
📜 7 Meilleurs plugins de journal d'activité WordPress 2026 : gratuits et premium
Le plugin a été mis à jour et la moitié du site est tombée en panne. Qui l’a fait? Quand? Les auteurs haussent les épaules, le panneau d’administration reste muet et vous ne pouvez pas lire les logs du serveur.
Une situation familière pour quiconque gère un site WordPress avec plusieurs utilisateurs. En pratique, sans journal d’activité, vous êtes aveugle: impossible de savoir qui a modifié les paramètres, pourquoi une page a disparu ou d’où vient un administrateur malveillant.
Voici sept plugins qui enregistrent chaque action sur votre site. Des solutions gratuites «installez et c’est parti» jusqu’à l’audit de niveau entreprise avec export vers Splunk.
💡 Aperçu rapide:
- WP Activity Log si vous avez besoin de tout voir absolument: des changements de mot de passe aux modifications de commandes WooCommerce
- Simple History quand vous ne voulez rien configurer: activez-le et les logs commencent à arriver
- Stream pour les réseaux multisite: un journal unifié sur tous les sites, gratuit
Tableau comparatif: les sept plugins en 30 secondes
Plugin | Pour qui | Prix | Installations actives | Fonctionnalité principale |
|---|---|---|---|---|
WP Activity Log | Agences, conformité | Gratuit / 139 $/an | 300 000+ | Intégration SIEM, sessions utilisateur |
Sucuri Security | Ceux qui ont besoin de protection + audit | Gratuit / 199,99 $/an | 800 000+ | Pare-feu cloud avec journalisation |
Simple History | Administrateurs solo, freelances | Gratuit / 79 $/an | 300 000+ | Zéro configuration, logs juste après l’activation |
Activity Log | Débutants, petits sites | Gratuit | 200 000+ | Export CSV des logs inclus de base |
Stream | Multisite, développeurs | Gratuit | 100 000+ | WP-CLI et journal réseau gratuits |
User Activity Tracking and Log | Suivi de session | Gratuit / à partir de 63,89 $ | 30 000+ | Temps passé sur le site et suivi des clics |
Website File Changes Monitor | Surveillance des fichiers | Gratuit | 20 000+ | Analyse les modifications des fichiers du thème et du cœur |
1. WP Activity Log: l’audit le plus détaillé

WP Activity Log de Melapress est le plugin d’audit de référence pour WordPress. La version gratuite journalise absolument tout: articles, pages, taxonomies, widgets, menus, utilisateurs, connexions, fichiers du thème et du cœur. Et ce, sans écrire une seule ligne de code.
Ce qui le distingue des autres, ce sont les capteurs intégrés pour les plugins tiers. WooCommerce, Gravity Forms, Yoast SEO, ACF, bbPress, MemberPress, LearnDash: pour chaque plugin, il collecte les événements avec une précision allant jusqu’à l’action spécifique. Par exemple, avec Gravity Forms, vous pouvez voir qui a modifié un formulaire, qui a soumis une demande et qui a modifié les notifications.
La version Premium à 139 $ par an ajoute ce pour quoi les agences l’utilisent réellement: recherche dans les logs avec filtres, notifications par e-mail et SMS via Twilio, intégration Slack, gestion des sessions utilisateur avec déconnexion forcée. La version Enterprise à 189 $/an peut répliquer les logs vers Splunk, AWS CloudWatch, Loggly et Papertrail.
- Avantages: profondeur de journalisation inégalée, capteurs pour plus de 15 plugins tiers, intégration SIEM, sessions utilisateur avec déconnexion en un clic
- Inconvénients: tarif premium plus élevé que celui des concurrents, les débutants peuvent facilement se perdre dans les paramètres
- Prix: Gratuit sur WordPress.org, Premium à partir de 139 $/an, Enterprise à partir de 189 $/an
- Téléchargement: 🔗 WP Activity Log sur WordPress.org | 🔗 Site Melapress
2. Sucuri Security: audit et pare-feu cloud

Sucuri Security n’est pas un simple journal d’activité, mais une suite de sécurité complète. La version gratuite disponible sur le catalogue WordPress.org propose une vérification de l’intégrité des fichiers, une surveillance des blocages, un scanner de malwares et un enregistrement des actions des utilisateurs.
La fonctionnalité phare de Sucuri est le pare-feu proxy cloud de la version premium. Le trafic transite d’abord par les serveurs Sucuri, où les attaques sont filtrées, avant d’atteindre votre site. C’est à la fois une protection et une source de données: chaque requête bloquée est journalisée avec l’IP et l’horodatage.
Le plugin envoie des notifications par email pour tout changement système: qui s’est connecté, ce qui a été modifié dans le contenu, quels fichiers ont été altérés. Pour les sites multi-auteurs et les boutiques en ligne, c’est un point critique.
Notez que Sucuri est avant tout un outil de protection, et seulement secondairement un outil d’audit. La profondeur de journalisation est inférieure à celle de plugins spécialisés comme WP Activity Log, mais pour un site qui a besoin des deux fonctions, c’est un compromis optimal.
- Avantages: scanner de malwares + audit en un seul outil, pare-feu cloud avec journalisation des attaques, notifications par email pour chaque événement
- Inconvénients: audit moins détaillé que WP Activity Log, version premium nettement plus chère que la concurrence
- Prix: Gratuit sur WordPress.org, Premium à partir de 199,99 $/an
- Téléchargement: 🔗 Sucuri Security sur WordPress.org | 🔗 Site Sucuri
3. Simple History: installation et flux de journaux

Simple History fait exactement ce que son nom promet. Pas d’assistant de configuration, pas de clés API. Activez-le et l’onglet «Simple History» affiche déjà les événements récents: qui s’est connecté, ce qu’il a modifié et à quel moment.
La version gratuite suit les articles, les pages, les fichiers média, les commentaires, les taxonomies, les widgets, les menus, les utilisateurs, les connexions/déconnexions, les tentatives de connexion échouées, les changements de plugins et de thèmes. Elle prend en charge nativement Jetpack, ACF, WP Crontrol, Beaver Builder et une dizaine d’autres plugins populaires.
Mise à jour importante de février 2026: les mises à jour de sécurité forcées de WordPress.org sont désormais distinguées des mises à jour manuelles. Et les échecs de connexion sont répartis en deux catégories: mot de passe erroné pour un utilisateur connu et tentative de connexion avec un nom d’utilisateur inexistant. Le premier cas relève de l’erreur humaine, le second est probablement une attaque par force brute. Ce détail accélère considérablement le diagnostic.
La principale limite de la version gratuite est que les journaux sont conservés pendant 60 jours. Pour la conformité, ce n’est pas suffisant; pour le travail quotidien, cela convient. La version Premium à 79 $ par an supprime cette limite et ajoute l’export CSV/JSON, la géolocalisation des connexions et les notifications vers Slack, Discord et Telegram.
- Avantages: véritable zéro configuration, les journaux démarrent immédiatement après l’activation, note de 4,9/5 sur plus de 450 avis, charge serveur minimale
- Inconvénients: conservation des journaux limitée à 60 jours en version gratuite, prise en charge multisite limitée
- Prix: Gratuit sur WordPress.org, Premium à partir de 79 $/an
- Téléchargement: 🔗 Simple History sur WordPress.org
4. Activity Log: simplicité et export CSV

Activity Log (anciennement Aryo Activity Log) est un vétéran du catalogue WordPress.org avec plus de 200 000 installations actives. Il fonctionne immédiatement après activation: il journalise les modifications des articles, pages, commentaires, taxonomies, widgets, menus et profils utilisateurs.
Son point fort est le filtrage et l’export. Les journaux peuvent être triés par utilisateur, rôle, type d’événement et plage de dates. L’export CSV est disponible directement depuis le panneau d’administration, ce qui est utile pour un audit ou pour remettre un rapport à un client. Les notifications par email se configurent en quelques clics.
Le plugin est traduit dans plus de 12 langues, dont le russe, et suit les événements WooCommerce dans la version gratuite. Pour un site où l’on souhaite que cela «fonctionne sans interférer», c’est un excellent choix.
- Avantages: export CSV disponible de base, traduction en russe, journalisation WooCommerce gratuite
- Inconvénients: fonctionnalités de base, pas de notifications par messagerie, pas de capteurs pour ACF et Gravity Forms
- Prix: Gratuit
- Téléchargement: 🔗 Activity Log sur WordPress.org
5. Stream: multisite et WP-CLI gratuits

Stream est développé par XWP, l’équipe qui assure la partie ingénierie de WordPress.com VIP. C’est le seul plugin de ce comparatif qui propose gratuitement un journal d’activité réseau en multisite: le super administrateur voit tout en un seul endroit, sur tous les sites du réseau.
Pour les développeurs, l’intégration WP-CLI est complète: on peut interroger les journaux depuis la ligne de commande sans passer par l’administration. Slack, IFTTT et Papertrail se connectent nativement.
Par défaut, il suit WooCommerce, Gravity Forms, Yoast SEO, ACF, BuddyPress et Jetpack. Tous les événements sont filtrés par utilisateur, rôle, contexte, action et IP. Le flux se met à jour en direct: les nouveaux événements apparaissent sans rechargement de la page.
La configuration nécessite de lier un compte WordPress.com, ce qui est un avantage pour certains (moins de contraintes) et un inconvénient pour d’autres (dépendance externe supplémentaire). Un niveau Pro avec stockage étendu et notifications est disponible via WordPress.com.
- Avantages: journal réseau en multisite gratuit, développé par l’équipe XWP, WP-CLI inclus par défaut
- Inconvénients: compte WordPress.com obligatoire, moins de capteurs que WP Activity Log
- Prix: Gratuit (fonctionnalités avancées via WordPress.com)
- Téléchargement: 🔗 Stream sur WordPress.org
6. User Activity Tracking and Log: suivi des sessions et du comportement

User Activity Tracking and Log de l’agence Moove se concentre non pas sur les événements, mais sur les sessions. Le plugin montre quels utilisateurs sont en ligne à l’instant, combien de temps ils ont passé sur le site, quelles pages ils ont visitées et sur quoi ils ont cliqué.
La version gratuite fournit un suivi de base: connexions/déconnexions, durée des sessions, pages vues. Les modules complémentaires payants incluent le temps passé par page, des analyses détaillées des sessions, des notifications par e-mail et l’export des données.
Pour les sites d’adhésion et les boutiques WooCommerce, c’est un bon complément au journal d’audit principal. À lui seul, le plugin ne remplace pas un audit complet: il n’a pas de capteurs pour WooCommerce, Gravity Forms et ACF. Mais associé à WP Activity Log ou Simple History, il couvre ce que les plugins purement événementiels ne voient pas: ce que l’utilisateur a fait entre la connexion et la déconnexion.
- Avantages: temps passé sur le site et profondeur de consultation, interface légère, conservation des journaux jusqu’à 4 ans
- Inconvénients: ne remplace pas un audit événementiel complet, pas de capteurs pour les plugins tiers
- Prix: Gratuit sur WordPress.org, Premium à partir de 63,89 $
- Téléchargement: 🔗 User Activity Tracking and Log sur WordPress.org
7. Website File Changes Monitor: surveille les fichiers

Website File Changes Monitor résout une tâche précise: suivre les modifications des fichiers WordPress. Cœur, thèmes, plugins: tout ajout, modification ou suppression de fichier est journalisé avec l’heure exacte et le chemin.
Le plugin analyse le système de fichiers à une fréquence configurable et envoie des notifications par e-mail pour tout changement. Vous pouvez exclure des répertoires, des types de fichiers et des fichiers spécifiques de l’analyse, ce qui est utile pour les dossiers de cache et les données temporaires.
Le scénario principal est la sécurité. Si du code malveillant apparaît sur le site, vous voyez quel fichier a été ajouté ou modifié en dernier. Lors d’une reprise après un piratage, cela accélère d’un ordre de grandeur la recherche des fichiers infectés.
En tant que journal d’activité autonome, le plugin ne fonctionne pas: il ne journalise pas les modifications de contenu ni les actions des utilisateurs. Mais associé à n’importe quel plugin événementiel de ce comparatif, il offre une couverture complète: ce qui a changé dans la base de données + ce qui a changé sur le disque.
- Avantages: surveillance détaillée du système de fichiers, fréquence d’analyse configurable, recherche rapide des fichiers malveillants après un piratage
- Inconvénients: uniquement les fichiers, ne suit ni le contenu ni les utilisateurs, spécialisation étroite
- Prix: Gratuit
- Téléchargement: 🔗 Website File Changes Monitor sur WordPress.org
Si la sécurité vous intéresse de manière plus générale, consultez notre comparatif des meilleurs plugins de protection WordPress, où nous couvrons des solutions complètes, des pare-feux à l’authentification à deux facteurs.
Voici une courte vidéo sur le sujet, un aperçu rapide et une comparaison des plugins de journal d’activité:
⁉️🤔 Questions fréquentes
Ai-je besoin d’un journal d’activité si je suis le seul administrateur du site?
Oui, et voici pourquoi. D’abord, le journal capture non seulement les actions humaines, mais aussi les modifications automatiques: mises à jour de plugins, changements de réglages après une mise à jour du cœur, création/suppression de tables dans la base de données. Quand le site plante après une mise à jour automatique, vous voyez quel plugin précis s’est mis à jour une minute avant le plantage. Ensuite, en cas de piratage, les journaux montrent quels fichiers ont été modifiés et quand, ce qui fait gagner des heures lors de la reprise.
Quel plugin sollicite le moins le serveur?
Simple History et Activity Log. Tous deux utilisent leur propre table de base de données et écrivent les événements de manière asynchrone, sans impact notable sur les temps de chargement des pages. Pour les sites à fort trafic, WP Activity Log permet de déporter les journaux vers une base de données externe.
Puis-je utiliser deux plugins de journal d’activité simultanément?
Techniquement, c’est possible, mais ce n’est pas recommandé. Deux plugins d’audit génèrent une double charge sur la base de données et de la confusion: un même événement est enregistré deux fois avec un niveau de détail différent. Exception: Website File Changes Monitor associé à un plugin événementiel: ils observent des choses différentes (fichiers contre base de données) et ne se chevauchent pas.
Que faire si le plugin ne se met plus à jour?
Vérifiez la page du plugin sur WordPress.org: si son statut est «fermé» ou si la dernière mise à jour remonte à plus de deux ans, cherchez une alternative. Un plugin d’audit qui ne fonctionne pas est pire que l’absence d’audit, car il crée un faux sentiment de sécurité. Dans ce comparatif, les sept plugins ont été mis à jour en mai-juin 2026.
Le plugin stocke-t-il les journaux sur un serveur tiers?
Par défaut, tous les plugins du comparatif stockent les journaux en local, dans la base de données WordPress. WP Activity Log Enterprise peut les répliquer vers des systèmes externes (Splunk, AWS CloudWatch), Simple History Premium vers Syslog et Datadog, Stream vers Papertrail. Mais le stockage local est toujours actif.
Que choisir selon votre besoin
Sept outils couvrent tout le spectre: du simple «montrer qui a changé quoi» à l’audit de conformité avec export vers un SIEM d’entreprise.
- Si vous avez une agence ou un site soumis à PCI DSS / RGPD, prenez WP Activity Log. Le niveau de détail et les capteurs pour les plugins tiers sont ici nettement au-dessus du lot.
- Si vous avez besoin d’un audit en multisite sans budget, Stream. Journal réseau et WP-CLI gratuits, portés par l’équipe XWP.
- Si vous voulez «activer et oublier», Simple History. Zéro configuration, excellente note, charge minimale.
- Si le budget est nul mais que vous avez besoin de journaux avec export CSV, Activity Log. Plus de 200 000 installations ne mentent pas.
- Si l’audit est nécessaire en complément d’une protection, Sucuri Security. Pare-feu cloud et journalisation dans un seul package.
- S’il est important de savoir combien de temps les utilisateurs passent sur le site, User Activity Tracking and Log. Ce n’est pas un remplacement, mais un complément à l’audit événementiel.
- Si la mission est de surveiller l’intégrité des fichiers, Website File Changes Monitor. Spécialisé, mais le meilleur dans cette niche.
Commencez par Simple History, gratuit: en cinq minutes, vous avez un journal fonctionnel. Décidez ensuite si vous avez besoin de la profondeur de WP Activity Log ou si une solution légère suffit. Quel plugin d’audit utilisez-vous, et vous a-t-il aidé lors d’un incident réel? Écrivez-le en commentaires.



