Fréquence de mise à jour des extensions : hebdomadaire, mensuelle ou au besoin

La fréquence à laquelle vous mettez à jour les extensions WordPress compte plus que le choix des extensions. Voici comment choisir une fréquence adaptée à votre site et s’y tenir.

A laptop screen with colourful code, representing plugin update planning

L’une des questions les plus fréquentes que nous posent les propriétaires de WordPress est de savoir à quelle fréquence mettre à jour les extensions. La réponse honnête, c’est que cela dépend du site, mais le cadre de décision est le même partout. Choisissez la fréquence qui correspond à votre profil de risque, à votre capacité et au type d’extensions que vous utilisez. Puis engagez-vous à la suivre. La pire fréquence, c’est l’absence de fréquence.

L’argument pour des mises à jour hebdomadaires

Une fréquence hebdomadaire est la référence pour tout site où la sécurité ou le chiffre d’affaires comptent. Elle réduit la fenêtre entre la divulgation d’une vulnérabilité et un site corrigé, généralement moins de sept jours. La plupart des campagnes d’exploitation automatisée surviennent dans cette fenêtre.

L’hebdomadaire est la bonne cadence pour les sites e-commerce, les sites qui traitent des données personnelles, les sites à fort trafic et les sites déjà compromis par le passé. La friction est faible. Un mainteneur compétent peut traiter une semaine de mises à jour en une trentaine de minutes, sauvegarde comprise, test en préproduction pour les changements risqués et test de fumée ensuite.

L’argument pour des mises à jour mensuelles

Le mensuel est la cadence la plus courante pour les sites WordPress de petites entreprises. Il établit un équilibre raisonnable entre sécurité et temps nécessaire à des tests corrects. Pour les sites avec vingt extensions ou moins et sans commerce à échéance critique, le mensuel fonctionne bien.

Le hic du mensuel, c’est que la fenêtre entre divulgation et correctif peut s’étirer sur près d’un mois. Pour la plupart des extensions, c’est acceptable. Pour une extension visée par un avis d’exécution de code à distance sans authentification, c’est bien trop long. Le mensuel ne fonctionne que s’il inclut des mises à jour hors cycle pour les avis réellement critiques.

Pourquoi « au besoin » n’est pas une fréquence

« Au besoin » a l’air responsable. En pratique, c’est souvent un euphémisme pour « jamais ». Sans créneau récurrent au calendrier, le travail est repoussé au jour où quelqu’un remarque un problème. À ce moment-là, le site a des mois de retard.

Si la seule chose qui maintient votre site WordPress à jour est votre propre attention aux e-mails de notification des extensions, le système a déjà échoué. La plupart des propriétaires rangent ces e-mails dans un dossier qu’ils ne lisent jamais.

Les mises à jour automatiques comme base

Depuis WordPress 5.5, les mises à jour automatiques des extensions peuvent être activées extension par extension depuis l’administration. Pour des extensions à faible risque sur un site où les tests en préproduction ne sont pas pratiques, activer les mises à jour automatiques vaut mieux que pas de fréquence du tout. L’extension se met à jour automatiquement dès qu’une nouvelle version est publiée, sans intervention humaine.

La contrepartie, c’est que les mises à jour automatiques ne testent pas d’abord en préproduction. Si une mise à jour casse le site, vous le découvrez en production. Pour un blog personnel, c’est acceptable. Pour un site e-commerce, c’est risqué.

Le schéma sensé est hybride. Mises à jour automatiques activées pour les extensions de sécurité courantes qui posent rarement problème. Mises à jour manuelles avec tests en préproduction, à une cadence hebdomadaire ou mensuelle, pour les extensions plus complexes comme les plateformes e-commerce, les constructeurs de pages et les intégrations.

Mises à jour hors cycle

Quelle que soit votre fréquence habituelle, certains avis exigent une attention immédiate. Une vulnérabilité critique activement exploitée dans la nature ne peut pas attendre le créneau programmé de mardi prochain. La fréquence doit inclure une voie pour les mises à jour hors cycle, avec une règle claire sur ce qui y donne droit et sur qui a autorité pour les appliquer dans l’urgence.

Abonnez-vous aux flux d’avis de sécurité des extensions que vous utilisez. Wordfence, Patchstack et WPScan publient des avis quasi en temps réel. Si vous n’avez pas le temps de les lire, un contrat de support géré devrait le faire pour vous.

Ce que comprend une session de mise à jour

Une session de mise à jour digne de ce nom, ce n’est pas juste cliquer sur « mettre à jour ». Elle comprend une sauvegarde vérifiée effectuée d’abord, une revue rapide du changelog de chaque extension qui monte de plus d’une version de correctif, des mises à jour par lots regroupées assez petits pour qu’isoler un problème coûte peu, des tests de fumée après chaque lot, et une vérification finale que les fonctions d’administration et les principaux parcours publics fonctionnent toujours.

Pour un site WordPress de petite entreprise typique, cela représente 20 à 40 minutes de travail concentré. Pour un site WooCommerce complexe, cela peut s’étirer à une heure. Dans tous les cas, ce n’est pas un travail à caser dans les cinq dernières minutes d’une journée chargée.

Documenter la fréquence

Mettez la fréquence par écrit. Qui fait les mises à jour. Quand. Ce que couvre le test de fumée. Quelle est la voie d’escalade quand quelque chose casse. Où sont stockées les sauvegardes. Ce n’est pas de la paperasse d’entreprise. C’est le document qui empêche le système de s’effondrer le jour où le mainteneur habituel est en vacances.

Si votre fréquence actuelle repose sur la mémoire d’une seule personne, elle est fragile. Un court guide écrit protège la routine.

Quand resserrer la cadence

Passez du mensuel à l’hebdomadaire dès que l’un de ces événements survient. Le site passe de vitrine à critique pour le chiffre d’affaires. Une compromission passée en a fait une cible connue. La liste des extensions s’allonge sensiblement. Une nouvelle fonctionnalité e-commerce est lancée. Le site commence à traiter des données personnelles.

La cadence doit correspondre au coût d’un incident. À mesure que le coût augmente, la cadence se resserre.

Besoin d’un coup de main ?

Si vous souhaitez mettre en place et faire tourner une fréquence de mise à jour des extensions pour votre site WordPress, Defyn peut s’en charger. Nous appliquons des cadences hebdomadaires sur les sites que nous gérons et pouvons adapter la routine au rythme qui a du sens pour le vôtre.

Avatar de Claire Smith
Sponsored Loved this story? Defyn turns articles like this into the websites your competitors wish they had. Talk to us → defyn.com.au