Les mises à jour de sécurité de Drupal, publiées sous forme d'avis officiels (Security Advisories) selon un calendrier connu — les mercredis, avec une fenêtre dédiée pour le cœur —, doivent être appliquées le plus vite possible : test via Composer sur un environnement de préproduction, validation, puis déploiement en production, idéalement dans les heures qui suivent pour les failles critiques.
Une procédure fiable repose sur quelques réflexes :
Sur un site en production, réagir vite tout en évitant de casser quoi que ce soit demande une organisation rodée et une surveillance permanente des avis. C'est l'un des engagements couverts par un contrat de maintenance de site web, qui garantit l'application des correctifs de sécurité dans des délais maîtrisés.