WordPress fait tourner un site sur trois dans le monde. Drupal, à peine plus d'un sur cent. Sur le papier, le match est plié.

Et pourtant, des ministères, des universités, des collectivités et de grands groupes choisissent Drupal, et y restent. À l'inverse, beaucoup de PME seraient mieux servies par un WordPress bien tenu que par un Drupal qu'elles ne savent pas faire vivre.

Je développe des sites Drupal depuis 2013 et je maintiens aussi des sites WordPress. Mon activité principale est Drupal, mais je vous dirai quand WordPress suffit : ce qui compte, c'est que votre site tienne dans la durée. Voici le comparatif que je fais avec mes clients, chiffres sourcés à l'appui, y compris quand la réponse ne m'arrange pas.

La réponse courte

Votre situation Mon choix
Site vitrine, blog, petite boutique, une ou deux personnes pour l'éditer WordPress
Beaucoup de contenus structurés (catalogue, annuaire, publications, formations) Drupal
Site multilingue, plusieurs équipes, droits d'accès fins, circuit de validation Drupal
Organisation publique ou grand compte avec exigences de sécurité et d'hébergement Drupal
Petit budget de maintenance et besoin de trouver facilement un prestataire WordPress
Application métier (réservation, extranet, outil interne, API) Ni l'un ni l'autre : Symfony

La suite explique pourquoi, critère par critère.

1. Popularité : 33 % contre 1 %, ce que ça dit vraiment

Selon les données HTTP Archive d'avril 2026, WordPress équipe environ 33 % des sites mesurables, et près des deux tiers des sites dont le CMS est identifiable. Drupal est autour de 1,1 %. Les deux sont en légère baisse depuis quelques années, au profit des constructeurs de sites hébergés. D'autres mesures, comme celle de W3Techs, donnent des chiffres plus élevés pour WordPress, car elles ne comptent pas les sites de la même façon.

Ce que la popularité vous apporte réellement :

  • Avec WordPress, vous trouverez un prestataire partout, des milliers de thèmes et d'extensions, et une réponse en ligne à presque toutes les questions.
  • Avec Drupal, le vivier de développeurs est beaucoup plus petit. Vous choisissez moins sur le prix, davantage sur l'expertise.

Mais la popularité a un revers, que l'on voit tout de suite dans les chiffres de sécurité.

2. Sécurité : le vrai sujet, ce sont les extensions

Le cœur de WordPress est solide. Son problème, c'est l'écosystème d'extensions. D'après le rapport annuel de Patchstack sur la sécurité de WordPress en 2026 :

  • 11 334 nouvelles vulnérabilités ont été recensées dans l'écosystème WordPress en 2025, soit 42 % de plus qu'en 2024 ;
  • 91 % concernent des extensions, 9 % des thèmes, et seulement 6 le cœur de WordPress ;
  • 46 % n'avaient pas de correctif au moment où elles ont été rendues publiques ;
  • pour les failles les plus ciblées, le délai médian avant la première exploitation est de 5 heures.

Autrement dit : un site WordPress avec 30 extensions installées au fil des années est une surface d'attaque que personne ne surveille vraiment. Ce n'est pas une fatalité, mais cela demande de la rigueur.

Drupal n'est pas invulnérable non plus. La différence tient à deux choses :

  • Une équipe de sécurité centrale publie les correctifs selon un calendrier connu, pour le cœur comme pour les modules qui ont opté pour sa couverture. Sur drupal.org, un module couvert l'indique clairement sur sa page de projet.
  • Moins de modules pour faire la même chose. Types de contenus, listes et filtres, multilingue, circuits de validation, gestion des médias : tout cela est dans le cœur de Drupal. Un site Drupal bien construit dépend de moins de code tiers.

Le prix à payer côté Drupal, ce sont les montées de version régulières. Drupal 10 ne recevra plus de correctifs de sécurité après le 9 décembre 2026, et chaque site doit passer en Drupal 11 avant. Ce n'est pas une refonte, mais c'est un chantier à planifier (voir Drupal 10 : fin de vie le 9 décembre 2026).

Verdict : à maintenance égale, Drupal expose moins. Sans maintenance, les deux finissent mal.

3. Facilité d'utilisation : WordPress gagne, mais l'écart se réduit

Soyons honnêtes : pour quelqu'un qui publie trois articles par mois et modifie sa page d'accueil, WordPress est plus simple. L'éditeur est intuitif, la prise en main se fait en une matinée.

Drupal a longtemps traîné l'image d'un outil puissant mais austère. C'est précisément ce que cherche à corriger Drupal CMS 2.0, sorti le 28 janvier 2026 :

  • Drupal Canvas, un constructeur de pages visuel : on glisse des composants, on édite directement sur la page, on annule en un clic ;
  • des modèles de sites prêts à personnaliser, au lieu de partir de zéro ;
  • des fonctions d'IA pour aider à rédiger et reformuler les contenus.

Pour un contributeur, un Drupal récent bien configuré n'a plus grand-chose à envier à WordPress. En revanche, l'administration (configuration, droits, structure) reste plus technique : c'est le travail du développeur, pas de l'éditeur.

Verdict : WordPress pour l'autonomie immédiate d'une petite équipe ; l'écart d'expérience éditeur est devenu faible avec un Drupal récent.

4. Contenus structurés, multilingue, droits d'accès : Drupal joue dans une autre catégorie

C'est là que se fait la vraie différence, et que beaucoup de projets WordPress finissent par souffrir.

  • Contenus structurés. Un catalogue de formations avec durée, niveau, prérequis, sessions et lieux ; un annuaire ; une base de publications. Drupal gère ces structures dans son cœur, avec des listes filtrables sans une ligne de code. Sous WordPress, on empile des extensions de champs personnalisés et de filtres.
  • Multilingue. Drupal traduit l'interface, les contenus, les menus et la configuration de base, sans extension. WordPress passe par une extension tierce (WPML, Polylang…), souvent payante pour les usages avancés.
  • Droits et validation. Rôles précis, accès par section, circuit rédaction → relecture → publication : c'est natif sous Drupal. Sous WordPress, c'est possible, mais au prix de nouvelles extensions.
  • Recherche. Les deux s'interfacent avec des moteurs comme Algolia ou Solr, mais Drupal dispose de Search API pour indexer proprement des contenus complexes (voir Algolia avec Drupal ou Symfony).

Chaque extension ajoutée pour combler ces manques est une dépendance de plus à mettre à jour, et une ligne de plus dans les statistiques de vulnérabilités vues plus haut.

5. Le coût réel sur 5 ans

Le coût de départ trompe souvent. Un site WordPress démarre généralement moins cher qu'un site Drupal. Sur cinq ans, le calcul est plus nuancé.

Ce qui fait grimper la facture WordPress :

  • les licences annuelles des thèmes et extensions premium (constructeur de pages, formulaires, multilingue, sécurité, sauvegarde…) ;
  • les conflits entre extensions après une mise à jour, et le temps passé à les résoudre ;
  • le nettoyage après piratage, quand la maintenance a été négligée ;
  • la refonte au bout de quelques années, quand le site est devenu un empilement difficile à faire évoluer.

Ce qui fait grimper la facture Drupal :

  • un développement initial plus long, et des développeurs moins nombreux ;
  • les montées de version majeures, à anticiper à chaque fin de support ;
  • les modules contribués abandonnés, à remplacer au moment d'une mise à jour (voir modules incompatibles avec Drupal 11).

Verdict : pour un petit site simple, WordPress reste le moins coûteux. Dès que le site porte de la logique métier, des contenus riches ou plusieurs langues, l'écart se resserre, et s'inverse parfois.

6. Gouvernance : qui décide de l'avenir de votre outil ?

C'est le critère que presque personne ne regarde, et que 2024 a remis sur la table.

WordPress est un logiciel libre, mais son écosystème dépend fortement d'une entreprise, Automattic, dont le fondateur dirige aussi le projet. À l'automne 2024, le conflit entre Automattic et l'hébergeur WP Engine a conduit à couper l'accès de WP Engine aux serveurs de wordpress.org, et à la reprise d'une extension très répandue, Advanced Custom Fields, sous un autre nom (Secure Custom Fields). Les sites hébergés chez WP Engine ont un temps été privés des mises à jour d'extensions depuis wordpress.org, pour une querelle qui ne les concernait pas.

Drupal est porté par une association à but non lucratif, la Drupal Association, avec une communauté d'entreprises contributrices, et un calendrier de versions et de fins de support publié à l'avance. C'est moins spectaculaire, et c'est exactement ce que l'on attend d'un outil sur lequel on bâtit pour dix ans.

Verdict : pour une organisation qui doit justifier ses choix techniques sur la durée, la gouvernance de Drupal est un argument sérieux.

7. Et si la bonne réponse était Symfony ?

Un point que l'on oublie souvent : Drupal est construit sur des composants Symfony. Quand votre projet est d'abord une application (réservation, extranet client, outil métier, plateforme connectée à votre ERP), un CMS n'est pas forcément le bon point de départ. Symfony permet de construire exactement ce dont vous avez besoin, sans contourner les limites d'un outil pensé pour publier des pages.

Un Drupal pour le site public et un Symfony pour l'application, qui échangent par API : c'est une architecture courante, et souvent plus saine qu'un CMS tordu dans tous les sens.

Les 5 questions à vous poser avant de choisir

  1. Combien de types de contenus différents votre site doit-il gérer, et avec combien de champs chacun ?
  2. Combien de langues, aujourd'hui et dans trois ans ?
  3. Combien de personnes publient, et avec quels droits ou quelles validations ?
  4. Qui assurera la maintenance, avec quel budget annuel, et pendant combien d'années ?
  5. Votre site est-il un support de communication, ou un outil de travail relié à d'autres systèmes ?

Si vous répondez « peu » aux trois premières questions et « support de communication » à la dernière, prenez WordPress et faites-le maintenir sérieusement. Sinon, Drupal (ou Symfony) mérite d'être étudié.

L'erreur à éviter en ce moment

Avec la fin de support de Drupal 10 en décembre, certains se voient proposer de « passer sous WordPress, ce sera plus simple ». Parfois, c'est vrai. Souvent, c'est une refonte complète, avec reprise des contenus, perte des fonctionnalités qui avaient justifié Drupal et risques pour le référencement, là où une mise à jour vers Drupal 11 aurait suffi.

Avant de changer d'outil, faites établir l'état réel de votre site : versions, modules, code sur mesure, contenus. C'est l'objet de l'audit flash, et c'est la seule base honnête pour comparer une mise à jour et une refonte.

Et si WordPress est la bonne réponse pour vous, je vous le dirai : je maintiens aussi des sites WordPress.


Sources, consultées en septembre 2026 : Patchstack, State of WordPress Security in 2026 ; GravityKit, WordPress market share 2026 (données HTTP Archive, avril 2026) ; Dries Buytaert, Drupal CMS 2.0 released ; drupal.org, Drupal core release cycle.