Aller au contenu principal
Les AI Overviews sont déployés en France depuis le 22 juillet 2026

Lexique WordPress

Les mots du métier, expliqués sans jargon

Chaque terme employé sur ce site est défini ici : une phrase pour comprendre, quelques lignes pour situer. Écrit pour un dirigeant, pas pour un développeur. Si une définition reste obscure, dites-le nous, la faute est de notre côté.

77 termes définis, dont 77 avec une fiche détaillée

A

4 termes

Sécurité WordPress Fiche détaillée Alerte site compromis (Search Console)

L'avertissement que Google affiche dans la Search Console quand il détecte une infection.

C'est fréquemment le premier signal reçu, avant tout constat visuel. Il précède l'affichage d'un écran rouge devant vos pages dans les navigateurs. Le traiter vite limite la durée pendant laquelle vos visiteurs sont détournés.

Lire la fiche complète sur Alerte site compromis (Search Console)

Création de site Fiche détaillée Arborescence de site

L'organisation des pages les unes par rapport aux autres.

Elle détermine ce qu'un visiteur trouve en deux clics et ce qu'il ne trouvera jamais. Elle se décide avant le graphisme, parce qu'elle conditionne le menu, les adresses des pages et la façon dont les moteurs parcourent le site.

Lire la fiche complète sur Arborescence de site

Sécurité WordPress Fiche détaillée Attaque par force brute

Une attaque par force brute est une série d'essais automatisés de couples identifiant et mot de passe jusqu'à ce que l'un fonctionne.

Elle ne cherche aucune faille dans le code, elle exploite un mot de passe devinable et une page de connexion qui accepte un nombre illimité d'essais. Les tentatives arrivent de machines infectées réparties dans le monde, ce qui rend le blocage adresse par adresse peu efficace. Même sans succès, le volume consomme des ressources du serveur et se voit dans les journaux.

Lire la fiche complète sur Attaque par force brute

Sécurité WordPress Fiche détaillée Authentification à double facteur

L'authentification à double facteur ajoute à la connexion une seconde preuve indépendante du mot de passe, le plus souvent un code temporaire lu sur un téléphone.

Elle répond au seul cas que le mot de passe ne couvre pas : celui où quelqu'un d'autre le connaît, par fuite de base, par réemploi d'un mot de passe utilisé ailleurs ou par essais automatisés. Sur WordPress, elle s'ajoute par une extension, s'active compte par compte et peut être rendue obligatoire pour un rôle entier. Masquer la page de connexion ou limiter les tentatives réduit le bruit sans vérifier l'identité de personne : ce sont trois gestes complémentaires, pas interchangeables.

Lire la fiche complète sur Authentification à double facteur

C

19 termes

Core Web Vitals Fiche détaillée Cache de bord

Le cache de bord est la copie de page conservée par le serveur de l'hébergeur, en avant de WordPress, et servie au visiteur sans que le site soit exécuté.

C'est la couche la plus rapide et la plus discrète, celle qui explique qu'une page corrigée reste parfois affichée à l'ancienne alors que le cache de l'extension a bien été vidé. Sur les hébergements qui font tourner le serveur LiteSpeed, un en-tête de réponse indique si la page servie venait de cette copie ou du site lui-même. La copie se construit à la première visite, ce qui veut dire que le premier visiteur paie le calcul complet et que les suivants en héritent.

Lire la fiche complète sur Cache de bord

Core Web Vitals Fiche détaillée Cache de page

Une copie prête à servir d'une page, pour éviter de la recalculer à chaque visite.

Sans cache, WordPress reconstruit la page à chaque visiteur, requêtes en base, assemblage du thème, exécution des extensions. Avec cache, il renvoie la copie déjà prête. C'est souvent le gain de vitesse le plus rapide à obtenir.

Lire la fiche complète sur Cache de page

Core Web Vitals Fiche détaillée Cache navigateur

Le cache navigateur est la copie que le navigateur d'un visiteur conserve des fichiers déjà téléchargés, pour ne pas les redemander à chaque page.

Il ne se règle pas dans le navigateur mais dans la réponse du serveur, par les en-têtes qui annoncent combien de temps un fichier reste valable. Bien posé, il ne change rien à la première visite et supprime presque tout le trafic des suivantes. Mal posé, il sert une ancienne feuille de style pendant des semaines à des visiteurs qui n'ont aucun moyen de s'en apercevoir.

Lire la fiche complète sur Cache navigateur

Création de site Fiche détaillée Cahier des charges

Le document qui fixe ce que le site doit faire, avant qu'on le construise.

Il décrit les pages, les fonctions attendues et ce qui est explicitement hors périmètre. Son absence est la première cause de dérive de budget, parce que chaque ajout se discute alors sans référence commune.

Lire la fiche complète sur Cahier des charges

Sécurité WordPress Fiche détaillée Certificat SSL/TLS

Un certificat SSL/TLS est le fichier qui permet à un site de chiffrer ses échanges avec les visiteurs et de prouver qu'il est bien le site du domaine affiché dans la barre d'adresse.

Il ne dit rien du sérieux de l'entreprise ni de la qualité du site, il atteste seulement le contrôle du nom de domaine. La plupart des certificats sont aujourd'hui délivrés gratuitement et automatiquement par l'hébergeur, pour une durée courte, et renouvelés sans intervention. Le cadenas du navigateur signale sa présence, pas la sécurité générale du site.

Lire la fiche complète sur Certificat SSL/TLS

Core Web Vitals Fiche détaillée Chargement différé (lazy loading)

Le chargement différé consiste à ne télécharger une image ou une vidéo qu'au moment où le visiteur s'approche de l'endroit où elle s'affiche.

Le navigateur sert d'abord ce qui est visible et laisse le reste en attente, ce qui allège fortement une page longue. WordPress l'applique tout seul aux images depuis sa version 5.5 et aux cadres intégrés depuis la 5.7. Le réglage devient nuisible sur une seule catégorie d'images, celles du premier écran, qui sont justement celles que Google mesure.

Lire la fiche complète sur Chargement différé (lazy loading)

Sécurité WordPress Fiche détaillée Cheval de Troie

Un programme malveillant qui se présente comme un fichier ou une extension légitime pour s'installer sur le site et l'ouvrir à un attaquant.

Sur WordPress, il prend le plus souvent la forme d'une extension ou d'un thème téléchargé hors du répertoire officiel, ou d'un fichier glissé parmi ceux du site. Une fois en place, il ne se voit pas : le site fonctionne normalement pendant que l'attaquant garde un accès. Le contrôle le plus fiable consiste à comparer les fichiers du site à leurs versions officielles.

Lire la fiche complète sur Cheval de Troie

Sécurité WordPress Fiche détaillée Clés de sécurité de wp-config

Les clés de sécurité de WordPress sont huit longues chaînes inscrites dans le fichier wp-config.php, qui servent à signer les cookies de connexion du site.

Elles n'ouvrent aucun accès et ne chiffrent aucune donnée : elles rendent les cookies de session propres à l'installation et impossibles à fabriquer ailleurs. Les remplacer déconnecte d'un coup toutes les personnes connectées, y compris un intrus qui détiendrait un cookie volé encore valable. C'est pour cette raison que leur rotation figure parmi les gestes obligatoires après une compromission, au même rang que le changement des mots de passe. WordPress publie un générateur officiel qui produit les huit valeurs d'un seul appel.

Lire la fiche complète sur Clés de sécurité de wp-config

Maintenance WordPress Fiche détaillée Cœur de WordPress

Les fichiers de WordPress lui-même, sans les extensions ni le thème.

Il est identique sur des millions de sites, ce qui le rend à la fois très surveillé et très ciblé. Ses mises à jour sont les plus sûres à appliquer, parce qu'elles sont testées à grande échelle avant publication.

Lire la fiche complète sur Cœur de WordPress

Maintenance WordPress Fiche détaillée Compatibilité PHP

La capacité de WordPress, du thème et des extensions à fonctionner avec la version de PHP du serveur.

PHP est le langage qui exécute WordPress. Une version en fin de vie ne reçoit plus de correctifs de sécurité, et ce sont presque toujours le thème et les extensions anciennes qui empêchent d'en changer, pas WordPress lui-même.

Lire la fiche complète sur Compatibilité PHP

Création de site Fiche détaillée Conception adaptative (responsive)

La manière de construire une seule page qui se réorganise selon la taille de l'écran.

Elle combine des largeurs exprimées en proportions, des images qui ne dépassent jamais leur conteneur et des règles de mise en forme conditionnées à la largeur disponible. Une balise déclarant la zone d'affichage commande tout le reste sur mobile. Sans elle le navigateur dessine la page pour un grand écran puis la réduit, et le texte devient illisible.

Lire la fiche complète sur Conception adaptative (responsive)

Maintenance WordPress Fiche détaillée Conflit d'extensions

Un conflit d'extensions est le dysfonctionnement qui apparaît quand deux extensions installées ensemble se gênent, alors que chacune fonctionne seule.

La cause n'est presque jamais une extension défectueuse mais une ressource que deux codes se disputent au même moment. Le diagnostic ne se devine pas, il s'obtient en isolant par moitiés sur une copie du site. La dernière extension installée n'est pas forcément la fautive, elle est seulement celle qui a rendu le conflit visible.

Lire la fiche complète sur Conflit d'extensions

Création de site Fiche détaillée Constructeur de page

Une extension qui compose les pages d'un site à la souris, par blocs, sans écrire de code.

L'outil remplace l'éditeur natif de WordPress par sa propre interface et enregistre la mise en page dans un format qui lui est propre. Il fait gagner du temps au démarrage et il en coûte ensuite, parce que le contenu n'est plus lisible sans lui. Le choix se juge donc sur la durée de vie du site, pas sur la vitesse de la première maquette.

Lire la fiche complète sur Constructeur de page

Maintenance WordPress Fiche détaillée Contrat de maintenance

L'engagement écrit qui fixe ce qui est fait sur un site, à quelle fréquence, et ce qui se passe le jour où quelque chose casse.

La plupart des désaccords portent sur ce qui n'a jamais été écrit : le périmètre exact, le délai de réaction, et le sort des sauvegardes et des accès quand la relation s'arrête. Un contrat qui énumère des tâches sans dire à quelle échéance elles sont dues ne se vérifie pas, il se croit. C'est donc un document de gouvernance avant d'être un document technique.

Lire la fiche complète sur Contrat de maintenance

Sécurité WordPress Fiche détaillée Contrôle d'intégrité du cœur

La comparaison des fichiers de WordPress avec leur version officielle.

WordPress publie l'empreinte de chacun de ses fichiers. Comparer permet de repérer en quelques secondes ceux qui ont été modifiés. C'est le point de départ d'un diagnostic, et cela ne dit rien des extensions ni du thème, qui demandent un autre examen.

Lire la fiche complète sur Contrôle d'intégrité du cœur

Core Web Vitals Fiche détaillée Core Web Vitals

Les trois mesures par lesquelles Google évalue l'expérience de vos visiteurs.

Vitesse d'affichage du contenu principal, délai de réaction aux interactions, et stabilité de la mise en page. Elles sont relevées sur des visites réelles, pas en laboratoire, et remontées dans la Search Console.

Lire la fiche complète sur Core Web Vitals

Sécurité WordPress Fiche détaillée Cross-site scripting (XSS)

Une attaque qui fait exécuter un script malveillant dans le navigateur des visiteurs d'un site, en le glissant dans une page qui affiche une saisie sans la neutraliser.

Le site n'est pas la victime directe : ce sont ses visiteurs et ses administrateurs, dont le navigateur exécute le script comme s'il venait du site lui-même. Sur WordPress, la faille se trouve presque toujours dans une extension ou un thème qui réaffiche un champ, un commentaire ou un paramètre d'adresse sans l'échapper. Un administrateur connecté qui ouvre la mauvaise page peut suffire à donner la main sur tout le site.

Lire la fiche complète sur Cross-site scripting (XSS)

Core Web Vitals Fiche détaillée Cumulative Layout Shift (CLS)

À quel point les éléments de la page bougent pendant le chargement.

Vous commencez à lire, une image finit de charger, et le texte se décale sous vos yeux. La cause la plus fréquente est une image dont les dimensions ne sont pas déclarées, le navigateur ne peut alors pas lui réserver sa place.

Lire la fiche complète sur Cumulative Layout Shift (CLS)

Sécurité WordPress Fiche détaillée CVE

Un CVE est l'identifiant public et unique attribué à une faille de sécurité connue, sous la forme CVE suivie de l'année et d'un numéro.

Il ne décrit pas la gravité, il nomme la faille pour que tout le monde parle de la même chose : l'éditeur, l'hébergeur, l'outil de scan et le prestataire de maintenance. Pour un site WordPress, un CVE concerne le cœur, une extension, un thème ou la version de PHP installée. La question utile n'est jamais de savoir si un CVE existe, mais si la version que vous faites tourner est concernée.

Lire la fiche complète sur CVE

D

4 termes

Sécurité WordPress Fiche détaillée Défiguration (defacement)

Le remplacement visible d'une page par le message de l'attaquant.

C'est la forme la plus voyante de piratage, et paradoxalement la moins dangereuse pour votre activité, parce qu'elle se constate immédiatement. Les compromissions discrètes coûtent plus cher, puisqu'elles durent.

Lire la fiche complète sur Défiguration (defacement)

Core Web Vitals Fiche détaillée Données de champ

Les mesures relevées sur les visites réelles de votre site.

Ce sont elles que Google utilise pour son évaluation. Elles reflètent vos vrais visiteurs, leurs téléphones et leurs connexions. Un site peut donc être bien noté en laboratoire et mal noté en réalité.

Lire la fiche complète sur Données de champ

Core Web Vitals Fiche détaillée Données de laboratoire

Les mesures produites par un outil qui simule une visite.

Elles servent à diagnostiquer, parce qu'elles sont reproductibles et détaillées. Elles ne prouvent rien sur l'expérience réelle. Un outil comme PageSpeed Insights estime dans un environnement standard, il ne mesure pas ce que vivent vos visiteurs.

Lire la fiche complète sur Données de laboratoire

Sécurité WordPress Fiche détaillée Durcissement (hardening)

L'ensemble des réglages qui réduisent la surface d'attaque d'un site.

Droits sur les fichiers, désactivation de l'éditeur de code intégré, limitation des tentatives de connexion, retrait des services inutilisés. Aucun ne rend un site inviolable, mais ensemble ils écartent la quasi-totalité des attaques automatisées, qui sont l'essentiel du volume.

Lire la fiche complète sur Durcissement (hardening)

E

7 termes

Maintenance WordPress Fiche détaillée Écran blanc de la mort

Une page entièrement blanche, sans message d'erreur.

Elle signale presque toujours une erreur fatale de PHP, provoquée par une extension, le thème, ou une incompatibilité de version. Le message existe, il est simplement masqué. Le journal des erreurs du serveur le contient.

Lire la fiche complète sur Écran blanc de la mort

Maintenance WordPress Fiche détaillée Éditeur de blocs

L'éditeur de blocs est l'écran de rédaction de WordPress dans lequel chaque élément d'un contenu, titre, paragraphe, image ou bouton, est un bloc réglé et déplacé séparément.

Il est livré avec WordPress depuis la version 5.0 de décembre 2018 et remplace l'ancien éditeur en un seul champ de texte. Il n'est pas un constructeur de pages vendu à part et il n'en a ni les réglages de mise en page ni les dépendances. Le contenu qu'il produit est conservé en base sous forme de texte balisé par des commentaires, ce qui permet de le relire et de le récupérer sans l'outil qui l'a écrit.

Lire la fiche complète sur Éditeur de blocs

Sécurité WordPress Fiche détaillée Élévation de privilèges

Une attaque qui permet à un compte aux droits limités, ou à un simple visiteur, d'obtenir des droits qu'il ne devrait pas avoir, jusqu'à ceux d'un administrateur.

WordPress répartit les droits entre des rôles, de l'abonné qui ne fait que lire à l'administrateur qui peut tout modifier. Une élévation de privilèges exploite une extension qui oublie de vérifier ces droits avant d'agir, par exemple pour changer le rôle d'un compte ou modifier un réglage. Elle transforme souvent une faille mineure en prise de contrôle complète du site.

Lire la fiche complète sur Élévation de privilèges

Sécurité WordPress Fiche détaillée Énumération des utilisateurs

L'énumération des utilisateurs est la collecte automatisée des identifiants de connexion d'un site, obtenus depuis des adresses publiques qui révèlent le nom des comptes.

Un identifiant connu réduit de moitié le travail d'une attaque par force brute, qui n'a plus que le mot de passe à trouver. Les fuites viennent des archives d'auteur, de l'API REST ou des flux automatiques, jamais d'une intrusion. C'est une phase de reconnaissance qui précède l'attaque et se mesure dans les journaux du serveur.

Lire la fiche complète sur Énumération des utilisateurs

Maintenance WordPress Fiche détaillée Extension (plugin)

Une extension, ou plugin, est un paquet de fichiers déposé à côté de WordPress pour lui faire faire quelque chose que son cœur ne fait pas, sans modifier ce cœur.

Elle s'accroche à des points d'entrée prévus par WordPress, ce qui lui permet de tout changer sans qu'aucun fichier du cœur ne soit touché, et explique aussi que deux extensions branchées au même endroit puissent se contredire. Chaque extension installée est un logiciel de plus à tenir à jour et une surface d'attaque supplémentaire, puisqu'elle s'exécute avec les mêmes droits que WordPress. Une extension désactivée n'est pas supprimée pour autant : ses fichiers restent sur le serveur, à leur dernière version, et plus personne ne les surveille.

Lire la fiche complète sur Extension (plugin)

Sécurité WordPress Fiche détaillée Extension abandonnée

Une extension abandonnée est une extension WordPress dont l'auteur ne publie plus de mise à jour, ce qui laisse ses failles connues ouvertes sans qu'aucune alerte n'apparaisse dans le tableau de bord.

Elle continue de fonctionner normalement, et c'est ce qui la rend difficile à repérer : un site ne ralentit pas et n'affiche aucun message parce qu'une extension n'est plus maintenue. Le signal se lit ailleurs, dans l'annuaire officiel de WordPress, qui affiche la date de la dernière mise à jour, la version de WordPress testée et, le cas échéant, la fermeture de la fiche. Une extension retirée de cet annuaire ne recevra plus jamais de correctif, pas même de sécurité.

Lire la fiche complète sur Extension abandonnée

Sécurité WordPress Fiche détaillée Extension nulled

Une extension payante redistribuée gratuitement, modifiée au passage.

C'est une cause d'infection très courante et rarement soupçonnée, parce que l'extension fonctionne normalement. Le code ajouté ouvre un accès permanent. L'économie apparente se paie ensuite en nettoyage.

Lire la fiche complète sur Extension nulled

F

3 termes

Sécurité WordPress Fiche détaillée Faille zero-day

Une vulnérabilité exploitée ou rendue publique avant que l'éditeur du logiciel ait publié un correctif.

Le nom vient du nombre de jours dont l'éditeur a disposé pour la corriger : zéro. Pendant cette fenêtre, même un site parfaitement à jour est exposé, puisque la version la plus récente contient encore la faille. Sur WordPress, elle touche surtout les extensions et les thèmes. Ce qui limite les dégâts se prépare avant : moins d'extensions installées, un filtrage en amont et une sauvegarde restaurable.

Lire la fiche complète sur Faille zero-day

Maintenance WordPress Fiche détaillée Fin de vie de PHP

La fin de vie d'une version de PHP est la date à partir de laquelle elle ne reçoit plus aucun correctif, pas même de sécurité.

Chaque branche de PHP traverse trois états, et c'est le deuxième qui trompe : elle reste listée parmi les versions supportées alors qu'elle ne reçoit plus que des correctifs de sécurité. Les dates sont publiées des années à l'avance sur php.net, donc l'échéance est connue longtemps avant d'arriver. Ce qui se décide n'est pas la date, c'est le moment de monter de version avant elle.

Lire la fiche complète sur Fin de vie de PHP

Création de site Fiche détaillée Formulaire de contact

Un formulaire de contact est le bloc de champs publié sur une page du site, par lequel un visiteur envoie un message sans ouvrir sa propre messagerie.

Derrière l'apparence, c'est un traitement complet : une page affiche les champs, le serveur vérifie ce qui est envoyé, écarte les robots, puis transmet le message par courrier électronique ou l'enregistre dans la base. Les trois maillons se règlent séparément et c'est ce qui explique qu'un formulaire puisse paraître fonctionner alors que rien n'arrive. Il collecte aussi des données personnelles, ce qui lui vaut des obligations que n'a pas le reste du site.

Lire la fiche complète sur Formulaire de contact

G

1 terme

Sécurité WordPress Fiche détaillée Google Safe Browsing

Le service de Google qui tient la liste des sites dangereux et fait afficher un avertissement aux internautes avant qu'ils y entrent.

Chrome l'interroge, Firefox s'en sert aussi, tout comme la recherche Google et Gmail. Un site WordPress piraté qui diffuse un logiciel malveillant ou une page d'hameçonnage peut y être inscrit, et ses visiteurs tombent alors sur un écran rouge. La sortie de la liste passe par le nettoyage du site puis une demande d'examen dans la Search Console.

Lire la fiche complète sur Google Safe Browsing

H

2 termes

Core Web Vitals Fiche détaillée Hébergement mutualisé

L'hébergement mutualisé place plusieurs sites de clients différents sur un même serveur, dont ils partagent la puissance.

C'est la formule la plus répandue, et son défaut est mécanique : la charge des voisins entre dans votre temps de réponse. Le compte reste isolé du point de vue des fichiers, mais pas du point de vue des ressources, et un pic d'activité chez un autre site se lit sur le vôtre. Cela ne le disqualifie pas, cela indique seulement le moment où un plafond est atteint et où il ne sert plus à rien d'optimiser le site lui-même.

Lire la fiche complète sur Hébergement mutualisé

Création de site Fiche détaillée Hébergement web

L'hébergement web est la location de l'espace serveur et des services qui exécutent votre site et le rendent joignable en permanence.

Un hébergement se juge sur ce qu'il exécute, pas sur l'espace disque annoncé. WordPress demande PHP, une base de données et HTTPS, et la documentation du projet recommande PHP 8.3 ou plus récent avec MariaDB 10.11 ou MySQL 8.0. Le contrat porte aussi trois questions qui se posent rarement au moment de souscrire : qui détient le compte, quelles sauvegardes existent réellement, et comment on part.

Lire la fiche complète sur Hébergement web

I

3 termes

Sécurité WordPress Fiche détaillée Injection de spam SEO

L'ajout de pages ou de liens étrangers dans un site, pour le référencement d'un tiers.

Vous ne les voyez pas en naviguant, mais Google les indexe. Le symptôme classique est une chute de trafic accompagnée de requêtes sans rapport avec votre activité dans la Search Console. Le préjudice est double, votre site perd son classement et sert celui d'un autre.

Lire la fiche complète sur Injection de spam SEO

Sécurité WordPress Fiche détaillée Injection SQL

Une attaque qui glisse des instructions de base de données dans un champ de saisie pour lire, modifier ou effacer des données du site.

Elle vise tout ce qui transmet une saisie à la base : formulaire, recherche, paramètre d'adresse. Le cœur de WordPress s'en protège en préparant ses requêtes, mais une extension mal écrite peut rouvrir la porte. C'est pourquoi les failles d'injection publiées concernent presque toujours des extensions, rarement WordPress lui-même.

Lire la fiche complète sur Injection SQL

Core Web Vitals Fiche détaillée Interaction to Next Paint (INP)

Le temps que met la page à répondre quand on clique ou qu'on tape.

La page est affichée, mais le navigateur exécute encore du code, un menu s'ouvre en retard, un bouton semble ignoré. Le seuil publié par Google sur web.dev est de 200 millisecondes. Cette mesure a remplacé la précédente, le FID, en mars 2024.

Lire la fiche complète sur Interaction to Next Paint (INP)

L

2 termes

Core Web Vitals Fiche détaillée Largest Contentful Paint (LCP)

Le temps avant que le visiteur voie l'essentiel de la page.

Ni le premier pixel, ni la fin du chargement, mais le moment où l'élément le plus important devient visible. Google publie un seuil de 2,5 secondes sur web.dev, au delà duquel l'expérience est jugée insuffisante.

Lire la fiche complète sur Largest Contentful Paint (LCP)

Sécurité WordPress Fiche détaillée Logiciel malveillant (malware)

Du code introduit dans un site pour servir les intérêts d'un tiers.

Il ne cherche pas forcément à casser le site. Il peut se contenter d'y ajouter des pages, de rediriger une partie des visiteurs, ou d'envoyer des courriels en votre nom. Un site qui marche n'est donc pas une preuve qu'il est sain.

Lire la fiche complète sur Logiciel malveillant (malware)

M

11 termes

Maintenance WordPress Fiche détaillée Maintenance applicative

L'entretien du logiciel qui fait tourner le site, par opposition au serveur.

Elle couvre WordPress, ses extensions et son thème. L'hébergeur s'occupe de la machine et du système. Cette frontière explique beaucoup de malentendus, un hébergeur qui annonce de la maintenance ne met pas vos extensions à jour.

Lire la fiche complète sur Maintenance applicative

Maintenance WordPress Fiche détaillée Maintenance corrective

L'intervention qui répare un dysfonctionnement déjà survenu.

Page blanche, formulaire muet, boutique qui refuse les paiements. Elle est par nature imprévisible et urgente, ce qui la rend plus coûteuse que la prévention. La réduire est l'objectif de la maintenance préventive.

Lire la fiche complète sur Maintenance corrective

Maintenance WordPress Fiche détaillée Maintenance évolutive

Les travaux qui font progresser un site plutôt que le maintenir en état.

Ajouter une page de service, changer un formulaire, intégrer un outil. À distinguer de la maintenance préventive, qui évite les pannes, et de la corrective, qui les répare. Ces trois natures de travail n'ont ni le même rythme ni le même budget.

Lire la fiche complète sur Maintenance évolutive

Maintenance WordPress Fiche détaillée Maintenance préventive

Les opérations régulières qui évitent la panne plutôt que de la réparer.

Mises à jour testées, sauvegardes vérifiées, surveillance des erreurs. C'est le travail dont on ne voit jamais le résultat, puisque son résultat est qu'il ne se passe rien.

Lire la fiche complète sur Maintenance préventive

Sécurité WordPress Fiche détaillée Masquage de la page de connexion

Le masquage de la page de connexion consiste à servir le formulaire d'administration à une autre adresse que celle prévue par WordPress.

L'adresse par défaut est identique sur des millions de sites, les robots la visitent donc sans avoir à la chercher. La déplacer supprime le bruit reçu par cette page, mais ne remplace ni un mot de passe solide ni la double authentification. C'est une mesure de tranquillité qui réduit l'exposition, pas un contrôle d'accès.

Lire la fiche complète sur Masquage de la page de connexion

Core Web Vitals Fiche détaillée Minification

La minification retire d'un fichier CSS ou JavaScript tout ce qui ne servait qu'à sa lecture par un humain, espaces, retours à la ligne et commentaires, sans rien changer à son comportement.

Elle allège le fichier avant même la compression du serveur, et les deux techniques se cumulent sur la même page. Le gain reste borné, parce que le texte retiré est précisément celui qui se compressait le mieux. C'est aussi l'option d'optimisation qui casse le plus souvent une page, quand un script réécrit ou deux fichiers regroupés ne supportent pas le traitement, ce qui justifie de l'activer une case à la fois et de mesurer avant et après.

Lire la fiche complète sur Minification

Maintenance WordPress Fiche détaillée Mise à jour majeure et mineure

Une mise à jour majeure change les deux premiers chiffres de la version de WordPress et apporte des fonctionnalités, une mise à jour mineure ne change que le troisième et se limite aux corrections.

La distinction décide de ce qui part tout seul et de ce qui demande une décision. WordPress installe les versions mineures en arrière-plan depuis la version 3.7, alors qu'une version majeure engage la compatibilité du thème et des extensions. Sur un site en production, la question n'est donc pas de mettre à jour ou non, mais dans quel ordre, avec quelle sauvegarde vérifiée, et par quel chemin de retour en arrière.

Lire la fiche complète sur Mise à jour majeure et mineure

Création de site Fiche détaillée Mise en ligne

Le passage d'un site de son environnement de préparation à son adresse publique définitive.

Ce n'est pas une copie de fichiers mais un changement d'adresse. Les liens internes, les images et les réglages enregistrés en base pointent tous vers l'ancienne adresse et doivent être repris. La séquence qui suit décide de ce que Google verra le jour de l'ouverture.

Lire la fiche complète sur Mise en ligne

Sécurité WordPress Fiche détaillée Mise en quarantaine

La mise en quarantaine est l'isolement d'un fichier suspect ou d'un site entier, mis hors d'atteinte sans être détruit.

C'est une décision de suspension, pas une réparation. Elle sert à arrêter les effets d'une compromission tout en conservant la pièce à examiner, parce qu'un fichier effacé emporte avec lui la trace du chemin d'entrée. Elle est toujours provisoire et n'a de sens que si un diagnostic suit.

Lire la fiche complète sur Mise en quarantaine

Maintenance WordPress Fiche détaillée Mises à jour automatiques

Les mises à jour automatiques sont le mécanisme par lequel WordPress installe seul, en arrière-plan, certaines mises à jour du cœur, des extensions, des thèmes et des traductions.

Les traductions et les versions mineures du cœur partent seules sur la quasi-totalité des sites, alors que les extensions et les thèmes ne se mettent à jour d'eux-mêmes que si quelqu'un l'a demandé, un par un. Pour les versions majeures du cœur, le comportement par défaut dépend de la date d'installation du site, ce qui fait que deux sites administrés de la même façon peuvent réagir différemment. Le réglage se lit à trois endroits, l'écran des mises à jour, les constantes du fichier de configuration et les filtres posés par une extension, et la constante l'emporte sur ce qui est affiché dans l'administration.

Lire la fiche complète sur Mises à jour automatiques

Maintenance WordPress Fiche détaillée Mode de récupération

Le dispositif de WordPress qui, après une erreur fatale causée par une extension ou un thème, envoie à l'administrateur un lien de connexion où le coupable est mis en pause.

Introduit avec WordPress 5.2, il permet d'entrer dans l'administration d'un site en panne sans passer par le serveur. Il ne répare rien, le site reste cassé pour les visiteurs tant que l'élément fautif n'est pas désactivé ou corrigé. Il ne couvre ni le cœur ni les extensions obligatoires, et le courriel ne part que si l'erreur touche l'administration ou la page de connexion.

Lire la fiche complète sur Mode de récupération

N

2 termes

Sécurité WordPress Fiche détaillée Nettoyage de site infecté

La remise en état d'un site compromis, fichiers et base de données.

Le travail ne se limite pas à retirer le code étranger. Il faut aussi identifier par où l'attaquant est entré, fermer ce chemin, changer tous les accès, et vérifier que Google a bien levé son signalement. Sans ces étapes, le nettoyage ne tient pas.

Lire la fiche complète sur Nettoyage de site infecté

Création de site Fiche détaillée Nom de domaine

L'adresse que l'on tape pour atteindre un site, réservée pour une durée limitée.

Un nom de domaine ne s'achète pas une fois pour toutes, il se renouvelle auprès d'un bureau d'enregistrement. Passé l'expiration il reste récupérable trente jours, puis cinq jours encore avant d'être libéré au premier arrivé. Le domaine, l'hébergement et le site sont trois choses distinctes, souvent réparties entre trois prestataires.

Lire la fiche complète sur Nom de domaine

P

5 termes

Core Web Vitals Fiche détaillée PageSpeed Insights

PageSpeed Insights est l'outil de Google qui affiche côte à côte les mesures relevées sur les visites réelles d'une page et celles d'un test simulé.

Les deux moitiés du rapport ne disent pas la même chose et ne se remplacent pas. La partie haute vient du rapport d'expérience utilisateur Chrome, construit sur les 28 derniers jours de visites réelles, et c'est elle qui porte les Core Web Vitals. La partie basse est un test de laboratoire refait à la demande, qui produit le score sur 100 et surtout la liste des causes. Le score n'est pas un objectif, c'est une porte d'entrée dans le diagnostic.

Lire la fiche complète sur PageSpeed Insights

Sécurité WordPress Fiche détaillée Pare-feu applicatif web (WAF)

Un pare-feu applicatif web, ou WAF, filtre les requêtes HTTP adressées à un site et rejette celles qui correspondent à une attaque connue.

L'OWASP le définit comme un pare-feu applicatif pour les applications HTTP, qui applique un jeu de règles à une conversation HTTP. À la différence d'un pare-feu réseau, qui raisonne en adresses et en ports, il lit le contenu de la requête. Sur WordPress, il tient au niveau de l'hébergement ou d'une extension, et son intérêt principal est de répondre avant que PHP ne démarre.

Lire la fiche complète sur Pare-feu applicatif web (WAF)

Sécurité WordPress Fiche détaillée Permissions de fichiers

Les permissions de fichiers déterminent qui a le droit de lire, de modifier et d'exécuter chaque fichier et chaque dossier d'un site sur son serveur.

La documentation WordPress recommande 755 pour les dossiers et 644 pour les fichiers, ce qui autorise le propriétaire à écrire et tous les autres à lire seulement. Un fichier accessible en écriture par tous permet à n'importe quel compte du serveur de le remplacer, y compris un processus compromis appartenant à un autre site. Les permissions ne bloquent pas une intrusion par une faille d'extension, elles limitent ce que l'intrus peut faire ensuite et où il peut écrire.

Lire la fiche complète sur Permissions de fichiers

Sécurité WordPress Fiche détaillée Porte dérobée (backdoor)

Un fichier caché laissé par un attaquant pour revenir après le nettoyage.

C'est la raison pour laquelle supprimer le code visible ne suffit jamais. Sans recherche des portes dérobées, le site est réinfecté quelques jours plus tard, souvent à l'identique. Un nettoyage sérieux commence par les chercher, pas par effacer ce qui se voit.

Lire la fiche complète sur Porte dérobée (backdoor)

Maintenance WordPress Fiche détaillée Préproduction (staging)

Une copie du site servant à tester avant de toucher au site public.

On y applique les mises à jour, on vérifie les pages sensibles, et seulement ensuite on répète l'opération en production. C'est ce qui évite de découvrir un formulaire cassé un vendredi soir.

Lire la fiche complète sur Préproduction (staging)

R

6 termes

Sécurité WordPress Fiche détaillée Redirection malveillante

Un renvoi automatique de vos visiteurs vers un autre site.

Elle est souvent conditionnelle, elle ne se déclenche que pour les visiteurs venant d'un moteur, ou seulement sur mobile. C'est ce qui fait qu'un dirigeant teste son site, le trouve normal, et découvre le problème par un client.

Lire la fiche complète sur Redirection malveillante

Maintenance WordPress Fiche détaillée Règle de sauvegarde 3-2-1

Une convention de sauvegarde qui demande trois copies des données, sur deux supports différents, dont une hors du lieu où le site fonctionne.

Elle ne dit pas comment sauvegarder mais où ranger les copies, pour qu'un même incident ne les emporte pas toutes. Sur un site WordPress hébergé en mutualisé, la condition la plus souvent manquée est la copie hors du serveur et hors du compte d'hébergement. La CNIL recommande d'en conserver au moins une sur un site géographiquement distinct et d'en isoler au moins une hors ligne.

Lire la fiche complète sur Règle de sauvegarde 3-2-1

Core Web Vitals Fiche détaillée Ressource bloquant le rendu

Une ressource bloquant le rendu est un fichier CSS ou JavaScript que le navigateur doit télécharger et traiter avant d'afficher le moindre pixel de la page.

Le serveur a pourtant déjà envoyé tout le texte, mais le navigateur attend d'avoir lu ces fichiers avant de peindre quoi que ce soit. Sur WordPress, chaque extension dépose en général sa propre feuille de style et son propre script dans l'en-tête, sur toutes les pages du site et pas seulement sur celles qui en ont besoin. Ce temps d'attente est compté dans le Largest Contentful Paint, la mesure que Google observe.

Lire la fiche complète sur Ressource bloquant le rendu

Sécurité WordPress Fiche détaillée Restauration après piratage

Le retour à un état sain après une intrusion, qui ne se confond pas avec la remise en ligne d'une sauvegarde.

Une sauvegarde postérieure à l'intrusion contient déjà l'infection, et une sauvegarde antérieure ramène la faille par laquelle l'attaquant est entré. Le choix se fait donc sur la date de compromission, pas sur celle de la dernière sauvegarde. C'est cette date qu'il faut établir avant de toucher au site.

Lire la fiche complète sur Restauration après piratage

Maintenance WordPress Fiche détaillée Retour arrière (rollback)

Le retour à l'état précédent quand une modification tourne mal.

Il suppose une sauvegarde récente et testée, et de savoir en combien de temps elle se restaure. Un retour arrière qui n'a jamais été essayé reste une hypothèse, pas une garantie.

Lire la fiche complète sur Retour arrière (rollback)

Sécurité WordPress Fiche détaillée Rotation des identifiants

Le remplacement des mots de passe, clés et jetons d'accès d'un site par de nouvelles valeurs, avec révocation des anciennes.

Sur un site WordPress, elle ne se limite pas au mot de passe d'administration : l'accès à l'hébergement, la base de données, les clés de sécurité, les mots de passe d'application et les clés de service des extensions en font partie. Après une intrusion, elle est indispensable, parce qu'un pirate a pu copier ces secrets. En dehors de ce cas, le changement périodique imposé à tous n'est plus recommandé pour les comptes ordinaires.

Lire la fiche complète sur Rotation des identifiants

S

2 termes

Maintenance WordPress Fiche détaillée Sauvegarde de site

Une sauvegarde de site WordPress est une copie datée de deux choses indissociables, la base de données et les fichiers, à partir de laquelle le site peut être remonté à l'identique.

La base contient les textes, les réglages et la liste des médias, les fichiers contiennent le cœur, le thème, les extensions et les images. Copier le dossier du site ne sauvegarde donc pas la base, qui vit dans un service séparé, et l'export de la base ne contient aucune image. La documentation de WordPress demande une sauvegarde avant chaque mise à jour et plusieurs copies conservées à des endroits différents. Une sauvegarde qui n'a jamais été restaurée ailleurs reste une hypothèse, pas une garantie.

Lire la fiche complète sur Sauvegarde de site

Sécurité WordPress Fiche détaillée Site WordPress piraté

Un site dont un tiers a pris le contrôle, en totalité ou en partie.

Le piratage est rarement spectaculaire. Le plus souvent le site continue de fonctionner normalement pour vous, pendant qu'il sert autre chose à vos visiteurs ou à Google. C'est ce qui explique qu'une infection passe des semaines inaperçue.

Lire la fiche complète sur Site WordPress piraté

T

3 termes

Maintenance WordPress Fiche détaillée Thème enfant

Un thème qui hérite d'un autre, pour le modifier sans le toucher.

Les personnalisations vivent dans l'enfant, le thème d'origine continue de recevoir ses mises à jour. Sans lui, chaque mise à jour du thème efface les modifications. C'est le point qui distingue un site tenu d'un site bricolé.

Lire la fiche complète sur Thème enfant

Création de site Fiche détaillée Thème WordPress

L'ensemble des fichiers qui décident de l'apparence et de la mise en page.

Le même contenu affiché par deux thèmes donne deux sites différents. C'est aussi une part importante du code exécuté à chaque visite, donc un facteur de vitesse et de sécurité, pas seulement un choix esthétique.

Lire la fiche complète sur Thème WordPress

Core Web Vitals Fiche détaillée Time to First Byte (TTFB)

Le délai avant que le serveur commence à répondre.

Il précède tout le reste, aucune optimisation de la page ne le compense. Un temps élevé pointe le serveur, la base de données ou l'absence de cache, pas le poids des images.

Lire la fiche complète sur Time to First Byte (TTFB)

V

1 terme

Création de site Fiche détaillée Verrouillage par constructeur

La dépendance d'un site au constructeur de page qui l'a fabriqué.

Le contenu est enregistré dans un format propre à l'outil. Désactiver l'extension ne renvoie pas au texte d'origine mais à des balises inutilisables. Changer de constructeur revient donc à refaire les pages, pas à les déplacer.

Lire la fiche complète sur Verrouillage par constructeur

W

1 terme

Sécurité WordPress Fiche détaillée Web shell

Un web shell est un fichier déposé par un attaquant sur un site, souvent un simple fichier PHP, qui lui rend le contrôle du serveur depuis un navigateur ordinaire.

C'est l'outil de travail qui suit une intrusion, pas l'intrusion elle-même. Il permet de parcourir les fichiers, d'en téléverser, d'en modifier et bien souvent de lancer des commandes sur le serveur, sans jamais se connecter à WordPress. MITRE le classe comme un composant logiciel ajouté au serveur pour maintenir l'accès. Un web shell se cache dans un nom qui imite une extension ou un fichier de cache, et il survit à un changement de mot de passe.

Lire la fiche complète sur Web shell

X

1 terme

Sécurité WordPress Fiche détaillée XML-RPC

XML-RPC est l'interface d'appel à distance de WordPress, servie par le fichier xmlrpc.php, qui laisse un logiciel extérieur publier ou modifier le contenu d'un site sans passer par le tableau de bord.

Née pour les clients de publication de bureau et les applications mobiles, cette interface a été largement remplacée par l'API REST pour les usages modernes. Elle accepte des identifiants, ce qui en fait une porte d'entrée aussi visitée que la page de connexion. La documentation WordPress la désigne comme une cible fréquente des attaques par force brute et conseille de la désactiver quand elle ne sert pas.

Lire la fiche complète sur XML-RPC

Passer de la théorie à votre site

Ces mots concernent-ils votre site, oui ou non ?

L'audit gratuit répond dans votre cas : état technique, temps de chargement, et ce que Google voit réellement de vos pages. Un constat écrit, sans engagement et sans jargon.