Une extension mal choisie est l’une des façons les plus courantes de se retrouver avec un WordPress compromis — pas à cause d’un mot de passe faible, mais parce qu’on installe du code tiers sans rien vérifier au préalable. Voici ce qui compte vraiment à regarder, pas seulement “consultez les avis”.
Pourquoi les extensions sont un point si faible
Chaque extension que vous installez est du code qui s’exécute avec un accès complet à votre site — à votre base de données, à vos fichiers, aux comptes de vos utilisateurs. Une extension obsolète ou mal maintenue avec une vulnérabilité connue est, de loin, le point d’entrée le plus courant dans les WordPress piratés — bien plus que les mots de passe faibles.
Ce qui compte vraiment de vérifier
Date de la dernière mise à jour
Une extension non mise à jour depuis plus d’un an est un signal d’alarme, même si elle compte de nombreuses installations actives. Sans mises à jour, toute vulnérabilité découverte ensuite reste non corrigée pour toujours.
Compatibilité avec votre version de WordPress
Si l’extension ne confirme pas être compatible avec les versions récentes de WordPress, c’est un signe que le développeur l’a peut-être abandonnée, même si elle reste techniquement installable.
Nombre d’installations actives, pas seulement les avis
Les avis peuvent être manipulés plus facilement que le nombre d’installations actives. Une extension avec peu d’installations et des avis parfaits mérite plus de méfiance qu’une extension avec des milliers d’installations et quelques avis moyens.
Historique des vulnérabilités connues
Qu’une extension ait eu une vulnérabilité par le passé ne la disqualifie pas automatiquement — ce qui compte, c’est si elle a été corrigée rapidement une fois détectée. Un développeur qui met des mois à corriger une faille connue, voilà le vrai signal d’alarme, pas la faille elle-même.
Demande plus de permissions que nécessaire
Méfiez-vous d’une extension simple (par exemple, une qui ne devrait qu’afficher un formulaire) qui demande des permissions sans rapport avec sa fonction — accès aux fichiers système, à d’autres intégrations, à des données dont elle n’a pas besoin pour faire son travail.
Avant de mettre à jour une extension déjà installée
Une mise à jour mal testée par le développeur peut casser votre site ou, pire, introduire une nouvelle faille. Avoir une sauvegarde récente avant de mettre à jour n’importe quelle extension — surtout une ayant accès à des données sensibles — n’est pas de la paranoïa, c’est du bon sens.
Questions fréquentes
Les extensions payantes sont-elles automatiquement plus sûres ?
Pas nécessairement — payer ne garantit pas une maintenance active. Les mêmes critères (mises à jour récentes, réponse rapide aux vulnérabilités) s’appliquent, que ce soit payant ou gratuit.
Combien d’extensions est “trop” pour un WordPress ?
Il n’y a pas de nombre magique — ce qui compte, c’est que chacune soit justifiée et maintenue, pas le nombre exact. Dix extensions bien choisies et à jour sont plus sûres que trois abandonnées.
Comment savoir si une extension que j’ai déjà installée a une vulnérabilité connue ?
Un scanner de sécurité qui compare vos extensions installées à des bases de données de vulnérabilités connues est le moyen le plus fiable — vérifier chaque extension à la main, une par une, n’est pas réaliste sur le long terme.
