On a déjà comparé la vitesse de WordPress et de Next.js. Voici l'autre sujet, moins agréable: la sécurité, avec des chiffres sourcés.
Le problème vient rarement de WordPress lui-même
WordPress fait tourner une très grande partie des sites web dans le monde. Son logiciel de base est suivi de près et corrigé régulièrement par son équipe. Les failles viennent surtout d'ailleurs: des extensions (les « plugins ») qu'on installe dessus.
Patchstack, une entreprise qui recense les failles de sécurité de WordPress, publie un rapport chaque année. En 2024, 96% des failles trouvées étaient dans des extensions, 4% dans des thèmes, et seulement 7 failles dans le cœur de WordPress. En 2025, les extensions représentaient encore 91% des failles.
Un site WordPress bien tenu, avec peu d'extensions toutes à jour, n'a donc pas le même niveau de risque qu'un site avec quinze extensions ajoutées au fil des années, dont certaines oubliées.
Pourquoi les extensions sont le point faible
Il existe des dizaines de milliers d'extensions WordPress, faites par des équipes très différentes. Certaines sont sérieuses et suivies. D'autres sont abandonnées depuis des années.
Selon le même rapport Patchstack, 43% des failles trouvées en 2024 pouvaient être utilisées sans avoir de compte sur le site. Ça les rend faciles à exploiter en masse: un robot les teste sur des milliers de sites à la fois. Votre site n'a pas besoin d'être visé personnellement pour être touché.
Et le risque grandit avec le temps. Plus un site vieillit, plus il accumule d'extensions, et plus il devient difficile de savoir lesquelles servent encore et lesquelles sont à jour.
Ce que coûte vraiment un piratage
Chez les services spécialisés, le simple nettoyage d'un site piraté coûte de quelques centaines à quelques milliers de dollars, selon la gravité. Et ce n'est qu'une partie de la facture.
Il faut ajouter les jours où le site est hors ligne et où aucun client ne peut vous trouver, les visites perdues sur Google si le site a été signalé comme dangereux, et le temps passé à tout remettre en ordre. Sans oublier la confiance perdue quand un client ouvre votre site et tombe sur une redirection suspecte ou un message d'erreur.

Pas de panique: sachez surtout ce qui tourne sur votre site
WordPress reste un bon outil. Beaucoup de sites WordPress tournent depuis des années sans jamais être piratés. La bonne question est simple: sait-on ce qui est installé sur le site, et quelqu'un le tient-il vraiment à jour?
Un site laissé à lui-même pendant des années, avec des extensions que plus personne ne maintient, court un vrai risque. Un site suivi régulièrement, beaucoup moins.
Si vous avez déjà un site WordPress
- Gardez le moins d'extensions possible. Chaque extension en plus est une porte de plus à surveiller.
- Mettez à jour WordPress, le thème et chaque extension dès qu'une mise à jour sort, pas une fois par an.
- Supprimez les extensions et les thèmes que vous n'utilisez plus. Les désactiver ne suffit pas.
- Utilisez un mot de passe unique et solide pour l'administration, jamais un mot de passe déjà utilisé ailleurs.
Comment on choisit la technologie d'un nouveau site
On l'a dit dans notre comparatif WordPress contre Next.js: WordPress reste un bon choix pour certains projets, surtout si vous voulez modifier vous-même votre contenu, et on en construit aussi. Pour la plupart des sites qu'on livre, on choisit Next.js. D'abord pour la vitesse, ensuite pour la sécurité: avec moins d'extensions tierces à surveiller, il y a moins de portes à garder fermées.
Au fond, la question est pratique: combien de temps quelqu'un devra-t-il passer chaque mois à surveiller ce qui tourne sur votre site pour qu'il reste sûr?
Comment SimplerWebs peut aider
- Maintenance de site web: on garde votre site à jour et on surveille les signes d'un problème, avant qu'il devienne un piratage.
- Refonte de site: si votre site WordPress a pris de l'âge et accumulé des extensions oubliées, on regarde avec vous ce qui mérite d'être gardé.
- Site sur mesure: pour un nouveau projet, on part sur une base saine, qui ne vous demandera pas des heures de surveillance.
En résumé
Les failles de sécurité WordPress viennent surtout des extensions, et le risque grandit si personne ne surveille ce qui tourne sur le site. Réparer un site piraté coûte souvent plus cher, en argent et en temps, que de l'entretenir régulièrement.
Vous ne savez pas où en est votre site actuel? On peut regarder ça avec vous.
Questions fréquentes
WordPress est-il dangereux en soi?
Non. Le logiciel de base est bien suivi. Les failles viennent surtout des extensions installées dessus: 96% des failles WordPress recensées par Patchstack en 2024.
Combien d'extensions, c'est trop?
Il n'y a pas de chiffre précis. Posez-vous plutôt deux questions pour chaque extension: sert-elle encore, et est-elle à jour? Si la réponse est non, supprimez-la.
Faut-il abandonner WordPress pour être en sécurité?
Non, pas forcément. Un site WordPress bien tenu, avec peu d'extensions à jour, reste raisonnable. On recommande Next.js pour la plupart de nos nouveaux projets, mais WordPress reste une option valable.
Comment savoir si mon site WordPress est à risque?
Commencez par regarder combien d'extensions sont installées, si elles sont à jour, et si vous savez encore à quoi chacune sert. Notre audit SEO passe aussi en revue l'état technique de votre site.
Que faire si mon site est déjà piraté?
Agissez vite. Plus un site reste infecté longtemps, plus la réparation coûte cher et plus vos clients perdent confiance. On peut vous orienter, même si ce n'est pas nous qui avons construit le site.