Le WordPress d'aujourd'hui, décodé pour les développeurs

Sécurité

Un audit de 500 sites communaux : la dérive des rôles depuis 2020

Un audit de grande ampleur sur un réseau intercommunal a mis au jour des comptes administrateurs oubliés depuis des années. Retour sur cette dérive des rôles et sur la revue systématique mise en place.

Par Clément Hadrot • 4 février 2026 • 4 min de lecture • Aucun commentaire
Un audit de 500 sites communaux : la dérive des rôles depuis 2020

Cinq cents sites WordPress, un seul réseau intercommunal mutualisant l’hébergement pour ses communes membres depuis 2020, et un chiffre qui a surpris jusqu’aux équipes techniques les plus aguerries du projet : soixante et un pour cent des sites audités comportaient au moins un compte disposant du rôle Administrateur créé lors d’un mandat municipal précédent, jamais désactivé depuis le changement d’équipe élue ou de prestataire.

Cet audit de grande ampleur a été commandé après le renouvellement d’un marché public de maintenance, l’occasion pour la structure intercommunale de dresser un état des lieux complet plutôt que de reconduire tacitement les accès existants. La méthodologie et les résultats de cette dérive des rôles, observée sur six années d’existence du réseau, font l’objet de ce retour ; la question des performances de l’infrastructure mutualisée n’entre pas dans ce périmètre.

Une dérive qui s’explique par le cycle électoral lui-même

Le rythme des mandats municipaux, renouvelés tous les six ans avec des changements d’équipe parfois complets entre deux échéances, crée un terrain particulièrement propice à l’accumulation de comptes obsolètes. Un adjoint chargé de la communication en 2020, disposant à ce titre d’un accès administrateur au site de sa commune, ne perd généralement cet accès ni à son départ de la fonction, ni même à l’issue du mandat suivant si aucune procédure de désactivation systématique n’existe.

À cette dérive électorale s’ajoute celle des prestataires techniques successifs : chaque nouveau contrat de maintenance a créé ses propres comptes administrateurs, sans qu’une clause contractuelle systématique n’impose la révocation des accès du prestataire précédent à l’échéance du marché.

Méthodologie : comparer les comptes actifs à l’organigramme réel de chaque commune

L’audit s’est appuyé sur une extraction automatisée, via WP-CLI, de la liste des utilisateurs et de leur rôle sur chacun des cinq cents sites du réseau :

L'essentiel à retenir : Comparer les comptes actifs aux organigrammes réels ; Identifier les comptes créés lors d'anciens mandats ; Instaurer une revue périodique obligatoire des rôles
wp user list --role=administrator --fields=ID,user_login,user_email,user_registered --format=csv

Cette extraction, agrégée pour l’ensemble du parc, a ensuite été confrontée à l’organigramme actuel de chaque commune, fourni par les services communication respectifs, ainsi qu’à la liste des prestataires effectivement sous contrat au moment de l’audit. Toute correspondance manquante entre un compte administrateur actif et une fonction ou un contrat en cours a été signalée comme anomalie à traiter.

Ce que l’audit a révélé, par catégorie d’anomalie

Catégorie de compte obsolètePart des sites concernésAncienneté moyenne
Élu ou agent ayant quitté ses fonctions38 %4 ans et demi
Prestataire technique remplacé22 %2 ans et 2 mois
Compte de test créé lors du lancement du réseau9 %5 ans et plus

Certains sites cumulaient plusieurs catégories d’anomalies simultanément, portant le total de sites concernés par au moins une dérive à soixante et un pour cent du parc audité.

Correctif : une revue systématique plutôt qu’un nettoyage ponctuel

Un simple nettoyage des comptes identifiés lors de cet audit aurait laissé le problème se reconstituer au fil des prochains changements de mandat ou de prestataire. Le réseau intercommunal a donc mis en place une procédure de revue systématique, intégrée à son cycle de gouvernance annuel :

  1. Revue annuelle obligatoire de la liste des comptes administrateurs, commune par commune, avec validation explicite par le référent communal désigné.
  2. Clause contractuelle systématique imposant la révocation des accès d’un prestataire dans les cinq jours suivant la fin d’un marché.
  3. Procédure de désactivation automatique déclenchée par le service des ressources humaines lors du départ d’un agent, transmise à l’équipe technique du réseau.

Un compte administrateur oublié depuis quatre ans n’est pas une négligence isolée : c’est le symptôme d’un cycle de gouvernance qui n’a jamais prévu la sortie, seulement l’entrée.

Ce que cet audit enseigne à toute structure mutualisée

La dérive des rôles observée sur ce réseau intercommunal n’a rien de spécifique au secteur public : tout réseau de sites mutualisés, géré sur plusieurs années avec des changements réguliers d’équipe ou de prestataire, accumule silencieusement des accès obsolètes tant qu’aucune procédure de sortie n’est formalisée et suivie dans la durée. Le chiffre de soixante et un pour cent, aussi frappant soit-il, résulte moins d’une négligence individuelle que de l’absence structurelle d’un point de contrôle récurrent, désormais comblé par la revue annuelle mise en place.

Partager :

À propos de l'auteur

Clément Hadrot

Développeur WordPress, passionné par Elementor, le FSE et l’automatisation par IA.

Voir tous ses articles

Dans la même veine

À lire aussi