Maintenance WordPress : ce qui se passe quand on ne met pas à jour son site pendant 6 mois
Temps de lecture : 9 minutes
Cette histoire est vraie. Les détails ont été modifiés pour protéger l'identité du client, mais les faits techniques sont exacts. C'est l'histoire d'un site WordPress laissé sans maintenance pendant 7 mois, et de ce que ça a coûté.
Au sommaire
Ce que vous allez apprendre
- Le site de Laurent, artisan dans l'Hérault
- Mois 1 à 3 : le silence trompeur
- Mois 4 : l'infection silencieuse
- Mois 6 : Google tire la sonnette d'alarme
- Mois 7 : la facture
- Ce qu'un forfait de maintenance aurait évité
- Les forfaits maintenance KaoriWeb
- La maintenance n'est pas une dépense, c'est une assurance
Le site de Laurent, artisan dans l'Hérault
Laurent est menuisier. Son site WordPress a été créé en 2023 par un prestataire qui lui a livré un beau site, rapide, bien référencé. Pendant un an, tout fonctionne. Le site lui apporte 3 à 5 demandes de devis par mois. Laurent est content.
Puis le prestataire déménage. Laurent n'a pas de contrat de maintenance. Il se dit que le site tourne, qu'il n'y a pas de raison de toucher à quoi que ce soit. Il ne se connecte plus à l'administration WordPress. Les notifications de mise à jour s'accumulent dans le tableau de bord que personne ne regarde.
Mois 1 à 3 : le silence trompeur
En apparence, rien ne change. Le site s'affiche normalement. Les demandes de devis continuent à arriver. Mais en coulisses, des failles de sécurité connues s'accumulent dans les plugins non mis à jour. WordPress publie des correctifs. Les plugins publient des patchs. Aucun n'est appliqué.
11 334 failles WordPress découvertes en 2025, soit +42 % par rapport à 2024 (rapport Patchstack 2026). 91 % dans les plugins.
Le site de Laurent utilise 12 plugins. Trois d'entre eux ont des failles de sécurité publiées. Des robots scannent le web en permanence à la recherche de sites avec ces failles précises. Le site de Laurent est maintenant dans leur radar.
Mois 4 : l'infection silencieuse
Un script malveillant est injecté via une faille dans un plugin de formulaire de contact non mis à jour. Le pirate n'efface rien, il ne casse rien. Il ajoute discrètement du code dans les fichiers PHP du site. Laurent ne voit aucune différence quand il visite sa page d'accueil.
Mais pour les visiteurs qui arrivent depuis Google sur mobile, c'est une autre histoire. Ils sont redirigés vers un site de casino en ligne. Les clients potentiels qui cliquent sur le lien de Laurent dans les résultats Google atterrissent sur un site frauduleux. Ils ne rappellent pas, ils ne laissent pas de message. Ils partent et ils ne reviennent jamais.
Laurent ne comprend pas pourquoi il ne reçoit plus de demandes de devis. Il met ça sur le compte de la saison creuse.
Mois 6 : Google tire la sonnette d'alarme
Google détecte le contenu malveillant. Le site est signalé comme "dangereux" dans les résultats de recherche. Chrome affiche un écran rouge d'avertissement avant d'accéder au site. Les visiteurs fuient. Le trafic tombe à zéro.
En parallèle, des dizaines de pages en japonais ont été générées automatiquement sur le site par le malware. Google les a indexées. Le site de Laurent, menuisier dans l'Hérault, affiche maintenant des résultats en japonais pour des produits pharmaceutiques dans Google. Son référencement, construit patiemment pendant un an, est détruit.
Fait vérifiable : 83 % des sites WordPress piratés n'avaient pas été mis à jour depuis plus de 6 mois (étude Sucuri 2025). Dans 93 % des cas, le piratage passe par un plugin ou un thème non mis à jour.
Besoin d'en parler ?
30 minutes pour faire le point sur votre projet web. Je vous écoute, je vous conseille, sans engagement.
Réserver mon appel découverteGratuit, 30 min, 100 % personnalisé
Mois 7 : la facture
Laurent finit par comprendre le problème quand un client l'appelle pour lui dire que son site affiche un avertissement de sécurité. Il contacte un prestataire en urgence. Voici ce que ça lui a coûté.
Nettoyage du site : suppression des fichiers malveillants, réinstallation du core WordPress, vérification de chaque plugin, nettoyage de la base de données. Coût : 800 euros.
Restauration du référencement : demande de réexamen à Google, suppression des pages japonaises de l'index, reconstruction du sitemap, soumission dans Search Console. Coût : 400 euros. Délai pour récupérer les positions : 4 à 6 mois.
Perte de chiffre d'affaires : 3 mois sans demande de devis (mois 4 à 7). Si chaque devis vaut en moyenne 2 000 euros et que Laurent en convertit 2 sur 5, c'est environ 4 800 euros de chiffre d'affaires perdu.
Coût total de l'absence de maintenance : environ 6 000 euros. Coût d'un forfait de maintenance sur la même période : environ 350 euros.
Ce qu'un forfait de maintenance aurait évité
Avec un forfait de maintenance WordPress, voici ce qui se serait passé à la place.
Les plugins auraient été mis à jour chaque semaine, avant que les failles ne soient exploitées. Les mises à jour de sécurité critiques auraient été appliquées dans les 48 heures.
Une sauvegarde quotidienne aurait été stockée en dehors du serveur. Même en cas d'infection, la restauration d'une version propre aurait pris quelques heures, pas plusieurs jours.
Un scan de sécurité automatique aurait détecté le code malveillant dès son injection, avant que Google ne blackliste le site.
Le monitoring de disponibilité aurait alerté immédiatement si le site avait commencé à rediriger les visiteurs.
Résultat : pas de piratage, pas de perte de référencement, pas de perte de clients, pas de facture de 6 000 euros. Juste un site qui continue de tourner et de générer des contacts.
Les forfaits maintenance KaoriWeb
Forfait Essentiel : 39 euros par mois. Mises à jour WordPress, plugins et thème. Sauvegardes hebdomadaires. Surveillance de sécurité. Monitoring de disponibilité.
Forfait Confort : 59 euros par mois. Tout le forfait Essentiel + sauvegardes quotidiennes, optimisation de performances, nettoyage de base de données mensuel, support technique prioritaire.
C'est entre 468 et 708 euros par an pour protéger un site qui vous a coûté entre 1 200 et 2 500 euros à créer et qui vous rapporte des clients chaque mois. Comparez avec les 6 000 euros que Laurent a perdus en 7 mois sans maintenance.
La maintenance n'est pas une dépense, c'est une assurance
Votre site WordPress est un outil de production. Comme une machine dans un atelier ou un véhicule de livraison, il a besoin d'un entretien régulier pour fonctionner. Vous ne rouleriez pas 3 ans sans vidange. Votre site ne devrait pas tourner 6 mois sans mise à jour.
Les conséquences d'un site non maintenu ne sont pas hypothétiques. Elles sont mathématiques. Plus de 11 000 failles WordPress ont été découvertes en 2025. Les robots qui scannent le web pour les exploiter ne prennent pas de vacances. La question n'est pas "est-ce que ça peut m'arriver" mais "quand".
Chez KaoriWeb, j'inclus la maintenance dans ma vision du service. Un site bien construit mérite d'être bien entretenu. Et un site bien entretenu continue de travailler pour vous, mois après mois, année après année.
Questions fréquentes sur la maintenance WordPress
Que se passe-t-il si je ne mets pas à jour mon site pendant 6 mois ?
Combien coûte la maintenance d'un site WordPress en 2026 ?
Combien coûte la réparation d'un site WordPress piraté ?
Quels sont les signes qu'un site a été piraté ?
Les mises à jour peuvent-elles casser mon site ?
À quelle fréquence faut-il mettre à jour WordPress ?
Les sauvegardes de mon hébergeur suffisent-elles ?
Que comprend un forfait de maintenance ?
Puis-je faire la maintenance moi-même ?
Google pénalise-t-il un site non maintenu ?
Protégez votre site WordPress
Ne laissez pas votre site devenir la prochaine victime. Forfaits de maintenance a partir de 39 euros par mois.
