Retour au blog

Sécurité WordPress

Plugins WordPress : lesquels ralentissent ou fragilisent réellement un site ?

Comment repérer un plugin WordPress risqué, abandonné ou trop lourd sans publier une blacklist arbitraire qui devient fausse après chaque mise à jour.

Plugins WordPress : lesquels ralentissent ou fragilisent réellement un site ?

Les listes de « plugins WordPress à bannir » vieillissent très mal. Une extension peut corriger un problème, changer de propriétaire, être abandonnée ou devenir incompatible en quelques mois. À l’inverse, un plugin populaire n’est pas automatiquement adapté à tous les sites.

La méthode durable consiste à évaluer chaque extension selon son utilité, sa maintenance, ses permissions, son coût de performance et sa capacité à être remplacée proprement.

Les vrais signaux d’alerte

Un plugin mérite un examen prioritaire lorsqu’il présente plusieurs de ces symptômes :

  • aucune mise à jour récente alors que WordPress et PHP ont évolué ;
  • compatibilité non confirmée avec la version utilisée ;
  • avis récents signalant des incidents ou un support absent ;
  • fonctionnalité déjà fournie par WordPress, le thème ou l’hébergeur ;
  • chargement de scripts et styles sur toutes les pages sans nécessité ;
  • écriture de fichiers, exécution de code ou accès administrateur disproportionné ;
  • données impossibles à exporter ;
  • dépendance à un service externe opaque ;
  • erreurs PHP, requêtes lentes ou tâches planifiées qui s’accumulent.

Un seul signal ne suffit pas toujours à condamner l’extension. L’ensemble permet de décider si elle doit être mise à jour, remplacée, isolée ou supprimée.

Mesurer la performance au lieu de deviner

Le nombre de plugins n’est pas une mesure fiable. Cinq extensions lourdes peuvent être pires que vingt petites extensions bien conçues.

Pour identifier le coût réel :

  1. mesurez une page importante avant le changement ;
  2. observez les requêtes réseau, le JavaScript et le CSS ;
  3. contrôlez le temps de réponse serveur et les requêtes de base de données ;
  4. désactivez le plugin sur un environnement de test ;
  5. répétez exactement la même mesure ;
  6. vérifiez les fonctionnalités qui dépendaient du plugin.

Une extension peut être légère sur le front-end mais lourde dans l’administration ou les tâches cron. L’audit doit couvrir les deux côtés.

Les doublons les plus fréquents

Les problèmes apparaissent souvent quand plusieurs extensions interviennent sur la même couche :

  • deux caches de page ;
  • deux outils de minification ;
  • plusieurs plugins SEO générant des balises similaires ;
  • plusieurs systèmes de sauvegarde ;
  • deux CAPTCHA sur le même formulaire ;
  • un CDN configuré dans le plugin, l’hébergeur et le DNS ;
  • plusieurs suites de sécurité appliquant des règles concurrentes.

Choisissez un responsable clair par fonction. Une configuration simple est plus facile à tester, sauvegarder et restaurer.

Sécurité : regarder les capacités et les entrées

Le guide officiel de WordPress insiste sur quelques principes stables : valider et nettoyer les données entrantes, échapper les données affichées, vérifier les permissions et utiliser les API du cœur.

Pour un plugin installé, le propriétaire du site peut surtout vérifier :

  • qui peut accéder à ses réglages ;
  • quelles données il reçoit depuis des formulaires ou API ;
  • où ces données sont envoyées ;
  • s’il crée des comptes, rôles ou clés permanentes ;
  • s’il permet de modifier du PHP ou des fichiers depuis l’administration ;
  • si les correctifs de sécurité sont publiés rapidement.

Téléchargez les extensions depuis une source officielle ou l’éditeur reconnu. Une copie « premium gratuite » obtenue ailleurs peut contenir du code modifié impossible à mettre à jour proprement.

Supprimer un plugin sans casser le site

Ne désinstallez pas directement une extension critique en production. Préparez la sortie :

  1. identifiez les pages, shortcodes, blocs et tâches qui l’utilisent ;
  2. exportez ses données si nécessaire ;
  3. réalisez une sauvegarde restaurable ;
  4. testez sa désactivation sur une copie du site ;
  5. remplacez les shortcodes ou blocs devenus visibles ;
  6. purgez les caches ;
  7. contrôlez le formulaire, le checkout et les pages SEO ;
  8. supprimez seulement après validation.

Certaines extensions laissent des tables, options et tâches planifiées. Ce n’est pas toujours dangereux, mais cela doit être documenté pour éviter d’accumuler des restes au fil des années.

Quand remplacer par du code spécifique ?

Une fonction très simple et stable peut parfois être intégrée au thème ou à un petit plugin interne : un type de contenu, une règle de redirection ou un champ spécifique. Mais du code maison n’est pas automatiquement plus sûr. Il doit être versionné, testé et maintenu.

Gardez une extension reconnue lorsque le domaine évolue vite ou demande une expertise spécialisée : paiement, sauvegarde, e-commerce, authentification ou délivrabilité des e-mails. Réservez le spécifique aux besoins réellement propres à l’entreprise.

Audit trimestriel en dix questions

Pour chaque plugin :

  1. Est-il encore utilisé ?
  2. Qui le maintient ?
  3. Quand a-t-il été mis à jour ?
  4. Existe-t-il un doublon ?
  5. Qu’ajoute-t-il sur le front-end ?
  6. Quelles données traite-t-il ?
  7. Peut-on exporter ses données ?
  8. Que se passe-t-il s’il est désactivé ?
  9. Dispose-t-on d’une sauvegarde testée ?
  10. Qui est responsable de sa mise à jour ?

La documentation officielle Hardening WordPress et le guide de sécurité des plugins fournissent une base plus durable qu’une blacklist figée.

Conclusion

Le plugin le plus risqué est souvent celui dont personne ne connaît plus l’utilité. Un inventaire court, des responsabilités claires et des tests réguliers réduisent à la fois les lenteurs et la surface d’attaque.

Si votre WordPress est devenu difficile à maintenir, commencez par notre guide sur les performances WordPress et la sécurité ou demandez un audit de votre installation.