Attendre qu’un administrateur se connecte régulièrement pour cliquer sur « Mettre à jour » laisse de nombreux sites exposés à des failles corrigées depuis longtemps ailleurs. Ce mécanisme, activable extension par extension depuis WordPress 5.5, réduit cette fenêtre de risque en agissant seul, en arrière-plan.
Comment WordPress décide
L’écran « Extensions » propose un lien « Activer les mises à jour automatiques » pour chaque extension installée depuis le répertoire officiel. Le comportement peut aussi être forcé par le code, par exemple pour désactiver totalement cette fonctionnalité pour une extension donnée :
add_filter( 'auto_update_plugin', function ( $update, $item ) {
if ( 'mon-extension/mon-extension.php' === $item->plugin ) {
return false;
}
return $update;
}, 10, 2 );
Le cœur de WordPress applique de son côté ses propres règles : les mises à jour mineures de sécurité sont installées automatiquement par défaut, contrairement aux mises à jour majeures qui restent soumises à un réglage explicite.
Pièges fréquents
- Une mise à jour automatique appliquée sans sauvegarde préalable peut casser un site si l’extension modifiée n’est pas compatible ascendante avec le reste de l’installation.
- Certains hébergeurs gèrent ce mécanisme à leur propre niveau, en dehors des réglages visibles dans l’administration WordPress.
- La constante
WP_AUTO_UPDATE_CORE, définie danswp-config.php, permet de forcer ou de désactiver globalement les mises à jour automatiques du cœur, y compris les versions majeures.