La sécurité WordPress est un enjeu majeur pour toute entreprise qui possède un site internet. En effet, WordPress est le CMS le plus utilisé au monde. Par conséquent, il attire aussi de nombreux pirates. Un site piraté peut afficher des publicités frauduleuses, voler les données de vos clients ou disparaître de Google. Heureusement, quelques bonnes pratiques suffisent à réduire fortement les risques. Dans cet article, découvrez 12 conseils concrets pour renforcer la sécurité WordPress de votre site.
Pourquoi la sécurité WordPress est-elle si importante ?
D’abord, un site WordPress repose sur trois éléments : le cœur du logiciel, le thème et les extensions. Chacun de ces éléments peut contenir une faille. Ainsi, une seule extension obsolète peut ouvrir la porte à un pirate. De plus, les pirates automatisent souvent leurs attaques. Des robots testent en permanence des milliers de sites à la recherche d’une faiblesse. Autrement dit, même un petit site peut devenir une cible.
Les conséquences d’un piratage sont nombreuses :
- perte ou vol des données de vos clients ;
- site défiguré ou redirigé vers des pages malveillantes ;
- envoi de spams depuis votre serveur ;
- blocage par Google et chute du référencement ;
- perte de confiance de vos clients.
Enfin, en cas de fuite de données personnelles, votre entreprise doit aussi le déclarer à la CNIL.
Les bases de la sécurité WordPress
1. Mettre à jour WordPress, les thèmes et les extensions
Les mises à jour sont le premier pilier de la protection de votre site. En effet, elles corrigent souvent des failles connues. Or, les pirates exploitent très vite les failles rendues publiques. Pensez donc à vérifier vos mises à jour chaque semaine. Vous pouvez également activer les mises à jour automatiques pour les extensions de confiance. Cependant, faites toujours une sauvegarde avant une mise à jour importante.
2. Choisir des mots de passe robustes
Un mot de passe faible reste l’une des principales causes de piratage. Utilisez donc un mot de passe long, unique et complexe pour chaque compte. Par exemple, une phrase de passe de plusieurs mots est à la fois solide et facile à retenir. De plus, un gestionnaire de mots de passe vous évite de les noter sur un papier.
3. Activer la double authentification
La double authentification ajoute une deuxième étape lors de la connexion. Concrètement, vous saisissez votre mot de passe, puis un code reçu sur votre téléphone. Ainsi, même si un pirate obtient votre mot de passe, il ne peut pas se connecter. Plusieurs extensions gratuites permettent d’activer cette protection en quelques minutes.
4. Limiter les tentatives de connexion
Par défaut, WordPress accepte un nombre illimité de tentatives de connexion. Les robots en profitent pour tester des milliers de combinaisons. C’est ce qu’on appelle une attaque par force brute. Pour la bloquer, installez une extension qui limite les tentatives. Après plusieurs échecs, l’extension bloque alors temporairement l’adresse IP de l’attaquant.
5. Ne pas utiliser l’identifiant « admin »
Pendant longtemps, « admin » était l’identifiant proposé par défaut. Aujourd’hui encore, c’est le premier nom testé par les pirates. Choisissez donc un identifiant unique, différent du nom affiché sur le site. De même, donnez à chaque utilisateur uniquement les droits dont il a besoin. Un rédacteur n’a pas besoin d’un compte administrateur, par exemple.
Renforcer la sécurité WordPress avec les bons outils
6. Installer une extension de sécurité WordPress
Une extension de sécurité WordPress surveille votre site en permanence. Elle peut notamment :
- bloquer le trafic malveillant grâce à un pare-feu applicatif ;
- analyser les fichiers à la recherche de logiciels malveillants ;
- vous alerter en cas de modification suspecte ;
- renforcer la configuration de WordPress.
Parmi les solutions connues, on trouve Wordfence, Solid Security ou Sucuri. Toutefois, n’en installez qu’une seule pour éviter les conflits.
7. Faire des sauvegardes régulières
Aucune protection n’est parfaite. C’est pourquoi la sauvegarde reste votre meilleure assurance. En cas de problème, vous pouvez restaurer votre site en quelques minutes. Idéalement, programmez des sauvegardes automatiques et stockez-les en dehors de votre hébergement. Pour aller plus loin, consultez notre guide complet de la sauvegarde informatique en entreprise.
8. Passer en HTTPS pour la sécurité de WordPress
Le certificat SSL chiffre les échanges entre votre site et vos visiteurs. Ainsi, les mots de passe et les données des formulaires ne circulent pas en clair. En outre, Google favorise les sites en HTTPS et les navigateurs signalent les sites non sécurisés. La plupart des hébergeurs proposent aujourd’hui un certificat gratuit avec Let’s Encrypt.
9. Choisir un hébergeur fiable
La sécurité WordPress dépend aussi de votre hébergement. Un bon hébergeur maintient ses serveurs à jour et isole chaque site. Il propose également des sauvegardes automatiques et une protection contre les attaques. Par conséquent, évitez les offres trop bon marché qui négligent ces aspects.
Sécurité WordPress avancée : les réglages techniques
10. Supprimer les thèmes et extensions inutilisés
Une extension désactivée reste présente sur le serveur. Si elle contient une faille, un pirate peut toujours l’exploiter. Supprimez ainsi tout ce que vous n’utilisez pas. De plus, téléchargez vos thèmes et extensions uniquement depuis le répertoire officiel ou chez des éditeurs reconnus. Surtout, n’installez jamais de version « nulled », c’est-à-dire piratée : elles contiennent souvent du code malveillant.
11. Protéger les fichiers sensibles
Certains fichiers méritent une protection particulière, comme wp-config.php. Ce fichier contient en effet les accès à votre base de données. Voici quelques réglages utiles :
- désactiver l’éditeur de fichiers du tableau de bord avec la constante DISALLOW_FILE_EDIT ;
- appliquer les bons droits d’accès aux fichiers et aux dossiers ;
- désactiver XML-RPC si vous ne l’utilisez pas ;
- masquer la version de WordPress.
Ces réglages demandent quelques connaissances techniques. En cas de doute, faites-vous accompagner par un professionnel.
12. Surveiller votre site régulièrement
La protection d’un site demande enfin une surveillance continue. Consultez régulièrement les journaux d’activité et les alertes de votre extension de sécurité. Vérifiez aussi la Search Console de Google, qui signale les problèmes de sécurité détectés. Plus vous repérez une anomalie tôt, plus la réparation est simple.
Que faire si votre site WordPress est piraté ?
Malgré toutes ces précautions, un piratage reste possible. Dans ce cas, gardez votre calme et suivez ces étapes :
- Mettez le site en maintenance pour protéger vos visiteurs.
- Changez tous les mots de passe : WordPress, hébergement, base de données et FTP.
- Restaurez une sauvegarde saine, antérieure à l’attaque.
- Mettez à jour WordPress, le thème et toutes les extensions.
- Analysez le site pour vérifier qu’il ne reste aucun fichier malveillant.
Pour signaler l’incident et trouver de l’aide, vous pouvez aussi consulter le site officiel Cybermalveillance.gouv.fr.
Conclusion : la sécurité WordPress, un travail continu
La sécurité WordPress n’est pas une action ponctuelle. Au contraire, c’est une habitude à prendre : mises à jour, mots de passe solides, sauvegardes et surveillance. Ces gestes simples protègent votre site, vos données et votre image. Pour les réglages avancés, la documentation officielle de WordPress sur la sécurité est aussi une excellente ressource.
Vous manquez de temps ou de compétences techniques ? M-iT Solutions Informatiques vous accompagne pour la création et la maintenance de votre site internet. N’hésitez pas à nous contacter pour faire le point sur la sécurité de votre site WordPress.