On a déjà comparé la vitesse de WordPress et de Next.js. Voici l'autre raison, plus dure, avec de vrais chiffres sur la sécurité.
Le problème n'est presque jamais WordPress lui-même
WordPress fait tourner une grande partie des sites web dans le monde, et le logiciel de base est plutôt bien surveillé et corrigé par son équipe. Le vrai risque vient d'ailleurs: des chercheurs en sécurité qui suivent les failles publiées sur WordPress trouvent régulièrement qu'environ 96% d'entre elles viennent des extensions (plugins), pas du cœur de WordPress.
C'est une différence importante. Un site WordPress bien tenu, avec peu d'extensions et toutes à jour, n'a pas le même niveau de risque qu'un site avec quinze extensions installées au fil des années, dont certaines qu'on a oubliées.
Pourquoi les extensions sont le vrai point faible
L'écosystème d'extensions WordPress compte des dizaines de milliers d'options, faites par des équipes très différentes: certaines sérieuses et bien maintenues, d'autres abandonnées depuis des années. Une bonne partie des failles trouvées peuvent être utilisées sans même avoir de compte sur le site visé, ce qui les rend particulièrement faciles à exploiter à grande échelle, sur des milliers de sites en même temps, pas juste le vôtre visé spécifiquement.
Le problème s'aggrave avec le temps: plus un site vit longtemps, plus il accumule d'extensions, et plus il devient difficile de savoir lesquelles sont encore vraiment nécessaires et à jour.
Le vrai coût d'un piratage
Un simple nettoyage de site piraté peut coûter de quelques centaines à plusieurs milliers de dollars, selon la gravité de l'infection. Mais le vrai coût dépasse souvent le nettoyage seul: le temps hors ligne pendant lequel plus aucun client ne peut vous trouver, le trafic perdu sur Google si le site a été pénalisé, et le temps passé à tout remettre en ordre. En comptant tout ça, les estimations du secteur pour une vraie récupération vont souvent de 2 500 à plus de 8 000 dollars.
Et ça, c'est sans compter la confiance perdue si un client tombe sur votre site pendant qu'il affiche une redirection suspecte ou un message d'erreur.

Ce n'est pas une raison de paniquer, mais de savoir ce que vous utilisez
Le but ici n'est pas de faire peur. WordPress reste un bon outil, et beaucoup de sites WordPress tournent depuis des années sans jamais être piratés. La vraie question à se poser est simple: sait-on ce qui est installé sur le site, et est-ce que quelqu'un le tient vraiment à jour?
Un site laissé à lui-même pendant des années, avec des extensions qui ne sont plus maintenues par personne, est un risque réel. Un site suivi régulièrement l'est beaucoup moins.
Si vous avez déjà un site WordPress
- Gardez le nombre d'extensions au minimum: chaque extension en plus est une porte en plus.
- Mettez à jour WordPress, le thème et chaque extension dès qu'une mise à jour sort, pas seulement une fois par an.
- Supprimez complètement les extensions et thèmes que vous n'utilisez plus, ne les laissez pas juste désactivés.
- Utilisez un mot de passe unique et solide pour l'administration, jamais un mot de passe réutilisé ailleurs.
Comment on choisit la technologie pour un nouveau site
On l'a déjà dit dans notre comparatif WordPress contre Next.js: WordPress reste un bon choix pour certains projets, et on le construit aussi quand ça convient. Mais pour la plupart des sites qu'on livre, on construit sur Next.js, en partie pour la vitesse, et en partie pour cette raison de sécurité: moins d'extensions tierces à surveiller veut dire moins de portes ouvertes avec le temps.
Ce n'est pas une question de mode. C'est une question de combien de temps quelqu'un doit passer, chaque mois, à surveiller ce qui tourne sur votre site pour que rien ne devienne un risque.
Comment SimplerWebs peut aider
- Maintenance de site web: on garde votre site à jour et on surveille les signes d'un vrai problème, avant qu'il devienne un piratage.
- Refonte de site: si votre site WordPress accumule les années et les extensions oubliées, on peut regarder ce qui vaut la peine d'être gardé.
- Site sur mesure: pour un nouveau projet, on construit une base solide dès le départ, pensée pour durer sans devenir un fardeau à surveiller.
En résumé
Le risque de sécurité WordPress ne vient presque jamais de WordPress lui-même, mais des extensions installées dessus, et il grandit avec le temps si personne ne surveille ce qui tourne. Réparer un site piraté coûte souvent plus cher, en argent et en temps, que de l'avoir simplement entretenu.
Vous ne savez pas où en est votre site actuel? On peut regarder ça avec vous, honnêtement.
Questions fréquentes
WordPress est-il dangereux en soi?
Non. Le logiciel de base est plutôt bien suivi. Le vrai risque vient presque toujours des extensions installées dessus, pas de WordPress lui-même.
Combien d'extensions, c'est trop?
Il n'y a pas de chiffre magique, mais chaque extension en plus est une porte en plus à surveiller. Le vrai critère, c'est: est-ce que chacune est encore vraiment utile et à jour?
Faut-il abandonner WordPress pour être en sécurité?
Pas forcément. Un site WordPress bien tenu, avec peu d'extensions à jour, reste raisonnable. On recommande Next.js pour la plupart de nos nouveaux projets, mais ce n'est pas la seule option viable.
Comment savoir si mon site WordPress est à risque?
Vérifiez combien d'extensions sont installées, si elles sont à jour, et si vous en reconnaissez encore l'utilité. Notre audit SEO regarde aussi ce genre de signal technique.
Que faire si mon site est déjà piraté?
Agissez vite: plus un site reste infecté longtemps, plus la réparation et la perte de confiance des clients coûtent cher. On peut vous orienter, même si ce n'est pas nous qui avons construit le site à l'origine.