Faut-il activer les mises à jour automatiques de WordPress ?

Les mises à jour automatiques de WordPress doivent être activées pour les correctifs de sécurité mineurs du cœur, mais rester sous contrôle humain pour les extensions, les thèmes et les versions majeures. Le raisonnement est simple : un correctif de sécurité mineur est conçu pour ne rien changer d'autre, alors qu'une mise à jour d'extension ou de version majeure modifie du code et peut casser un site personnalisé.

Ce qu'il est raisonnable d'automatiser

  • Les versions mineures du cœur (correctifs de sécurité et de maintenance) : activées par défaut, elles ferment rapidement des failles activement exploitées. Les désactiver est un mauvais calcul.
  • Certaines extensions à faible criticité, sans lien avec l'affichage ni les traitements métier.

Ce qui mérite un contrôle humain

  • Les versions majeures du cœur : elles introduisent des changements d'API et peuvent rendre un thème ou une extension incompatibles.
  • Les extensions structurantes : constructeur de pages, formulaires, cache, sécurité, connecteurs métier. Une mise à jour automatique de nuit qui casse le formulaire de contact ne se voit qu'au moment où un prospect ne vous écrit plus.
  • Le thème, dès qu'il a été personnalisé.

Le compromis qui fonctionne

Automatiser les correctifs de sécurité mineurs, appliquer le reste selon un cycle planifié, après passage en préproduction et avec une sauvegarde immédiatement restaurable. L'automatisation ne dispense jamais de la supervision : c'est la vérification du site après la mise à jour qui protège réellement, pas la case cochée.

C'est l'équilibre que Pulsar Agency applique sur les sites qu'elle infogère dans le cadre de son contrat de maintenance de site web.