Conflit WordPress / WP Engine : ce qui s'est passé et ce que ça change pour votre site
Depuis fin septembre 2024, Automattic et WP Engine s'affrontent publiquement et en justice. Au-delà du feuilleton, ce conflit WordPress rappelle une chose : votre site dépend d'un écosystème. Voici les faits et nos conseils.
par Jérémie Elbaz, Développeur Fullstack Développement & IA
WordPress fait tourner une très large part des sites web, dont de nombreux sites vitrines de PME. Alors quand l'écosystème se déchire, beaucoup de propriétaires de sites s'inquiètent. Le conflit WordPress / WP Engine, qui oppose depuis quelques semaines Matt Mullenweg (cofondateur de WordPress et dirigeant d'Automattic) à l'hébergeur WP Engine, en est l'illustration.
Pas de panique : dans la très grande majorité des cas, votre site ne risque rien à court terme. Mais l'épisode mérite qu'on s'y arrête.
Qui sont les acteurs du conflit ?
Pour comprendre, il faut distinguer trois entités que l'on confond souvent :
- WordPress.org : le site du projet open source. Il distribue le logiciel WordPress, l'annuaire des extensions et des thèmes, et sert les mises à jour. Selon Matt Mullenweg lui-même, il en a le contrôle à titre personnel.
- La WordPress Foundation : l'organisation à but non lucratif qui détient la marque « WordPress ».
- Automattic : l'entreprise dirigée par Matt Mullenweg, qui exploite WordPress.com et d'autres services commerciaux.
En face, WP Engine est un hébergeur spécialisé WordPress, qui édite aussi des extensions populaires, dont Advanced Custom Fields (ACF), très utilisée par les agences pour créer des champs personnalisés.
Chronologie : que s'est-il passé depuis septembre 2024 ?
| Date | Événement |
|---|---|
| 20 septembre | Au WordCamp US, Matt Mullenweg critique publiquement WP Engine. |
| 21 septembre | Billet « WP Engine is not WordPress » sur WordPress.org : il reproche notamment à l'hébergeur de désactiver par défaut les révisions d'articles et de trop peu contribuer au projet. |
| 23 septembre | Échange de mises en demeure entre WP Engine et Automattic, cette dernière invoquant l'usage de la marque. |
| 25 septembre | WordPress.org bloque l'accès de WP Engine à ses ressources (mises à jour, annuaire d'extensions et de thèmes…). |
| 27 septembre | Levée temporaire du blocage jusqu'au 1er octobre. |
| 2 octobre | WP Engine assigne Automattic et Matt Mullenweg devant un tribunal fédéral de Californie. |
| 7 octobre | L'équipe d'ACF publie une mise à jour de sécurité et invite les utilisateurs à télécharger l'extension depuis son propre site. |
| 12 octobre | WordPress.org remplace ACF par un fork, « Secure Custom Fields », dans son annuaire d'extensions. |
À la date où nous écrivons, la procédure judiciaire est en cours et la situation peut encore évoluer.
Quelles conséquences concrètes pour les sites WordPress ?
Si votre site est hébergé chez WP Engine
Pendant le blocage, les sites hébergés chez WP Engine ne pouvaient plus installer ou mettre à jour extensions et thèmes depuis WordPress.org de façon standard. WP Engine indique avoir déployé sa propre solution pour que ses clients continuent de recevoir les mises à jour. Restez attentif aux communications de votre hébergeur.
Si vous utilisez l'extension ACF
C'est le point le plus sensible. Depuis le 12 octobre, la fiche « Advanced Custom Fields » de l'annuaire WordPress.org sert une extension différente, Secure Custom Fields, maintenue par WordPress.org. Les sites qui se mettaient à jour automatiquement depuis l'annuaire peuvent donc avoir basculé sur cette version.
Que faire ?
- Vérifiez quelle extension est réellement installée et d'où proviennent ses mises à jour.
- Décidez consciemment de la source que vous voulez suivre : ACF auprès de son éditeur, ou Secure Custom Fields via WordPress.org.
- Testez toute bascule sur un environnement de préproduction avant de l'appliquer en ligne.
Pour tous les autres sites
Aucune conséquence directe à ce stade. WordPress continue de fonctionner et de recevoir ses mises à jour de sécurité. Mais l'épisode montre qu'une décision prise par une seule personne peut, du jour au lendemain, modifier la façon dont vos extensions se mettent à jour.
Ce que ce conflit révèle : la dépendance à un écosystème
WordPress est open source : son code est libre et le restera. Mais l'infrastructure qui l'entoure (annuaire d'extensions, serveurs de mise à jour, marque) est gérée de façon beaucoup plus centralisée qu'on ne l'imaginait.
C'est le même raisonnement que nous développions dans logiciel métier sur mesure ou SaaS : tout outil implique une dépendance, et l'enjeu est de la connaître et de la maîtriser.
Pour un site WordPress, cette dépendance se situe à plusieurs niveaux :
- Le cœur de WordPress et ses serveurs de mise à jour ;
- Les extensions et leurs éditeurs (parfois une seule personne) ;
- Le thème, souvent acheté sur une place de marché ;
- L'hébergeur, qui peut modifier certains comportements par défaut.
Nos conseils pour sécuriser votre site WordPress
- Faites l'inventaire de vos extensions : lesquelles sont indispensables, qui les édite, d'où viennent leurs mises à jour ? Supprimez celles que vous n'utilisez plus.
- Évitez les mises à jour automatiques aveugles des extensions critiques : testez-les d'abord sur une copie du site.
- Sauvegardez régulièrement, fichiers et base de données, avec une copie stockée ailleurs que chez votre hébergeur.
- Documentez votre site : liste des extensions, licences, accès. C'est précieux en cas de changement de prestataire.
- Suivez l'actualité via les canaux officiels de vos éditeurs d'extensions et de votre hébergeur.
- Ne changez pas d'outil dans l'urgence : WordPress reste une solution solide pour un site vitrine, comme celui que nous avons réalisé pour le Dr Edouard Fouque.
Faut-il quitter WordPress ?
Pour la grande majorité des sites vitrines, non. Le choix de la technologie doit reposer sur vos besoins : un site vitrine éditorial reste un excellent cas d'usage pour WordPress (voir les fondamentaux d'un site vitrine). En revanche, si votre site est devenu un véritable outil métier, avec des règles de gestion complexes, un développement sur mesure (avec un framework comme Laravel, par exemple) peut réduire votre exposition aux extensions tierces.
FAQ
Mon site WordPress risque-t-il de s'arrêter à cause de ce conflit ?
Non. Un site WordPress fonctionne sur votre hébergement, indépendamment de WordPress.org. Le risque porte sur les mises à jour, notamment celles des extensions concernées.
Qu'est-ce que Secure Custom Fields ?
C'est un fork (une copie modifiée) d'Advanced Custom Fields, publié par WordPress.org le 12 octobre 2024 sous l'ancienne fiche d'ACF dans l'annuaire d'extensions.
Dois-je changer d'hébergeur si je suis chez WP Engine ?
Pas nécessairement dans l'urgence. Vérifiez que vos mises à jour se font bien et suivez les communications de votre hébergeur. Un changement d'hébergeur se prépare sans précipitation.
En résumé
Le conflit entre Automattic et WP Engine est loin d'être terminé. Pour votre site, l'essentiel est de savoir quelles briques vous utilisez et d'où viennent leurs mises à jour. Vous voulez faire le point sur votre site WordPress ? Contactez-nous pour un audit de vos extensions et de votre hébergement.