser, réduit le stress mental et vous permet de dormir sur vos deux oreilles.

Compatibilité améliorée

WordPress évolue constamment. Chaque nouvelle version du core améliore la performance, l’accessibilité, la sécurité. Les plugins et thèmes modernes sont développés pour fonctionner avec les versions récentes de WordPress.

Si vous restez sur une vieille version (par exemple WordPress 5.8 alors que la version actuelle est 6.5), vous risquez progressivement de perdre la compatibilité avec les nouveaux plugins, les nouvelles fonctionnalités, et même certains services tiers (comme les passerelles de paiement qui exigent des versions récentes pour des raisons de sécurité).

Les mises à jour automatiques garantissent que vous restez dans l’écosystème actuel, que vous bénéficiez des dernières optimisations de performance (WordPress 6.5 est 30% plus rapide que WordPress 5.0), et que vous n’accumulez pas de « dette technique ».


Les risques des mises à jour automatiques

Incompatibilités et sites cassés

Le risque numéro un des mises à jour automatiques, c’est l’incompatibilité. Voici un scénario classique :

Vous utilisez un plugin de page builder (Elementor, Divi, Beaver Builder). Une mise à jour majeure de WordPress change la façon dont les blocs sont gérés. Le plugin n’a pas encore été testé avec cette nouvelle version. La mise à jour automatique s’exécute la nuit. Le lendemain matin, votre site affiche un écran blanc de la mort (WSOD) ou vos pages sont complètement cassées.

Selon une étude de WP Engine, 23% des sites WordPress ont connu au moins un dysfonctionnement après une mise à jour automatique sur une période de 12 mois. Les problèmes les plus fréquents :

  • Écran blanc (erreur PHP fatale)
  • Design cassé (conflits CSS/JS)
  • Fonctionnalités qui ne marchent plus
  • Ralentissement du site
  • Erreurs de base de données

Si vous n’avez pas de sauvegarde récente ou de staging environment, réparer peut prendre des heures, voire des jours. Et pendant ce temps, votre site est hors ligne, vous perdez du trafic, des ventes, de la crédibilité.

Perte de personnalisations

Si vous avez fait des modifications directement dans les fichiers du thème ou des plugins (ce qu’on appelle des « hacks »), une mise à jour automatique écrasera toutes vos personnalisations. Vous vous retrouvez avec un site qui fonctionne, mais qui n’a plus vos customisations.

C’est pourquoi il est essentiel d’utiliser des child themes pour les modifications de thème et de ne jamais modifier directement le code des plugins. Mais beaucoup de propriétaires de sites ne le savent pas et se retrouvent à devoir refaire tout leur travail après chaque mise à jour.

Manque de contrôle et de visibilité

Avec les mises à jour automatiques, vous perdez le contrôle du timing. Une mise à jour peut s’exécuter en pleine journée, pendant un pic de trafic, ou juste avant une présentation importante. Si quelque chose casse, vous n’êtes pas forcément là pour réagir immédiatement.

De plus, vous n’avez pas toujours de notification claire de ce qui a été mis à jour. Vous devez aller vérifier les logs ou l’historique pour savoir ce qui a changé. Si un problème survient quelques jours après une mise à jour, il peut être difficile de faire le lien.


La stratégie optimale : approche hybride et granulaire

Ce qu’il faut TOUJOURS automatiser

Voici ma recommandation basée sur 10+ ans d’expérience en gestion de sites WordPress et les best practices 2025 :

Mises à jour mineures du core WordPress : TOUJOURS automatiques. Elles sont testées, sûres, et critiques pour la sécurité. WordPress les active par défaut et vous ne devriez jamais les désactiver. Le risque de casser quelque chose est quasi nul, le risque de ne pas les faire est énorme.

Mises à jour de sécurité urgentes : TOUJOURS automatiques. Quand WordPress publie une mise à jour de sécurité critique, c’est qu’une faille sérieuse a été découverte et probablement déjà exploitée. Chaque minute compte.

Plugins de sécurité et de sauvegarde : Automatiques. Wordfence, Sucuri, UpdraftPlus, etc. doivent être à jour pour détecter les dernières menaces et vulnérabilités. Ces plugins sont généralement très bien testés et rarement sources de problèmes.

Ce qu’il faut automatiser AVEC PRÉCAUTIONS

Plugins bien maintenus et populaires : Automatiques, mais avec un staging environment. Les plugins avec 1M+ installations actives et des mises à jour régulières (Elementor, WooCommerce, Yoast SEO, Contact Form 7) sont généralement sûrs. Mais testez d’abord sur un environnement de staging si possible.

Thèmes premium maintenus : Automatiques si vous utilisez un child theme et n’avez pas de personnalisations directes. Astra, GeneratePress, Divi, etc. sont bien testés. Mais assurez-vous d’avoir une sauvegarde récente.

Ce qu’il faut gérer MANUELLEMENT

Mises à jour majeures du core WordPress : Manuelles, avec test sur staging. Les mises à jour majeures (6.4 → 6.5) peuvent introduire des changements significatifs. Testez d’abord sur un environnement de staging, vérifiez que tout fonctionne, puis déployez en production.

Plugins critiques pour votre business : Manuels. Si vous utilisez un plugin de membership, de LMS, de booking, ou tout plugin qui gère des transactions ou des données sensibles, testez toujours sur staging avant de mettre à jour en production.

Plugins peu maintenus ou abandonnés : Manuels (ou mieux : remplacez-les). Si un plugin n’a pas été mis à jour depuis 6+ mois, il est probablement abandonné. Ne l’automatisez jamais, et envisagez de trouver une alternative.

Thèmes avec personnalisations lourdes : Manuels. Si vous avez beaucoup de CSS custom, de hooks, de modifications, testez toujours avant de mettre à jour.


Comment configurer les mises à jour automatiques correctement

Méthode 1 : Via le tableau de bord WordPress (simple)

Depuis WordPress 5.5, vous pouvez activer les mises à jour automatiques plugin par plugin et thème par thème directement depuis le tableau de bord.

Étape 1 : Allez dans Extensions > Extensions installées

Étape 2 : Pour chaque plugin, vous verrez un lien « Activer les mises à jour automatiques » ou « Désactiver les mises à jour automatiques »

Étape 3 : Cliquez pour activer uniquement pour les plugins que vous jugez sûrs (voir la stratégie ci-dessus)

Étape 4 : Répétez pour Apparence > Thèmes

C’est la méthode la plus simple, parfaite si vous gérez un seul site et voulez du contrôle granulaire sans toucher au code.

Méthode 2 : Via wp-config.php (avancé)

Pour un contrôle plus fin et automatiser sur plusieurs sites, vous pouvez utiliser des constantes dans le fichier wp-config.php.

Activer toutes les mises à jour automatiques :

define( 'WP_AUTO_UPDATE_CORE', true );
add_filter( 'auto_update_plugin', '__return_true' );
add_filter( 'auto_update_theme', '__return_true' );

Activer uniquement les mises à jour mineures du core (recommandé) :

define( 'WP_AUTO_UPDATE_CORE', 'minor' );

Désactiver toutes les mises à jour automatiques (non recommandé) :

define( 'WP_AUTO_UPDATE_CORE', false );
add_filter( 'auto_update_plugin', '__return_false' );
add_filter( 'auto_update_theme', '__return_false' );

Activer pour des plugins spécifiques :

function auto_update_specific_plugins ( $update, $item ) {
    $plugins = array ( 'akismet', 'wordfence' );
    if ( in_array( $item->slug, $plugins ) ) {
        return true;
    } else {
        return $update;
    }
}
add_filter( 'auto_update_plugin', 'auto_update_specific_plugins', 10, 2 );

Méthode 3 : Via un plugin de gestion (recommandé pour débutants)

Des plugins comme Easy Updates Manager ou Advanced Automatic Updates offrent une interface graphique pour gérer finement toutes les mises à jour sans toucher au code.

Vous pouvez :

  • Choisir quels types de mises à jour automatiser
  • Exclure des plugins/thèmes spécifiques
  • Programmer les mises à jour à des heures creuses
  • Recevoir des notifications par email
  • Activer des sauvegardes automatiques avant mise à jour

C’est la solution idéale si vous n’êtes pas à l’aise avec le code mais voulez un contrôle granulaire.


Les précautions indispensables avant d’automatiser

1. Mettez en place des sauvegardes automatiques quotidiennes

C’est non négociable. Avant d’activer toute mise à jour automatique, assurez-vous d’avoir un système de sauvegarde automatique quotidien qui stocke les sauvegardes hors site (pas sur le même serveur que votre site).

Plugins recommandés :

  • UpdraftPlus (gratuit/premium) : Sauvegarde vers Google Drive, Dropbox, S3
  • BackWPup (gratuit) : Très complet
  • BlogVault (premium) : Sauvegarde en temps réel + staging

Configurez des sauvegardes quotidiennes de la base de données et hebdomadaires complètes (fichiers + BDD). Gardez au moins 30 jours d’historique.

Importance des sauvegardes automatiques avant les mises à jour WordPress - BLACKT

2. Créez un environnement de staging

Un environnement de staging est une copie exacte de votre site en production, mais accessible uniquement par vous. Vous pouvez y tester les mises à jour avant de les appliquer au site réel.

Solutions de staging :

  • WP Engine, Kinsta, Flywheel : Staging en un clic inclus
  • Plugin WP Staging : Crée un staging sur le même serveur (gratuit)
  • Local by Flywheel : Environnement local sur votre ordinateur (gratuit)

Workflow recommandé :

  1. Mise à jour automatique sur staging
  2. Test manuel (navigation, formulaires, checkout si e-commerce)
  3. Si tout fonctionne, déploiement en production
  4. Si problème, investigation et correction avant déploiement

3. Activez les notifications par email

WordPress peut vous envoyer un email après chaque mise à jour automatique. Activez cette option pour être informé de ce qui change sur votre site.

Par défaut, WordPress envoie des emails pour les mises à jour du core. Pour les plugins et thèmes, utilisez un plugin comme Easy Updates Manager pour recevoir des rapports détaillés.

Créez une règle de filtrage dans votre email pour que ces notifications ne polluent pas votre inbox mais restent accessibles en cas de problème.

4. Surveillez la santé de votre site

Utilisez des outils de monitoring pour détecter immédiatement si une mise à jour casse quelque chose :

Uptime monitoring : Pingdom, UptimeRobot, ou Site24x7 vous alertent si votre site est down.

Performance monitoring : Google PageSpeed Insights, GTmetrix pour vérifier que les performances ne se dégradent pas.

Error logging : Activez le logging WordPress pour capturer les erreurs PHP. Plugin recommandé : WP Log Viewer.

Si une mise à jour automatique casse quelque chose, vous le saurez dans l’heure et pourrez restaurer depuis une sauvegarde.


Cas particuliers et situations spécifiques

Stratégie hybride de gestion des mises à jour WordPress automatiques et manuelles - BLACKT

Sites e-commerce (WooCommerce, Easy Digital Downloads)

Pour les sites e-commerce, la stabilité est critique. Une mise à jour qui casse le processus de checkout peut vous coûter des milliers d’euros en ventes perdues.

Recommandation :

  • Mises à jour mineures du core : Automatiques
  • WooCommerce et extensions critiques : Manuelles, testées sur staging
  • Passerelles de paiement : Manuelles, testées rigoureusement
  • Thème e-commerce : Manuel

Planifiez une fenêtre de maintenance mensuelle (par exemple, le premier lundi du mois à 2h du matin) pour tester et déployer les mises à jour importantes.

Sites multilingues (WPML, Polylang)

Les plugins de traduction sont complexes et peuvent avoir des incompatibilités avec certaines mises à jour de WordPress ou d’autres plugins.

Recommandation :

  • WPML/Polylang : Manuels, testés sur staging
  • Vérifiez spécifiquement que les traductions ne sont pas perdues après mise à jour

Sites avec page builders (Elementor, Divi, Beaver Builder)

Les page builders modifient profondément le fonctionnement de WordPress. Ils sont généralement bien maintenus, mais une mise à jour majeure peut casser vos designs.

Recommandation :

  • Page builder : Automatique si vous avez staging + sauvegardes, Manuel sinon
  • Testez toujours les pages clés après une mise à jour (homepage, landing pages, pages de vente)

Sites à fort trafic

Si votre site reçoit 10 000+ visiteurs par jour, le moindre downtime a un impact significatif.

Recommandation :

  • Toutes les mises à jour : Manuelles, testées sur staging
  • Déploiement pendant les heures creuses (analysez Google Analytics pour identifier)
  • Monitoring en temps réel pendant et après le déploiement

FAQ : Mises à jour automatiques WordPress

1. Les mises à jour automatiques peuvent-elles casser mon site ?

Oui, c’est possible, surtout si vous avez des plugins mal codés, des thèmes non maintenus, ou des personnalisations directes dans les fichiers. C’est pourquoi il est essentiel d’avoir des sauvegardes automatiques quotidiennes et, idéalement, un environnement de staging. Avec ces précautions, même si une mise à jour casse quelque chose, vous pouvez restaurer en quelques minutes.

2. Comment savoir si mes plugins sont compatibles avec la dernière version de WordPress ?

Avant chaque mise à jour majeure de WordPress, vérifiez la page du plugin sur wordpress.org. Regardez la section « Testé jusqu’à WordPress X.X ». Si le plugin n’a pas été testé avec la dernière version, attendez quelques semaines après la sortie de la nouvelle version pour que les développeurs mettent à jour. Vous pouvez aussi consulter les forums de support du plugin pour voir si des utilisateurs signalent des problèmes.

3. Dois-je activer les mises à jour automatiques si je ne suis pas technique ?

Oui, mais avec précautions. Activez au minimum les mises à jour mineures du core et les mises à jour de sécurité (c’est le défaut WordPress). Pour les plugins et thèmes, activez uniquement pour ceux qui sont populaires et bien maintenus. Et surtout, mettez en place des sauvegardes automatiques quotidiennes avec un plugin comme UpdraftPlus. Si vous n’êtes pas technique, évitez les mises à jour automatiques des plugins critiques (e-commerce, membership) et faites appel à un professionnel pour les gérer.

4. Quelle est la fréquence idéale pour les mises à jour manuelles ?

Si vous gérez manuellement certaines mises à jour, vérifiez au minimum une fois par semaine. Les mises à jour de sécurité critiques doivent être appliquées dans les 24-48h suivant leur publication. Pour les mises à jour majeures du core, attendez 2-3 semaines après la sortie pour que les bugs initiaux soient corrigés, puis testez sur staging avant de déployer.

5. Mon hébergeur propose des mises à jour automatiques. Dois-je les utiliser ?

Certains hébergeurs WordPress managés (WP Engine, Kinsta, Flywheel) proposent des mises à jour automatiques avec staging et rollback automatique en cas de problème. C’est une excellente option car ils testent les mises à jour sur des milliers de sites avant de les déployer. Si votre hébergeur offre ce service, utilisez-le. C’est souvent plus sûr que de gérer vous-même.


Conclusion : La sécurité ET la stabilité, c’est possible

La question n’est pas « faut-il activer les mises à jour automatiques sur WordPress ? » mais « quelles mises à jour automatiser et comment le faire en sécurité ».

La stratégie optimale en 2025 est une approche hybride et granulaire :

  • Automatisez les mises à jour mineures du core et de sécurité (toujours)
  • Automatisez les plugins bien maintenus et non critiques (avec sauvegardes)
  • Gérez manuellement les mises à jour majeures et les plugins critiques (avec staging)

Avec cette approche, vous bénéficiez de la sécurité des mises à jour rapides sans sacrifier la stabilité de votre site. Vous gagnez du temps, vous dormez tranquille, et vous réduisez drastiquement le risque de piratage.

N’oubliez jamais : 60% des sites WordPress piratés utilisaient une version obsolète. Le coût moyen d’un site piraté est de 5000€ (nettoyage, perte de données, perte de trafic, dommage à la réputation). Le coût d’une bonne stratégie de mise à jour ? Quelques heures de configuration initiale et la tranquillité d’esprit pour les années à venir.

Besoin d’aide pour sécuriser votre WordPress ?

Chez BLACKT, nous gérons la maintenance WordPress de dizaines de sites clients. Nous mettons en place des stratégies de mise à jour sur mesure, des sauvegardes automatiques, du monitoring 24/7, et un support réactif en cas de problème.

Réservez votre audit de sécurité WordPress gratuit et découvrez comment protéger votre site sans sacrifier la stabilité ni votre temps.

Réserver mon audit gratuit →

Parce que votre site mérite d’être sécurisé, performant, et toujours en ligne. Et vous méritez la liberté de vous concentrer sur votre business, pas sur la maintenance technique.


Liens internes :

Références :

  • WordPress.org. « Configuring Automatic Background Updates ». 2025.
  • Wordfence. « WordPress Security Report 2025 ».
  • WP Engine. « State of WordPress Updates Study ». 2025.
  • Sucuri. « Website Security Statistics 2025 ».
Image de Camila Lopes Masetti

Camila Lopes Masetti

PARLONS DE VOTRE PROJET

15 minutes. Gratuites. Sans engagement. On vous dit exactement ce qu'on ferait à votre place.

Parfait ! Nous avons bien reçu vos informations.

Parfait ! Nous avons bien reçu vos informations.