WordPress propulse aujourd'hui environ 43 % de tous les sites web du monde. C'est un logiciel puissant, et pour beaucoup de projets il a rendu de grands services. Mais cette domination a une contrepartie que peu de gens vous expliquent avant de vous vendre un site : c'est aussi la plateforme la plus attaquée de la planète. Voici, froidement et chiffres à l'appui, pourquoi nous ne construisons pas votre site dessus.
1. La sécurité : le vrai talon d'Achille
Comme WordPress équipe près d'un site sur deux, les pirates concentrent leurs efforts dessus : une seule faille peut leur ouvrir des millions de sites d'un coup. Les chiffres 2025 donnent le vertige :
- 11 334 nouvelles failles découvertes dans l'écosystème WordPress en 2025 (+42 % en un an).
- Environ 13 000 sites WordPress piratés chaque jour dans le monde.
- Jusqu'à 90 000 attaques par minute visant des sites WordPress (source Wordfence), soit en moyenne 172 tentatives d'attaque par jour et par site.
- 43 % des nouvelles failles s'exploitent sans même avoir besoin de se connecter au site.
Autrement dit : un site WordPress laissé sans surveillance n'est pas « peut-être » à risque — il est activement scanné, en permanence, par des robots automatisés.
2. Les extensions : la fausse bonne idée
La force de WordPress, c'est ses milliers d'extensions (plugins) qui ajoutent des fonctions en un clic. C'est aussi sa plus grande faiblesse. Chaque extension, c'est du code écrit par un tiers que vous installez au cœur de votre site — donc autant de portes d'entrée potentielles.
- 91 % des failles WordPress ne viennent pas du logiciel lui-même, mais des extensions.
- Plus de la moitié des piratages exploitent une extension que le propriétaire n'a jamais mise à jour.
- Plus vous ajoutez d'extensions, plus votre site est lourd, lent… et vulnérable.
Le calcul est simple
Un site vitrine WordPress classique tourne souvent avec 15 à 30 extensions. Chacune doit être à jour, en permanence, sinon elle devient une faille. Un site codé sur-mesure, lui, n'a aucune extension tierce — donc quasiment aucune surface d'attaque.
3. Une course contre la montre permanente
Le plus inquiétant, c'est la vitesse. Entre le moment où une faille est rendue publique et le moment où les robots l'exploitent en masse, il s'écoule 5 heures en médiane. Et 78 % des attaques réussies exploitent une faille connue dans les 24 heures suivant sa publication.
Concrètement, si vous n'appliquez pas une mise à jour dans la journée, vous êtes déjà en retard sur les attaquants. Or 86 % des sites WordPress tournent avec une version qui n'est pas à jour. La sécurité de votre vitrine ne devrait pas dépendre de votre réactivité à installer des correctifs chaque semaine.
4. La lenteur, l'autre effet secondaire
Les extensions qui s'empilent, un thème générique surchargé, une base de données qui gonfle avec le temps : tout cela finit par ralentir le site. Et la lenteur coûte cher :
- Un site qui met plus de 3 secondes à charger perd jusqu'à 70 % de ses visiteurs.
- Google pénalise les sites lents au référencement — vous descendez dans les résultats.
C'est exactement pour ça que la vitesse d'un site est décisive, et qu'un site épuré et léger prend l'avantage.
5. La maintenance : le coût caché
Un site WordPress n'est jamais « fini ». Il faut mettre à jour le cœur, le thème et chaque extension, tester que rien ne casse à chaque fois, sauvegarder, surveiller les intrusions… indéfiniment. Si vous ne le faites pas, la faille arrive. Si vous le faites, cela vous coûte du temps ou un contrat de maintenance mensuel. C'est un budget récurrent qu'on oublie souvent d'annoncer.
« Mais tout le monde utilise WordPress ! »
C'est vrai. Mais WordPress est populaire parce qu'il est gratuit et rapide à lancer, pas parce qu'il donne les sites les plus sûrs ou les plus rapides. Sa popularité est même précisément la raison pour laquelle il est autant attaqué. « Répandu » ne veut pas dire « le meilleur pour vous ».
L'alternative : le site codé sur-mesure
Nous codons chaque site à la main, sans WordPress ni extensions tierces. Le résultat change tout :
- Pas d'extensions = pas de failles connues à exploiter, quasiment aucune surface d'attaque.
- Rien à mettre à jour en urgence : votre site ne dépend pas de correctifs hebdomadaires.
- Léger et rapide : uniquement le code nécessaire, pas le poids de fonctions que vous n'utilisez pas.
- Hébergement moderne et sécurisé : des pages qui se servent quasi instantanément, sans base de données à pirater.
| Site WordPress | Site codé sur-mesure | |
|---|---|---|
| Surface d'attaque | Élevée (cœur + extensions) | Minime (aucune extension) |
| Mises à jour urgentes | En continu, sinon faille | Aucune dans l'urgence |
| Vitesse | Variable, souvent lente | Excellente |
| Référencement | Bon si parfaitement maîtrisé | Optimal dès le départ |
| Tranquillité | Surveillance permanente | Rien à surveiller au quotidien |
Le site le plus sûr, c'est celui qui n'a pas de porte dérobée à protéger.
WordPress reste un bon outil pour certains usages, et nous ne dirons jamais le contraire par principe. Mais pour une vitrine d'entreprise, un site local ou une boutique qui doit être rapide, sûre et tranquille, le sur-mesure est presque toujours le meilleur choix — et souvent moins cher sur la durée, une fois la maintenance déduite.
Envie d'un site rapide, sûr et sans mauvaise surprise ?
On vous conçoit une maquette de votre futur site, offerte et sans engagement, sous 48h.
Recevoir ma maquette gratuite


