Le carnet de La Refonte

Plugin GPL WordPress : licence, risques et sources fiables

Comprendre la licence GPL des plugins WordPress, distinguer redistribution et fichier modifié, puis vérifier source, mises à jour et sécurité avant installation.

  • WordPress
  • GPL
  • Plugins
  • Sécurité
  • Open Source
Maintenance Web

Maintenance

Agence WordPress

WordPress

Refonte de Site Web

Refonte

📌 À retenir

  • WordPress est publié sous GPLv2 ou ultérieure, et son projet considère les plugins dérivés comme héritant de la GPL
  • La GPL autorise la copie, la modification et la redistribution sous conditions, mais ne garantit ni support, ni marque, ni service connecté
  • Un fichier tiers n'est pas dangereux parce qu'il est GPL : le risque vient surtout de sa provenance, de ses modifications et de son suivi
  • Avant installation, vérifiez la licence, l'auteur, la version, le canal de mise à jour, la sauvegarde et le comportement sur préproduction

Qu'est-ce qu'un plugin GPL WordPress ?

Un plugin GPL WordPress est une extension distribuée sous la GNU General Public License ou une licence compatible. Le cœur de WordPress est publié sous GPLv2 ou ultérieure. Le projet WordPress considère que les extensions et thèmes dérivés de son code héritent de cette licence, tout en reconnaissant une zone d'interprétation juridique sur la notion d'œuvre dérivée.

La GPL protège la liberté d'exécuter, d'étudier, de modifier et de redistribuer le logiciel. « Libre » ne signifie pas obligatoirement gratuit : la Free Software Foundation confirme qu'une copie peut être vendue. En cas de redistribution, les obligations de licence et d'accès au code source correspondant doivent être respectées.

Le point clé pour une PME est donc de séparer deux questions. La licence autorise-t-elle l'usage envisagé ? Le fichier reçu est-il authentique, maintenu et sûr ? Une réponse positive à la première ne prouve rien sur la seconde. Les marques, comptes cloud, clés d'API, mises à jour et services de support peuvent aussi obéir à des conditions distinctes.

GPLv2+

Licence du cœur WordPress selon WordPress.org

4 libertés

Exécuter, étudier, modifier et redistribuer le logiciel libre

1 revue

Soumission initiale examinée manuellement avant entrée dans le répertoire WordPress.org

0 garantie

La GPL n'apporte aucune garantie de support, mise à jour ou sécurité

La licence GPL : pourquoi un plugin libre peut être payant

La GPL permet de facturer une copie du logiciel. Elle exige surtout que les destinataires conservent les libertés prévues par la licence. Un éditeur peut donc vendre son plugin tout en fournissant le code sous GPL. Il peut aussi facturer le support, la documentation, l'accès aux mises à jour, l'hébergement d'un service ou des fonctions exécutées sur ses serveurs.

Une clé de licence ne rend pas automatiquement le code propriétaire. Elle peut contrôler l'accès aux mises à jour ou à une API commerciale. À l'inverse, supprimer une vérification dans un fichier ne donne aucun droit sur une marque, un compte client ou un service externe. Lisez la licence du plugin, les mentions des ressources incluses et les conditions du service séparément.

Le vrai coût d'un canal tiers se mesure dans l'exploitation : qui confirme l'origine du ZIP, signale une nouvelle version, teste la compatibilité et intervient en cas de faille ? Si personne n'en est responsable, le prix bas déplace simplement la charge vers votre équipe. Une maintenance WordPress documentée doit attribuer ces tâches.

01

Droit de copie

Fichier redistribué par un tiers
Possible si la licence et ses obligations sont respectées
Canal de l'auteur ou WordPress.org
Fourni selon la licence publiée
02

Provenance

Fichier redistribué par un tiers
À démontrer par le distributeur
Canal de l'auteur ou WordPress.org
Auteur ou dépôt identifié
03

Mises à jour

Fichier redistribué par un tiers
Dépendent du tiers ou d'un suivi manuel
Canal de l'auteur ou WordPress.org
Canal annoncé par l'auteur ou WordPress.org
04

Support

Fichier redistribué par un tiers
Variable, à vérifier contractuellement
Canal de l'auteur ou WordPress.org
Selon l'offre de l'auteur
05

Intégrité du ZIP

Fichier redistribué par un tiers
Comparaison difficile sans référence publiée
Canal de l'auteur ou WordPress.org
Fichier de référence directement fourni
06

Marque et services

Fichier redistribué par un tiers
La GPL ne donne pas automatiquement accès aux marques, clés ou API
Canal de l'auteur ou WordPress.org
Accès défini par l'auteur et ses conditions
07

Risque opérationnel

Fichier redistribué par un tiers
Plus difficile à attribuer et à suivre
Canal de l'auteur ou WordPress.org
Responsable et canal de correction identifiables
La licence du code et la fiabilité du canal de distribution sont deux contrôles distincts.
Schéma comparatif entre un canal WordPress ou auteur identifié et un fichier GPL tiers qui demande des contrôles supplémentaires
Un canal identifié réduit l'incertitude ; une redistribution tierce exige davantage de vérifications

5 vérifications avant d'installer un plugin GPL tiers

  1. 1

    Étape 1

    Identifier la licence, l'auteur et le distributeur

    Lisez l'en-tête du plugin, le fichier de licence et les mentions des bibliothèques incluses. Vérifiez qui a construit le ZIP et qui répondra d'une modification. Une mention GPL sans auteur ni historique ne suffit pas.

  2. 2

    Étape 2

    Comparer la version avec le changelog officiel

    Comparez le numéro de version, la date, les prérequis PHP et WordPress avec la page de l'auteur. Recherchez aussi les avis de sécurité et les fermetures éventuelles du plugin. Un décalage n'est pas une preuve d'infection, mais il doit être expliqué.

  3. 3

    Étape 3

    Comparer les fichiers quand une référence existe

    Utilisez un diff entre la redistribution et une archive obtenue directement auprès de l'auteur. Examinez les fichiers ajoutés, les appels réseau, les comptes créés et les tâches planifiées. Des fonctions comme eval() ou base64_decode() méritent une revue, mais leur présence seule ne prouve pas un malware.

  4. 4

    Étape 4

    Scanner puis tester sur une préproduction isolée

    Analysez l'archive avec plusieurs moteurs si votre politique l'autorise, puis installez-la sur une copie sans données personnelles réelles. Contrôlez les erreurs, les requêtes sortantes, les nouveaux administrateurs, les tâches cron et les modifications de fichiers. Un scan négatif n'est pas une garantie.

  5. 5

    Étape 5

    Attribuer les mises à jour et le retour arrière

    Décidez qui surveille les versions, sous quel délai une alerte est traitée et comment revenir à la version précédente. WordPress permet de configurer les mises à jour automatiques, mais un canal tiers peut ne pas les fournir. Sauvegardez et testez avant chaque déploiement sensible.

Plugins nulled et plugins GPL : deux réalités différentes

  • « Nulled » n'est pas une catégorie juridique précise. Le terme désigne généralement un fichier modifié pour contourner une clé, un appel serveur ou une autre restriction.
  • Une redistribution fidèle d'un code GPL n'est pas la même chose qu'une archive modifiée. Dans les deux cas, vérifiez aussi les marques, les ressources incluses et les services externes.
  • Une promesse de plugin premium gratuit ne prouve ni l'infection ni l'innocuité. Sans provenance, diff et responsable des mises à jour, le fichier ne devrait pas entrer en production.

Où trouver des plugins GPL WordPress fiables

Commencez par le répertoire WordPress.org ou par le site de l'auteur. WordPress.org examine manuellement la soumission initiale et impose une licence compatible avec la GPL. Cela réduit l'incertitude sur l'identité et la distribution, sans garantir qu'aucune vulnérabilité n'existera. Les développeurs restent responsables de leur code, et le répertoire peut fermer une extension lorsqu'un problème de sécurité est signalé.

Pour une extension premium, achetez auprès de l'éditeur ou d'un revendeur explicitement autorisé si vous voulez son canal de mises à jour et son support. Une redistribution tierce peut respecter la GPL, mais elle doit expliquer sa provenance, ses modifications, ses obligations de licence et son processus de correctifs. Évitez les catalogues qui masquent l'identité du distributeur ou promettent un accès à des services auxquels ils ne peuvent pas vous inscrire.

Dans une agence ou une équipe freelance, tenez un registre : nom, slug, auteur, URL source, version, licence, date de dernière revue, responsable, mode de mise à jour et procédure de retrait. Cette transparence protège le client et accélère la réponse à un avis de sécurité. Notre équipe WordPress utilise ce type d'inventaire pour cadrer les audits et les maintenances.

Processus à risque

  • ZIP reçu sans auteur ni historique de construction
  • Licence affirmée mais fichiers inclus non documentés
  • Aucun responsable nommé pour suivre les mises à jour
  • Installation directe en production sans sauvegarde
  • Deux caches, scanners ou extensions équivalentes activés ensemble

Processus contrôlé

  • Source, auteur, licence et version consignés dans un registre
  • Diff réalisé lorsque l'archive officielle est disponible
  • Préproduction isolée, sauvegarde restaurable et tests fonctionnels
  • Canal de mise à jour et délai de traitement définis
  • Procédure de désactivation et retour arrière testée
  1. 1Lire la licence du plugin et celles des bibliothèques, images et polices incluses
  2. 2Identifier l'auteur du code, le distributeur du ZIP et leurs coordonnées
  3. 3Comparer version, changelog et prérequis avec la source de référence
  4. 4Réaliser un diff si une archive officielle de la même version est disponible
  5. 5Scanner le ZIP, puis interpréter le résultat comme un indice et non une garantie
  6. 6Sauvegarder fichiers et base de données, puis tester sur une préproduction isolée
  7. 7Contrôler comptes administrateurs, tâches cron, appels réseau et fichiers modifiés
  8. 8Documenter le canal de mise à jour, le responsable, le délai et le retour arrière

Votre site WordPress mérite des plugins sécurisés

Audit de sécurité, inventaire des extensions et maintenance proactive : notre équipe WordPress réduit les risques liés aux fichiers tiers non documentés.

En savoir plus

Sources

Dernière mise à jour : 11 août 2026

Questions fréquentes

La GPL autorise la copie et la redistribution sous ses conditions, mais une réponse absolue serait imprudente. Vérifiez que le plugin et les ressources concernées sont bien couverts, que les obligations de licence sont respectées et que vous n'utilisez pas une marque, une clé, un compte ou un service sans autorisation. Pour un litige ou une redistribution commerciale, demandez un avis juridique adapté.

Pour aller plus loin

Sur le même sujet

Voir tout le blog

Sans engagement, sans jargon

On regarde votre site ensemble ?

Trente minutes pour identifier ce qui freine votre visibilité et repartir avec les priorités dans le bon ordre.

Discutons de votre projet

30 min · Google Meet

Choisissez le créneau qui vous convient dans notre calendrier. On analyse votre situation avant l’appel pour aller droit au but.