Coût de la sécurité WordPress en 2026 : ce que les agences paient réellement par site
Tarifs Site Protect : quel est le retour sur investissement pour les agences WordPress qui gèrent entre 50 et 500 sites clients ? Indice : un seul incident de sécurité coûte bien plus cher.
Si vous gérez entre 50 et 500 sites WordPress pour vos clients, vous avez sans doute déjà jeté un œil au module complémentaire de sécurité de WP Umbrella(anciennement Site Protect) et vous vous êtes dit : « 2 $ par site. Ça finit par faire une somme considérable. » C’est vrai. La valeur réelle de ces 2 $ dépend d’un seul facteur : ce qui se passe lorsqu’une faille de sécurité touche votre portefeuille de sites avant qu’un correctif ne soit disponible.
Le « patching virtuel » est la solution à ce problème. Lorsqu’une vulnérabilité d’un plugin est révélée, une règle de pare-feu bloque l’exploitation au moment de l’exécution, avant même que le développeur ne publie un correctif et que vos clients n’approuvent la mise à jour. Le code vulnérable reste en place ; l’attaque n’aboutit jamais.
La menace est bien réelle. Selonle livre blanc de Patchstack intitulé « État de la sécurité de WordPress en 2026 », 11 334 nouvelles vulnérabilités ont été découvertes dans l’écosystème WordPress en 2025, soit une augmentation de 42 % par rapport à 2024, et 91 % d’entre elles concernaient des plugins. Pire encore : 46 % n’ont pas fait l’objet d’un correctif de la part des développeurs avant leur divulgation publique.
Cet article se charge de faire le travail de comparaison tarifaire que les pages des fournisseurs évitent d'aborder : ce que WP Umbrella , ce que facturent toutes les alternatives fiables pour 10, 50, 100 et 300 sites, et ce que les agences facturent en plus d'un poste de 2 $.
Combien coûte l'extension WP Umbrella ?
L'extension « Sécurité » coûte 2 $ par site et par mois(2 €). Elle s'ajoute à l'abonnement de base WP Umbrella: 1,99 € par site et par mois (affiché à 2,19 $ en USD sur la page des tarifs), qui inclut toutes les fonctionnalités de la plateforme. Pas de niveaux d'abonnement, pas de fonctionnalités verrouillées, pas de frais par utilisateur. L'extension nécessite un abonnement payant ; elle n'est pas vendue séparément.
L'abonnement de base offre déjà une couche de sécurité avant même que vous ne dépensiez ces 2 $ supplémentaires : une surveillance des vulnérabilités actualisée toutes les 6 heures avec des mises à jour de correction en un clic, des alertes de sécurité « Site Health », le journal d'activité de la plateforme, ainsi que la surveillance de la disponibilité et des erreurs PHP. Le module complémentaire vient compléter ces fonctionnalités avec trois éléments : un pare-feu optimisé par Patchstack avec application de correctifs virtuels, un renforcement de la sécurité par site et un journal d'activité axé sur la sécurité. Vous trouverez ci-dessous plus de détails sur chacun d'entre eux.
Deux éléments liés au prix sont plus importants que le prix affiché.
Tout d'abord, le prix est fixe. Dix sites coûtent 20 $ par mois, 300 sites coûtent 600 $ par mois. Pas de barèmes de volume à négocier, pas d'appels pour obtenir un devis : le calcul du coût d'un contrat de maintenance se résume à une simple multiplication, et non à un processus d'appel d'offres.
Deuxièmement, cette fonctionnalité est sélective par site. Vous activez l'extension site par site, et non à l'échelle du compte. Protégez les boutiques WooCommerce et vos clients grâce aux SLA ; laissez les sites vitrines inactifs sur la couche de base. La facturation suit les modifications apportées aux paramètres.
Plus de 10 000 sites fonctionnent déjà avec le module complémentaire de sécurité activé. Vous pouvez consulter le détail complet sur lapage consacrée aux fonctionnalités de sécurité de WordPress.
Quel sera le coût du patchage virtuel sur l'ensemble du marché en 2026 ?
La plupart des comparaisons omettent ce point : le « patching virtuel » repose presque toujours sur le même moteur. Patchstack fournit les informations sur les vulnérabilités qui sous-tendent plusieurs des produits ci-dessous, y compris le pare-feu WP Umbrella. Vous ne choisissez pas une protection différente ; vous choisissez simplement la formule : achat direct, intégré à un plugin de sécurité, dans le cadre d’une offre d’hébergement, ou via la plateforme qui gère déjà vos formules d’assistance. Tous les prix ont été vérifiés en juillet 2026.
Patchstack, acheté directement.L'abonnement « Developer » coûte 69 $ par mois (facturation annuelle), soit 828 $ par an, et protège par défaut jusqu'à 25 sites. Au-delà, la capacité s'étend à raison de 12,50 $ par mois pour chaque tranche supplémentaire de 5 sites ; il existe également un niveau « Enterprise » avec une tarification personnalisée. L'achat direct vous donne accès au pare-feu et au flux. Les mises à jour, les sauvegardes, la surveillance et les rapports clients sont toujours gérés ailleurs.
Wordfence Premium. 149 $ par an et par site, avec des remises sur volume pouvant aller jusqu'à 25 %. Il s'agit d'un plugin de sécurité complet, doté de son propre scanner et de son propre pare-feu, dont la licence est accordée par site ; le coût évolue donc de manière linéaire en fonction de votre portefeuille de sites.
Sucuri.La formule « Basic » coûte 229 $ par an, et chaque formule couvre exactement un site; au-delà de 10 sites, un devis est nécessaire. Il faut toutefois reconnaître que Sucuri inclut le nettoyage des logiciels malveillants, un service que pratiquement aucun autre prestataire de ce tableau ne propose.
PerfGrid.Uneextension de sécurité à partir de 4 € par mois et par site web, elle aussi optimisée par Patchstack. Le hic : elle est disponible exclusivement avec les formules d'hébergement de PerfGrid ; le coût réel inclut donc le transfert de votre hébergement.
Offres groupées Kadence (Liquid Web).L'ancienne gamme Solid Security est désormais intégrée auxoffres groupées Kadence Pro (299 $ par an) et Elite (499 $ par an), dont la suite de sécurité comprend un pare-feu, l'authentification à deux facteurs (2FA) et l'application de correctifs virtuels via Patchstack. Le nombre de sites autorisés n'étant pas communiqué, il est impossible de donner un chiffre précis par site.
WP Umbrella.Le module complémentaire de sécurité à 2 $ par site et par mois, soit 24 $ par site et par an, à un tarif forfaitaire quelle que soit la taille de votre infrastructure, intégré à l'infrastructure de maintenance que vous exploitez déjà.
La vraie question n'est généralement pas « quel pare-feu choisir », mais plutôt si vous souhaitez disposer de la même intelligence Patchstack sous la forme d'un système autonome ou d'une option à 2 $ intégrée à la plateforme que vous utilisez déjà.
Coût par site pour 10, 50, 100 et 300 sites
Les fournisseurs publient des tarifs par site. Les agences achètent des portefeuilles. Voici ce que coûte réellement une année à l'échelle d'une agence, sur la base des tarifs de juillet 2026 indiqués ci-dessus.
| Produit | 10 sites | 50 sites | 100 sites | 300 sites |
|---|---|---|---|---|
| Module complémentaire WP Umbrella | $240 | $1,200 | $2,400 | $7,200 |
| Développeur Patchstack (contrat à durée indéterminée) | 828 $ (1) | $1,578 | $3,078 | 9 078 $ (2) |
| Wordfence Premium (liste) | 1 490 $ (3) | $7,450 | $14,900 | $44,700 |
| Sucuri Basic (chiffres extrapolés) | 2 290 $ (4) | $11,450 | $22,900 | $68,700 |
| Module complémentaire de sécurité PerfGrid | à partir de 480 € (5) | à partir de 2 400 € | à partir de 4 800 € | à partir de 14 400 € |
| Offres groupées Kadence (Liquid Web) | 299 $ Pro / 499 $ Elite, tarif forfaitaire (6) | non publié | non publié | non publié |
- Le promoteur compte jusqu'à 25 sites ; 10 d'entre eux continuent de payer la totalité des 828 $, soit 82,80 $ par site.
- Avec 300 sites, l'offre « Enterprise » de Patchstack, dont le prix est fixé sur mesure, propose sans doute un tarif plus avantageux que la moyenne du marché ; à lire comme « à partir de ».
- Prix catalogue. Avec des remises sur volume pouvant atteindre 25 %, les forfaits de 50, 100 et 300 sites reviennent respectivement à environ 5 588 $, 11 175 $ et 33 525 $.
- Extrapolation : chaque formule Sucuri couvre un site ; pour 10 sites ou plus, un devis est nécessaire.
- Prix « à partir de » ; nécessite un hébergement sur PerfGrid.
- Prix forfaitaire, indemnité par site non communiquée ; il n'est pas possible d'établir un tarif honnête par site.
C'est au niveau du calcul par site que les modèles divergent. Pour 10 sites, Patchstack Direct revient à 82,80 $ par site et par an, contre 24 $ WP Umbrella, car le forfait de 25 sites oblige les petits portefeuilles à payer pour une capacité qu'ils n'utilisent pas. À partir de 100 sites, Patchstack Direct s'établit autour de 31 $ par site, tandis que les licences par site comme Wordfence restent au prix catalogue de 149 $.
Le tarif WP Umbrellaest de 24 $ par ligne, car il n'y a pas de barèmes, et grâce à la sélection par site, le montant réel de la facture est souvent inférieur : il suffit de multiplier ce montant par le nombre de sites à protéger.
Ce que ces 2 $ permettent réellement d'acheter : trois composants
1. Un pare-feu doté de la fonctionnalité de « patch virtuel ».Lorsqu’une vulnérabilité est révélée et qu’aucun correctif n’existe encore, une règle issue des recherches sur les menaces menées par Patchstack bloque l’exploitation au niveau PHP avant même que WordPress ne se charge entièrement. Le fonctionnement complet repose surle principe du « patch virtuel » dans WordPress. Une vue d’ensemble présente les attaques bloquées, les principales adresses IP à l’origine des attaques et les règles les plus fréquemment déclenchées, ce qui rend la protection tangible et non pas purement théorique. Cette solution remplace la licence d’un plugin de sécurité par site.
2. Renforcement de la sécurité par site.Les règles de renforcement WP Umbrella en arrière-plan de manière silencieuse sont désormais visibles sous forme de boutons à activer ou désactiver pour chaque site ; la première série sera disponible en juillet 2026 et d’autres suivront. Les options recommandées s’activent automatiquement lorsque vous activez l’extension ; deux d’entre elles restent désactivées par défaut (mots de passe d’application et restriction de l’API REST) car elles peuvent perturber des intégrations légitimes. Cela remplace la modification manuelle du fichier .htaccess et les plugins de renforcement de sécurité à usage unique.
3. Un journal d’activité axé sur la sécurité.Alors que le journal d’activité de la plateforme de base enregistre ce qui se passe au sein de WP Umbrella, celui-ci surveille les sites WordPress eux-mêmes : tentatives de force brute, suppression massive de contenu, élévation de privilèges, lieux de connexion inhabituels, modifications de l’intégrité des fichiers du cœur et des thèmes, ainsi que modifications de paramètres critiques, le tout accompagné d’informations d’investigation sur le compte, l’adresse IP et la chronologie. Cela remplace un plugin de journal d’audit et vous fournit une première piste d’investigation.
4. Un analyseur de logiciels malveillants: il détecte les fichiers et les tables corrompus connus.
Le coût d'installation est pratiquement nul : l'extension ne nécessite aucune configuration pour démarrer, et tous les paramètres peuvent être ajustés par site par la suite.
Le module complémentaire « Sécurité » est-il intéressant pour les agences qui gèrent plusieurs sites ?
La valeur dépend de la fenêtre de correction. Étant donné que 46 % des nouvelles vulnérabilités ne bénéficient pas d’un correctif de la part des développeurs au moment de leur divulgation, il n’y a souvent rien à mettre à jour dès le premier jour. Pour les vulnérabilités les plus ciblées, le livre blanc de Patchstack estime le délai médian pondéré avant la première tentative d’exploitation à 5 heures, et 1 966 des vulnérabilités de 2025 (17 %) présentaient un score de gravité élevé, du type de celles exploitées dans le cadre d’attaques automatisées à grande échelle. Les attaquants automatisent leurs actions ; les agences se coordonnent. Le patch virtuel comble cette lacune.
Quand le module complémentaire « Sécurité » en vaut la peine
- Les agences qui mettent en place des mises à jour par étapes.Si votre processus de travail comprend des phases de test, des délais d'approbation par le client ou des journées de maintenance programmées, vous vous trouvez, par la nature même de ce processus, dans une période d'exposition aux vulnérabilités. C'est précisément cette faille que le patch virtuel permet de combler.
- Les agences qui gèrent des boutiques WooCommerce.Les sites de commerce électronique constituent des cibles particulièrement prisées : une boutique piratée expose ses clients à des risques liés aux données de paiement, aux rétrofacturations et à la responsabilité juridique. 2 $ par site, c'est une assurance peu coûteuse contre ce type d'incident.
- Les agences dont les clients sont de grande valeur.Les grands comptes attendent des mesures de prévention, et pas seulement de détection. L'activité de ce module complémentaire apparaît dans les sections « Sécurité » de vos rapports clients ; ainsi, la posture de sécurité est documentée, et non simplement déclarée.
- Les agences comptent plus de 100 sites.Une seule divulgation peut concerner des dizaines de clients à la fois. Coordonner 200 mises à jour d'urgence en un après-midi ne constitue pas un plan opérationnel ; en revanche, une règle bloquant l'exploitation de la faille à l'échelle de l'ensemble du portefeuille en est un.
Comme cette extension s'applique site par site, la question de savoir si elle « en vaut la peine » ne se pose pas au niveau du compte. Activez-la là où se situent les risques, et laissez la partie la plus stable du portefeuille bénéficier de la surveillance assurée par la plateforme de base.
Quand vous n'en avez pas besoin
Un article honnête sur la tarification se doit de vous présenter l'autre point de vue. Évitez les options supplémentaires ou réduisez leur portée dans les cas suivants :
- Ces sites sont des projets personnels.Les sites à faible fréquentation, pour lesquels les clients n'ont aucune attente, ne justifient pas la création d'une ligne budgétaire distincte, contrairement aux sites destinés aux clients.
- Votre préoccupation concerne les attaques DDoS.Cela relève de la couche périphérique. Le pare-feu de cette extension fonctionne au niveau applicatif et s’utilise en complément d’un service CDN tel que Cloudflare, sans pour autant le remplacer.
Cela ne signifie pas pour autant que le patch virtuel soit trop cher. Cela signifie simplement que ces 2 $ vous permettent d'obtenir un service précis, et que vous devez déterminer si vous en avez besoin avant de multiplier ce montant par le nombre de vos sites.
Le calcul des coûts des plans de soins : ce que les organismes facturent pour un poste budgétaire de 2 $
Le coût ne représente que la moitié de la question tarifaire. L'autre moitié tient au fait que les agences ne consomment pas elles-mêmes les services de sécurité ; elles les revendent dans le cadre de contrats de maintenance.
Exécutez l'exemple pratique. Cinquante sites équipés de ce module complémentaire coûtent 100 $ par mois. Les agences qui proposent une offre de sécurité dans leurs contrats de maintenance la facturent généralement entre 15 et 25 $ par site et par mois, ce qui, pour ces mêmes 50 sites, représente une facture mensuelle comprise entre 750 et 1 250 $. La différence correspond à la marge sur les prestations fournies par l’infrastructure : couverture des fenêtres de mise à jour, renforcement de la sécurité et journal d’analyse qui répond à la question « que s’est-il passé ? » avant même qu’un client ne la pose.
La marge n'est justifiable que si le client peut constater les résultats concrets. Les rapports clients WP Umbrellacomportent des sections consacrées à la sécurité ; ainsi, les attaques bloquées et le niveau de renforcement de la sécurité apparaissent dans le document qui justifie les honoraires forfaitaires. Un poste que le client peut voir sera renouvelé ; un poste invisible fera l'objet d'une renégociation.
La sélectivité par site s'aligne parfaitement sur les niveaux de forfait. Intégrez la protection dans le niveau « soins haut de gamme » et fixez son prix en conséquence ; maintenez le niveau « standard » dans le cadre de la surveillance de la plateforme de base. Votre structure de coûts reflète alors votre offre, au lieu de s'y opposer.
Les fournisseurs de solutions de sécurité fixent leurs tarifs par site, et les prix ne cessent d'augmenter. Presque aucun d'entre eux ne présente ce poste budgétaire tel que le perçoit une agence : comme une ligne de chiffre d'affaires dont le coût des marchandises s'élève à 2 $. C'est pourquoi le prix forfaitaire est important ; un coût prévisible permet d'inclure en toute confiance une marge garantie dans une proposition.
Quel est le retour sur investissement (ROI) des correctifs virtuels pour les agences WordPress ?
Évaluez d'abord un incident, en termes d'heures plutôt qu'en gros titres.
La gestion d’un site client piraté nécessite généralement entre 5 et 15 heures-expert : triage, nettoyage, recherche du point d’entrée, renforcement de la sécurité et communication avec le client à ce sujet. Autarif publié par Codeable, compris entre 80 et 120 dollars de l’heure pour des experts WordPress certifiés, cela représente environ 400 à 1 800 dollars de main-d’œuvre par incident, sans compter l’atteinte à la réputation et les appels délicats.
Le marché monnaye cette même crainte comme s'il s'agissait d'un produit : Wordfence Response, le niveau de réponse aux incidents présenté sur la page des formules dont le lien figure ci-dessus, coûte 1 250 dollars par an pour un seul site. C'est le prix auquel s' vend, en tant que service autonome, le fait que « quelqu'un intervienne en cas de problème ».
Passez à l’action dès maintenant. Le module complémentaire « Sécurité » coûte 24 $ par site et par an ; ainsi, le coût en main-d’œuvre d’un seul incident équivaut à environ 17 à 75 « années-site » de couverture. Il suffit d’éviter un seul incident sur un portefeuille de 100 sites en un an pour que cette dépense de 2 400 $ soit rentabilisée. Le risque n’est pas hypothétique : 46 % des vulnérabilités divulguées sont livrées sans correctif, ce qui ouvre une brèche quelle que soit la qualité de votre processus de mise à jour.
Il existe également un autre avantage, plus discret : la consolidation. Ce module complémentaire s'appuie sur une infrastructure qui gère déjà les mises à jour, les sauvegardes, la surveillance et les rapports clients ; ainsi, ces 24 dollars représentent un coût supplémentaire et non l'acquisition et l'exploitation d'un nouveau système. Le tableau ci-dessus illustre clairement cette alternative : pour 100 sites, les licences autonomes par site coûtent entre 11 175 et 14 900 dollars par an, contre 2 400 dollars.
Le calcul n'a rien de compliqué. Il ne l'a jamais été ; il fallait simplement un tableau par site.
Coût du patchage virtuel : la réponse définitive
Trois chiffres sont déterminants.
- Le prix :1,99 € par site et par mois pour la WP Umbrella , plus 2 $ par site et par mois pour le module complémentaire « Sécurité », à un tarif forfaitaire quelle que soit la taille de votre site, et activé uniquement sur les sites qui en ont besoin.
- Le marché :pour 100 sites, le coût d'une protection comparable varie entre environ 31 $ par site et par an (achat direct) et 149 $ (prix catalogue) par site sous forme de licence de plugin, les tarifs supérieurs à ces montants faisant l'objet d'un devis.
- L'inconvénient :un seul incident coûte entre 400 et 1 800 dollars en main-d'œuvre spécialisée, soit l'équivalent de 17 à 75 années-site de couverture.
Pour les agences opérant à grande échelle, l’activation de ce module complémentaire sur la partie exposée du portefeuille permet d’éliminer une variable d’un système déjà complexe. Vous n’achetez pas simplement une fonctionnalité. Vous achetez la stabilité pendant les heures qui précèdent l’arrivée des correctifs et le déploiement des mises à jour.
Commencez votre essai gratuit. 14 jours, toutes les fonctionnalités, aucune carte bancaire requise.
Lisez ensuite leguide completsur la sécurité de WordPress 2026.