Maintenance site web : sécurité, sauvegardes et mises à jour

En bref : la maintenance d'un site web, c'est le travail régulier qui garde votre site sûr, rapide et fonctionnel. Elle repose sur quatre piliers : les mises à jour du CMS, des extensions, du thème et de PHP ; des sauvegardes conservées à plusieurs endroits ; des accès protégés par un mot de passe solide et la double authentification ; et quelqu'un qui vérifie chaque semaine que tout fonctionne. La plupart des piratages ne passent pas par WordPress lui-même, mais par des extensions qui n'ont pas été mises à jour. Une bonne maintenance est donc la première mesure de sécurité d'un site web.
Qu'est-ce que la maintenance d'un site web ?
La maintenance d'un site web regroupe toutes les tâches récurrentes qui gardent un site sûr et utilisable. Concrètement :
- Les mises à jour du CMS, des extensions, du thème et de la version de PHP sur le serveur ;
- Les sauvegardes de la base de données et des fichiers, avec au moins une copie hors du serveur ;
- La sécurité : accès protégés, comptes utilisateurs à jour, réglages durcis ;
- La surveillance : le site est-il en ligne, les formulaires et le tunnel de commande fonctionnent-ils, le site reste-t-il rapide ?
Cet article parle surtout de WordPress, qui fait tourner environ 40 % des sites web (W3Techs). Avec un créateur de site comme Wix, c'est le fournisseur qui gère les mises à jour logicielles et l'hébergement. Nous comparons les deux dans Wix ou WordPress ?
Pourquoi la sécurité d'un site web exige de la maintenance
Parce que WordPress est très répandu, c'est une cible de choix. La société de sécurité Patchstack a recensé 11 334 nouvelles vulnérabilités en 2025, soit 42 % de plus que l'année précédente. 91 % concernaient des extensions et 9 % des thèmes, tandis que seulement six touchaient WordPress lui-même, toutes de faible gravité (Patchstack).
Deux autres chiffres du même rapport montrent pourquoi la vitesse compte. 46 % des vulnérabilités n'avaient pas de correctif au moment où elles ont été rendues publiques. Et les failles les plus exploitées ont été attaquées à grande échelle en cinq heures, en valeur médiane (Patchstack).
L'ANSSI, l'agence nationale de la sécurité des systèmes d'information, donne le même conseil à toutes les TPE et PME : appliquer les mises à jour dès que les correctifs de sécurité sont disponibles, en particulier pour les logiciels accessibles depuis Internet, et remplacer tout logiciel qui ne peut plus être mis à jour (ANSSI). Un site web est exactement ce type de logiciel.
Mises à jour : CMS, extensions, thème et PHP
Les mises à jour sont la mesure de sécurité la plus importante, et elles doivent couvrir quatre niveaux.
WordPress
Les versions mineures de WordPress, qui contiennent souvent des correctifs de sécurité, s'installent automatiquement. Depuis la version 5.6, les nouvelles installations reçoivent aussi automatiquement les versions majeures, tandis que les installations plus anciennes conservent leur réglage d'origine (WordPress Developer Resources). Vérifiez ce qui s'applique à votre site.
Extensions et thèmes
Par défaut, les extensions et les thèmes ne se mettent pas à jour automatiquement (WordPress Developer Resources). C'est là que naissent la plupart des problèmes. Vous pouvez activer les mises à jour automatiques extension par extension, mais sur un site important, il est plus sûr de mettre à jour de façon contrôlée puis de tester formulaires, boutique et mise en page.
PHP
WordPress recommande PHP 8.3 ou plus récent et prévient que les versions plus anciennes peuvent exposer votre site (WordPress.org). PHP 8.1 et les versions antérieures ne reçoivent plus de correctifs de sécurité, et PHP 8.2 cessera d'en recevoir le 31 décembre 2026 (PHP.net). Le changement de version se fait dans l'espace client de l'hébergeur, mais testez d'abord la compatibilité du thème et des extensions. Si votre site tourne sur une version si ancienne qu'il ne peut plus être mis à niveau, une refonte coûte souvent moins cher que des rustines : lisez Refonte de site internet : quand et comment.
HTTPS
Tout le site doit être servi en HTTPS. Depuis 2018, Chrome signale les pages sans HTTPS comme « non sécurisées » (Google Security Blog). Vérifiez auprès de votre hébergeur que le certificat se renouvelle automatiquement.
Sauvegarde site web : la règle 3-2-1
Une sauvegarde de site web doit contenir à la fois la base de données et les fichiers. WordPress recommande une sauvegarde hebdomadaire pour les sites peu actifs, quotidienne pour les sites actifs et systématique avant chaque mise à jour, en conservant trois à cinq copies à des endroits différents (WordPress Developer Resources).
L'ANSSI recommande la règle « 3-2-1 » : trois copies de sauvegarde, sur deux supports différents, dont une hors ligne. Elle insiste aussi sur les tests de restauration réguliers, sans lesquels rien ne garantit qu'une sauvegarde sera exploitable le jour venu (ANSSI). Une sauvegarde stockée uniquement sur le même serveur que le site ne sert à rien si c'est ce serveur qui est touché. Cybermalveillance.gouv.fr, le dispositif national d'assistance aux victimes, détaille ces bonnes pratiques dans sa fiche sur les sauvegardes (Cybermalveillance.gouv.fr).
Protéger les accès
Un compte administrateur volé donne un contrôle total sur le site. Ces mesures le protègent :
- Double authentification. L'extension Two Factor, disponible sur WordPress.org, accepte les codes d'application, l'e-mail et les codes de secours, et compte plus de 100 000 installations actives (WordPress.org).
- Des mots de passe forts et uniques pour tous les administrateurs, stockés dans un gestionnaire de mots de passe.
- Peu d'administrateurs. Une personne qui ne fait que publier du contenu reçoit le rôle Éditeur.
- Des mots de passe d'application pour les intégrations. Ils servent aux connexions avec d'autres outils et ne permettent pas de se connecter au tableau de bord (WordPress Developer Resources).
- La suppression des anciens comptes d'anciens salariés et prestataires.
Le guide officiel de durcissement de WordPress conseille en outre de désactiver l'éditeur de fichiers du tableau de bord, d'utiliser SFTP plutôt que FTP, de limiter les droits de l'utilisateur de la base de données et de journaliser les modifications (WordPress Developer Resources). Supprimez aussi les extensions et thèmes inutilisés : même désactivé, un code peut contenir une faille. Et ne comptez pas aveuglément sur votre hébergeur : dans les tests de Patchstack, les protections standard des hébergeurs n'ont bloqué que 26 % des attaques (Patchstack).
Checklist de maintenance
Un rythme fixe évite les oublis :
| Fréquence | Tâches |
|---|---|
| Chaque jour | Sauvegarde automatique de la base et des fichiers, surveillance de la disponibilité du site |
| Chaque semaine | Mise à jour des extensions et du thème, test des formulaires et du tunnel de commande |
| Chaque mois | Revue des comptes utilisateurs, suppression des extensions inutiles, contrôle de la vitesse |
| Chaque trimestre | Contrôle de la version de PHP, test de restauration d'une sauvegarde |
| Chaque année | Audit complet : thème, extensions, contenus et pérennité de la technique |
Pour la vitesse, référez-vous aux indicateurs utilisés par Google, expliqués dans notre guide des Core Web Vitals.
Que faire si votre site est piraté ?
Agissez vite, et dans cet ordre :
- Mettez le site hors ligne ou affichez une page de maintenance.
- Changez tous les mots de passe : WordPress, hébergeur, base de données et SFTP.
- Restaurez une sauvegarde saine antérieure à l'intrusion.
- Mettez tout à jour et supprimez l'extension qui a servi de porte d'entrée.
- Vérifiez dans Google Search Console que Google n'a pas signalé votre site.
Si l'intrusion a pu exposer des données personnelles, comme des fiches clients ou des messages de formulaire, et qu'elle présente un risque pour la vie privée des personnes concernées, vous devez la notifier à la CNIL dans les meilleurs délais, si possible dans les 72 heures. Si vous n'avez pas encore toutes les informations, une notification en deux temps est possible : une notification initiale, puis une notification complémentaire (CNIL).
Faire soi-même ou souscrire un contrat de maintenance ?
Faire soi-même fonctionne bien pour un petit site avec peu d'extensions, à condition de vraiment s'y tenir chaque semaine. Dès que votre site génère des demandes de devis ou encaisse des paiements, un contrat de maintenance avec une agence est souvent le choix le plus sûr. L'ANSSI recommande d'ailleurs, si vous faites appel à un prestataire, de vérifier qu'il applique bien les mises à jour et de l'exiger dans le contrat si nécessaire (ANSSI). Comparez les offres sur leur contenu, pas seulement sur le prix :
- À quelle fréquence les mises à jour sont-elles faites, et le site est-il testé ensuite ?
- Où sont stockées les sauvegardes, combien de temps sont-elles conservées et la restauration est-elle testée ?
- La disponibilité du site est-elle surveillée ?
- Quel est le délai d'intervention en cas de panne ?
- Un accord de sous-traitance des données est-il prévu si le prestataire accède à des données personnelles ?
Une bonne maintenance se voit aussi sur Google : un site rapide et sans erreur est la base d'un bon SEO WordPress. Et si vous vous demandez si WordPress est le bon outil, lisez Qu'est-ce qu'un CMS ?
Questions fréquentes
Qu'est-ce que la maintenance d'un site web ?
C'est le travail régulier qui garde un site sûr et fonctionnel : mises à jour du CMS, des extensions, du thème et de PHP, sauvegardes à plusieurs endroits, accès protégés et surveillance de la disponibilité, des formulaires et de la vitesse.
Comment améliorer la sécurité de son site web ?
Mettez régulièrement à jour le CMS, les extensions, le thème et PHP, faites des sauvegardes automatiques avec au moins une copie hors du serveur, activez la double authentification pour tous les administrateurs, supprimez extensions et comptes inutilisés et servez tout le site en HTTPS.
À quelle fréquence faire une sauvegarde de son site web ?
WordPress recommande une sauvegarde hebdomadaire pour les sites peu actifs, quotidienne pour les sites actifs et systématique avant chaque mise à jour. L'ANSSI conseille la règle 3-2-1 : trois copies, sur deux supports différents, dont une hors ligne, avec des tests de restauration réguliers.
À quelle fréquence mettre à jour WordPress ?
Vérifiez les mises à jour chaque semaine. Les versions mineures de WordPress s'installent souvent automatiquement, mais les extensions et les thèmes ne se mettent pas à jour automatiquement par défaut, et c'est là que se trouvent la plupart des vulnérabilités.
WordPress est-il sécurisé ?
Oui, s'il est maintenu. En 2025, seules six vulnérabilités de faible gravité concernaient WordPress lui-même. 91 % des nouvelles failles se trouvaient dans des extensions et 9 % dans des thèmes : le risque vient surtout des extensions non mises à jour.
Quelle version de PHP utiliser pour WordPress ?
WordPress recommande PHP 8.3 ou plus récent. PHP 8.1 et les versions antérieures ne reçoivent plus de correctifs de sécurité, et PHP 8.2 cessera d'en recevoir le 31 décembre 2026.
Faut-il prévenir la CNIL si son site est piraté ?
Oui, si l'intrusion a touché des données personnelles et présente un risque pour la vie privée des personnes. La notification doit être faite dans les meilleurs délais, si possible dans les 72 heures, éventuellement en deux temps si l'enquête n'est pas terminée.
Sources
- State of WordPress Security in 2026, Patchstack
- Usage statistics and market share of WordPress, W3Techs
- La cybersécurité pour les TPE/PME en 13 questions, ANSSI
- Upgrading WordPress, WordPress Developer Resources
- Requirements, WordPress.org
- Supported Versions, PHP.net
- A secure web is here to stay, Google Security Blog
- WordPress Backups, WordPress Developer Resources
- Pourquoi et comment bien gérer ses sauvegardes ?, Cybermalveillance.gouv.fr
- Two Factor, WordPress.org
- Application Passwords, WordPress Developer Resources
- Hardening WordPress, WordPress Developer Resources
- Notifier une violation de données personnelles, CNIL








