« Je n’ai pourtant rien touché. »
C’est une phrase que j’entends régulièrement lorsqu’un site WordPress commence à afficher une erreur, qu’un formulaire n’envoie plus les messages ou qu’une fonctionnalité cesse soudainement de fonctionner.
Et la personne qui me contacte dit souvent vrai. Elle n’a effectivement rien touché.
Mais pendant ce temps, WordPress a évolué. Les extensions ont publié de nouvelles versions. L’hébergeur a peut-être modifié sa configuration. Le langage PHP a été mis à jour. Un service externe a changé son fonctionnement. Des robots ont continué à tester le site. Un certificat, une licence ou un nom de domaine s’est rapproché de sa date d’expiration.
Un site WordPress ne reste jamais réellement immobile.
Pour le gérer correctement, il faut au minimum :
- disposer de sauvegardes automatiques et restaurables ;
- appliquer les mises à jour avec méthode ;
- supprimer les extensions et les comptes devenus inutiles ;
- contrôler régulièrement les formulaires et les fonctions importantes ;
- surveiller la sécurité, les performances et l’état technique ;
- conserver la maîtrise du nom de domaine, de l’hébergement et des différents accès ;
- actualiser les contenus lorsque l’entreprise évolue.
Cela ne demande pas nécessairement d’y passer plusieurs heures chaque semaine. En revanche, cela demande une méthode, un responsable identifié et un minimum de régularité.
Ne rien toucher peut sembler prudent. Sur un site WordPress, ce n’est pas une stratégie de maintenance.
Même sans intervention, votre site continue de changer
WordPress repose sur plusieurs éléments qui doivent fonctionner ensemble.
Il y a le cœur de WordPress, le thème, les extensions, la base de données, l’hébergement, la version de PHP, les services externes et parfois des licences commerciales. À cela peuvent s’ajouter un système de paiement, un outil d’envoi d’e-mails, une carte interactive, un logiciel de réservation ou une connexion avec un service métier.
Chaque élément possède son propre calendrier et ses propres mises à jour.
Une extension peut modifier une fonction utilisée par le thème. Une nouvelle version de PHP peut rendre un ancien morceau de code incompatible. Une boîte e-mail trop restrictive peut commencer à classer les messages du formulaire dans les courriers indésirables.
Le site peut donc rencontrer un problème sans qu’une personne ait volontairement modifié son contenu.
C’est également pour cette raison qu’un site ne devrait pas être livré puis oublié. Sa mise en ligne marque le début de son utilisation, pas la fin de son existence.
Commencez par savoir qui détient réellement les clés
Avant les mises à jour et les sauvegardes, il existe une question beaucoup plus simple : avez-vous accès à votre propre site ?
Je rencontre encore des entreprises qui ignorent où leur site est hébergé, qui paie le nom de domaine ou quelle adresse e-mail a été utilisée pour créer les différents comptes.
Tant que tout fonctionne, cela semble secondaire.
Le problème apparaît le jour où il faut renouveler un domaine, récupérer une sauvegarde, changer de prestataire ou intervenir rapidement après une panne. On découvre alors que le compte appartient à un ancien salarié, à une agence qui n’existe plus ou à une adresse e-mail que personne ne consulte.
Une entreprise devrait pouvoir retrouver sans difficulté les accès à son administration WordPress, son hébergement, son nom de domaine, ses comptes de messagerie, ses licences et ses outils de suivi.
Ces informations doivent être conservées dans un gestionnaire de mots de passe sécurisé, pas dans un fichier intitulé mots-de-passe.xlsx posé sur un ordinateur partagé.
Il faut également savoir qui est responsable du suivi. Lorsque tout le monde pense que quelqu’un d’autre s’en occupe, personne ne s’en occupe vraiment.
Une sauvegarde n’est utile que si elle peut être restaurée
Beaucoup de propriétaires de sites me disent qu’ils ont des sauvegardes.
Lorsque je leur demande où elles se trouvent, ce qu’elles contiennent ou comment les restaurer, la réponse devient souvent moins précise.
Une sauvegarde WordPress sérieuse doit comprendre la base de données et les fichiers du site. La base contient notamment les contenus, les réglages et les comptes utilisateurs. Les fichiers comprennent le thème, les extensions, les médias et les éventuels développements spécifiques.
La sauvegarde doit être automatique, régulière et conservée ailleurs que sur le même serveur.
Si le serveur connaît une panne importante, qu’il est compromis ou que le compte d’hébergement est inaccessible, une copie stockée uniquement au même endroit risque de ne pas être très utile.
La fréquence dépend de l’activité.
Un site vitrine modifié quelques fois par mois n’a pas les mêmes besoins qu’une boutique qui enregistre des commandes toute la journée. Plus les données changent souvent, plus les sauvegardes doivent être rapprochées.
Et puis il faut, au moins de temps en temps, vérifier qu’une restauration est réellement possible.
Une sauvegarde qui n’a jamais été testée reste une promesse. Parfois elle fonctionne. Parfois il manque la base de données, certains médias ou plusieurs semaines de données.
Le mauvais moment pour le découvrir est précisément celui où le site vient de tomber en panne.
Mettre à jour WordPress, oui… mais avec un filet de sécurité
Les mises à jour corrigent des erreurs, améliorent la compatibilité et comblent régulièrement des failles de sécurité. Les repousser indéfiniment n’est donc pas une bonne solution.
À l’inverse, cliquer sur « Tout mettre à jour » sans aucune précaution n’est pas une méthode non plus.
Avant une intervention importante, il faut disposer d’une sauvegarde récente. Sur un site complexe ou stratégique, les mises à jour méritent parfois d’être testées sur une copie de préproduction avant d’être appliquées au site public.
Après les mises à jour, il faut vérifier les éléments essentiels : affichage de la page d’accueil, navigation, formulaires, connexion à l’administration, commande en ligne, paiement, espace client ou toute autre fonctionnalité importante.
Le fait que WordPress affiche « Mise à jour réussie » signifie que les fichiers ont été installés. Cela ne garantit pas que l’ensemble du site fonctionne exactement comme avant.
Les mises à jour automatiques peuvent être utiles pour des extensions fiables et bien suivies. Je préfère néanmoins les activer de manière sélective plutôt que les appliquer indistinctement à tous les composants d’un site.
Une extension secondaire et un module indispensable au paiement d’une boutique ne présentent pas le même niveau de risque.
Moins d’extensions, c’est souvent plus de tranquillité
Installer une extension WordPress prend quelques secondes. C’est l’une des grandes forces de l’outil, mais aussi l’origine de nombreux problèmes.
On ajoute une extension pour un formulaire, une autre pour les statistiques, une autre pour les sauvegardes, une autre pour accélérer le site, puis une extension supplémentaire pour corriger les conséquences de la précédente.
Quelques années plus tard, personne ne sait exactement à quoi elles servent toutes.
Chaque extension ajoute du code, des réglages, des mises à jour et une nouvelle dépendance à un éditeur extérieur. Cela ne signifie pas qu’il faut éviter les extensions. Cela signifie qu’il faut les choisir et les conserver pour de bonnes raisons.
Une extension inutilisée doit être supprimée, pas seulement désactivée. Une extension abandonnée par son développeur doit être remplacée. Deux extensions qui remplissent la même fonction méritent rarement de cohabiter.
Il faut aussi se méfier du réflexe consistant à installer immédiatement un nouvel outil pour résoudre chaque problème. La fonctionnalité existe peut-être déjà dans WordPress, dans le thème ou dans une extension présente sur le site.
Un peu de rangement évite souvent beaucoup de complications.
Votre formulaire peut être cassé sans que le site en ait l’air
C’est probablement l’un des contrôles les plus simples et les plus négligés.
Un formulaire de contact peut s’afficher correctement, confirmer l’envoi du message et pourtant ne rien transmettre à son destinataire. Le problème peut venir du serveur, de la configuration de l’adresse d’envoi, d’un filtre antispam ou d’un service de messagerie devenu plus strict.
Pendant ce temps, le site paraît parfaitement fonctionnel tout en ayant cessé de générer les contacts attendus.
Personne ne s’inquiète. On pense seulement que les demandes se font plus rares.
Il faut donc effectuer régulièrement un véritable test depuis le site, avec une adresse extérieure à l’entreprise, puis vérifier que le message arrive au bon endroit.
Pour une boutique en ligne, le même principe s’applique au parcours de commande. Pour un site de réservation, il faut tester la réservation. Pour un espace client, il faut vérifier la création du compte et la récupération du mot de passe.
Il ne suffit pas de regarder la page. Il faut utiliser le site comme le ferait un visiteur.
La sécurité ne repose pas sur une seule extension
Installer une extension de sécurité peut être utile, mais cela ne transforme pas automatiquement un site mal suivi en forteresse.
La sécurité repose sur une série de décisions assez peu spectaculaires : utiliser des mots de passe uniques, limiter le nombre d’administrateurs, supprimer les anciens comptes, appliquer les mises à jour et choisir des extensions réellement maintenues.
Lorsqu’une personne quitte l’entreprise ou qu’un prestataire termine sa mission, son accès doit être retiré. Tous les utilisateurs n’ont pas non plus besoin du rôle administrateur. WordPress propose différents rôles précisément pour limiter les droits au strict nécessaire.
L’authentification à deux facteurs mérite également d’être activée lorsque la solution utilisée le permet.
Il faut enfin protéger l’environnement autour du site : hébergement, compte du registraire du nom de domaine, adresse e-mail principale et comptes utilisés pour les services externes.
Sécuriser uniquement /wp-admin tout en laissant le compte d’hébergement accessible avec un mot de passe réutilisé ailleurs n’aurait pas beaucoup de sens.
La meilleure protection n’est pas l’accumulation d’outils de sécurité. C’est une installation suivie, maîtrisée et suffisamment simple pour que l’on sache ce qui s’y passe.
Un site peut se dégrader sans tomber en panne
Tous les problèmes ne provoquent pas un écran blanc ou un message d’erreur.
Un site peut devenir progressivement plus lent. Une page importante peut ne plus apparaître dans Google. Des liens peuvent conduire vers des contenus supprimés. Une image trop lourde peut pénaliser l’affichage sur mobile. Un script externe peut ajouter une erreur dans la console sans empêcher totalement la navigation.
Le tableau de bord WordPress comprend un outil appelé « Santé du site ». Il signale différents problèmes liés à la configuration, aux mises à jour, à la sécurité ou aux performances.
C’est un bon point de départ, mais ce n’est pas un diagnostic complet.
Il ne sait pas si vos visiteurs comprennent votre offre. Il ne sait pas si votre formulaire arrive dans la bonne boîte e-mail. Il ne sait pas si une page stratégique a perdu la moitié de son trafic ou si votre menu est devenu incompréhensible après plusieurs ajouts.
La gestion d’un site demande donc de regarder à la fois la technique et son utilisation réelle.
Les contenus ont eux aussi besoin d’entretien
On pense souvent à la maintenance WordPress comme à une intervention purement technique.
Pourtant, un site peut être parfaitement à jour et présenter une entreprise qui n’existe plus vraiment sous cette forme.
Une ancienne prestation reste mise en avant. Une personne ayant quitté l’équipe figure encore sur la page « À propos ». Les tarifs ont changé. Une adresse n’est plus correcte. Les horaires d’ouverture datent de plusieurs années. Les mentions légales indiquent un ancien hébergeur.
Ces détails donnent une impression d’abandon et peuvent créer de vraies incompréhensions.
Les contenus publiés pour le référencement doivent également être relus. Certains restent pertinents pendant longtemps. D’autres méritent une actualisation, une fusion avec un article plus complet ou une suppression accompagnée de la bonne redirection.
Publier régulièrement est utile. Entretenir ce qui existe déjà l’est tout autant.
Une routine simple vaut mieux qu’une grande intervention tous les deux ans
Il n’existe pas un calendrier universel adapté à tous les sites, mais une organisation minimale peut ressembler à celle-ci :
- Chaque semaine : vérifier les sauvegardes, les alertes importantes, la disponibilité du site et les mises à jour urgentes.
- Chaque mois : appliquer les mises à jour prévues, tester les formulaires et fonctionnalités principales, consulter la santé du site et examiner les erreurs éventuelles.
- Chaque trimestre : faire le tri dans les extensions et les comptes, contrôler les performances, les contenus importants et les principaux indicateurs SEO.
- Chaque année : vérifier les renouvellements, les licences, la version de PHP, la propriété des accès et la procédure de restauration complète.
Cette routine doit évidemment être adaptée au site.
Une boutique en ligne, un site institutionnel et un petit site vitrine ne présentent ni les mêmes risques ni les mêmes besoins. Le niveau de surveillance doit tenir compte de l’activité, du trafic, de la fréquence des changements et de l’importance commerciale du site.
Peut-on gérer soi-même son site WordPress ?
Oui, bien sûr.
WordPress a justement été conçu pour permettre à son propriétaire de gérer une grande partie de ses contenus. Publier un article, modifier une page, ajouter une photographie ou corriger une information ne nécessite pas systématiquement l’intervention d’un développeur.
La question est plutôt de savoir jusqu’où vous souhaitez aller.
Si vous êtes à l’aise avec les sauvegardes, les mises à jour, les problèmes de compatibilité et les réglages de l’hébergement, vous pouvez prendre en charge une grande partie de la maintenance.
Il faut simplement accepter d’y consacrer du temps et savoir comment revenir en arrière lorsqu’une intervention se passe mal.
Déléguer devient pertinent lorsque le site joue un rôle important dans l’activité, lorsqu’il comporte des fonctionnalités spécifiques ou lorsque personne dans l’entreprise ne souhaite réellement en assurer le suivi.
La maintenance ne consiste pas uniquement à effectuer des mises à jour. Elle consiste aussi à surveiller, prévenir, intervenir et conseiller.
Un site bien géré ne doit pas occuper toutes vos pensées
L’objectif de la maintenance n’est pas de transformer chaque dirigeant en administrateur système.
C’est même plutôt l’inverse.
Un site correctement suivi doit rester disponible, sécurisé et capable d’évoluer sans devenir une source permanente d’inquiétude. Les sauvegardes doivent exister avant le problème. Les accès doivent être connus avant l’urgence. Les mises à jour doivent être traitées avant que plusieurs années de retard rendent l’intervention dangereuse.
Depuis 2006, j’ai repris de nombreux sites WordPress dont personne ne s’occupait vraiment. Certains avaient seulement besoin d’un peu d’ordre et d’une méthode régulière. D’autres étaient devenus si fragiles que la moindre mise à jour risquait de les faire tomber.
Dans la grande majorité des cas, les problèmes auraient été plus simples à résoudre s’ils avaient été détectés quelques mois plus tôt.
Lorsque les fondations techniques sont devenues trop fragiles, une refonte WordPress peut être plus raisonnable qu’une accumulation de correctifs.
Vous souhaitez continuer à gérer votre site vous-même, mais vous avez besoin d’un état des lieux ? Vous préférez déléguer les sauvegardes, les mises à jour, la sécurité et les interventions techniques ? Je peux examiner votre installation WordPress et vous proposer un accompagnement adapté à son niveau de complexité et à son importance pour votre activité.
N’hésitez pas à me demander un devis gratuit.
Questions fréquentes sur la gestion d’un site WordPress
Faut-il activer toutes les mises à jour automatiques ?
Pas nécessairement. Elles sont utiles pour certains composants fiables et régulièrement maintenus, mais doivent être activées avec discernement. Sur un site complexe, une boutique ou une installation comportant des développements spécifiques, certaines mises à jour méritent d’être testées avant leur mise en production.
Les sauvegardes proposées par l’hébergeur sont-elles suffisantes ?
Elles constituent une première protection, mais il est préférable de disposer également d’une sauvegarde indépendante. Il faut connaître leur fréquence, leur durée de conservation, les éléments sauvegardés et la procédure nécessaire pour restaurer le site.
À quelle fréquence faut-il effectuer la maintenance de WordPress ?
Cela dépend de l’activité du site. Les alertes, sauvegardes et mises à jour urgentes doivent être surveillées fréquemment. Un contrôle plus complet peut être réalisé chaque mois, avec un bilan technique, éditorial et SEO plus approfondi plusieurs fois par an.
Une extension de sécurité suffit-elle à protéger WordPress ?
Non. Elle peut renforcer la protection et signaler certaines anomalies, mais elle ne remplace pas les mises à jour, les sauvegardes, les mots de passe uniques, la gestion des droits utilisateurs et un hébergement correctement configuré.