WordPress ne se met pas à jour automatiquement : trouver la cause et corriger
WordPress installe seul ses versions de sécurité — sauf si quelque chose l'en empêche. Quand une version corrige une faille déjà exploitée, comme la 7.1.2 en septembre 2026, c'est le site qui ne s'est pas mis à jour en silence qui est en danger, et le tableau de bord ne vous le dira pas. L'analyse de vulnérabilités de Relvato vérifie la version réellement installée et nomme ce qui a bloqué la mise à jour. Voici chaque cause et sa solution.
Voir ce qui est réellement installé
Ne vous fiez pas qu'au numéro du tableau de bord : après une mise à jour interrompue, il peut différer des fichiers. Avec un accès shell, lancez wp core version. Ou ouvrez l'analyse de vulnérabilités du site dans Relvato : elle lit la version dans wp-includes/version.php, la compare à la liste des versions non sûres de wordpress.org et la signale — en critique quand la faille figure dans la liste des vulnérabilités exploitées de la CISA.
Quand la version est en retard, le constat dit pourquoi WordPress ne s'est pas mis à jour, parmi les causes ci-dessous. L'extension Relvato 1.34.0 ou plus récente les remonte depuis le site.
Les mises à jour automatiques sont coupées dans wp-config.php
Cherchez dans wp-config.php WP_AUTO_UPDATE_CORE à false, ou AUTOMATIC_UPDATER_DISABLED à true. Ce sont souvent des restes d'une migration ou d'un développeur qui voulait garder la main. Supprimez la ligne, ou mettez define( 'WP_AUTO_UPDATE_CORE', 'minor' ); pour que les versions de sécurité s'installent et que les versions majeures vous attendent.
Avec WP_AUTO_UPDATE_CORE à 'minor', un correctif livré seulement dans une nouvelle version majeure ne s'installe pas seul : mettez à jour depuis Tableau de bord → Mises à jour.
DISALLOW_FILE_MODS bloque toute modification des fichiers, donc aussi les mises à jour. Si vous en avez besoin, mettez à jour par votre déploiement.
Une extension ou votre thème coupe les mises à jour
Certaines extensions coupent les mises à jour automatiques avec un filtre — les extensions de nettoyage et de performance ont souvent un interrupteur pour ça. Relvato nomme l'extension à laquelle il peut attribuer le filtre. Désactivez cette option dans ses réglages, ou retirez l'extension. Un filtre ajouté avec une fonction utilitaire de WordPress lui-même ne peut être attribué à personne ; vérifiez le functions.php de votre thème et les extensions indispensables (must-use).
WP-Cron ne tourne pas
WordPress cherche des mises à jour deux fois par jour, en tâche planifiée. Avec DISABLE_WP_CRON, les tâches planifiées ne tournent que si le serveur appelle lui-même wp-cron.php — et si personne ne l'a configuré, la vérification des mises à jour ne tourne jamais. Ajoutez une tâche cron serveur qui appelle /wp-cron.php de votre site toutes les 5 à 15 minutes, ou retirez DISABLE_WP_CRON.
Sans DISABLE_WP_CRON, les tâches planifiées tournent au gré des visites. Un site avec très peu de trafic, ou un pare-feu qui bloque wp-cron.php, peut prendre des jours de retard. Un cron serveur règle cela aussi.
WordPress ne peut pas écrire ses propres fichiers
Si WordPress a besoin d'identifiants FTP ou SSH pour modifier des fichiers, il ne peut pas se mettre à jour en arrière-plan. Corrigez les droits pour que l'utilisateur du serveur web possède les fichiers de WordPress (votre hébergeur peut le faire), ou réglez FS_METHOD sur direct si les droits le permettent.
Une tentative échouée s'affiche avec l'erreur de WordPress lui-même — files_not_writable, par exemple, veut dire exactement ça.
Autres causes
Une copie sous gestion de versions : si le dossier du site contient .git ou .svn, WordPress ne s'y met pas à jour. Mettez à jour par votre déploiement.
Une mise à jour bloquée : une mise à jour plantée peut laisser un verrou (core_updater.lock). Il se libère seul au bout d'environ 15 minutes ; si Relvato le signale depuis des heures, supprimez cette option ou lancez la mise à jour depuis Tableau de bord → Mises à jour.
L'hébergeur : certains retiennent les mises à jour mineures quelques heures, ou les installent la nuit. Si rien de ce qui précède ne s'applique, revérifiez le lendemain.
Le contrôle des changements : sur les sites où chaque mise à jour attend une validation, une version de sécurité est justement celle qui ne doit pas attendre le retour de congés de quelqu'un. Convenez à l'avance que les versions de sécurité partent le jour même.
FAQ
Relvato met-il WordPress à jour à ma place ?
Non. Contrairement à la mise à jour d'une extension, une mise à jour du cœur de WordPress ne se défait pas proprement. Relvato vous dit ce qui ne va pas et comment le corriger ; vous mettez à jour depuis Tableau de bord → Mises à jour ou par votre déploiement.
Quels sites sont couverts ?
Les sites WordPress connectés avec l'extension Relvato 1.34.0 ou plus récente et l'analyse de vulnérabilités activée. Elle tourne selon la planification de l'analyse.
Pourquoi ma version est-elle dite non sûre alors que les mises à jour automatiques sont activées ?
Parce que la version installée est une version que wordpress.org classe comme non sûre, quels que soient les réglages. Le constat nomme ce qui a bloqué la mise à jour ; si rien ne la bloque, l'hébergeur la retient généralement quelques heures.