Sécuriser un site WordPress ne consiste pas à installer un plugin puis à oublier le sujet. La protection repose sur plusieurs couches : mises à jour, accès, hébergement, sauvegardes, configuration, surveillance et procédure de réaction. Aucune mesure ne garantit un risque nul, mais leur combinaison réduit fortement la probabilité d’une intrusion et surtout son impact.

En bref : mettez à jour WordPress, les extensions et le thème ; supprimez ce qui n’est plus utilisé ; imposez des comptes nominatifs et une authentification renforcée ; conservez des sauvegardes externes testées ; choisissez un hébergement maintenu ; surveillez les changements inhabituels ; préparez enfin un plan de reprise avant l’incident.

Pourquoi WordPress est-il autant ciblé ?

WordPress équipe un très grand nombre de sites, ce qui en fait une cible rentable pour les attaques automatisées. La plupart ne visent pas personnellement votre entreprise : des robots parcourent le web à la recherche d’une version ancienne, d’une extension vulnérable, d’un mot de passe réutilisé ou d’un formulaire mal protégé.

Le cœur de WordPress n’est donc pas le seul élément à considérer. Votre sécurité dépend aussi du thème, des extensions, du serveur, des comptes administrateurs, du poste utilisé pour se connecter et des services tiers. Un site récent peut être vulnérable si une seule de ces briques est négligée.

1. Gardez la maîtrise des accès et de la propriété

Commencez par dresser la liste des accès au nom de domaine, à l’hébergement, au serveur, à la base de données, au FTP ou SFTP, à WordPress, aux sauvegardes et aux outils de mesure. Chaque compte doit appartenir à la bonne organisation et être récupérable sans dépendre d’un ancien salarié ou prestataire.

Évitez les comptes administrateurs partagés. Créez un utilisateur nominatif par personne et attribuez uniquement les droits nécessaires. Un rédacteur n’a pas besoin de pouvoir installer une extension ; un prestataire ponctuel ne doit pas conserver un accès permanent après sa mission.

2. Appliquez les mises à jour avec une méthode fiable

Les correctifs de sécurité perdent leur utilité s’ils restent plusieurs semaines en attente. Activez les mises à jour automatiques adaptées à votre contexte, surveillez les notifications et planifiez un contrôle régulier du cœur, des extensions, du thème et de la version de PHP.

Mettre à jour sans préparation peut cependant casser une fonctionnalité. Avant une évolution importante, sauvegardez les fichiers et la base de données, vérifiez la compatibilité et testez si possible sur une copie de préproduction. Le bon processus associe rapidité, possibilité de retour arrière et contrôle après déploiement.

3. Supprimez extensions et thèmes inutilisés

Une extension désactivée mais toujours présente peut rester exploitable. Supprimez les composants qui ne servent plus, ainsi que les thèmes de démonstration, comptes abandonnés et fichiers d’installation. Moins de code signifie moins de surface d’attaque et moins de mises à jour à suivre.

Installez seulement des composants provenant de sources identifiées, activement maintenus et réellement nécessaires. Une extension gratuite inconnue qui promet dix fonctions peut coûter beaucoup plus cher qu’elle ne fait économiser si elle introduit une faille ou collecte des données sans transparence.

4. Renforcez les mots de passe et l’authentification

Utilisez un mot de passe long et unique pour chaque service, stocké dans un gestionnaire de mots de passe. Ne réutilisez jamais celui de votre messagerie : une boîte email compromise permet souvent de réinitialiser les autres comptes.

Activez l’authentification à deux facteurs pour WordPress, l’hébergement, le bureau d’enregistrement et les sauvegardes. Limitez aussi les tentatives de connexion répétées. Changer simplement l’adresse de connexion peut réduire le bruit des robots, mais ne remplace ni un mot de passe robuste ni une protection contre la force brute.

5. Protégez les communications et les secrets

Le site et l’administration doivent fonctionner en HTTPS. Utilisez SFTP ou SSH plutôt que FTP lorsque l’hébergeur le permet. Ne transmettez pas les mots de passe dans un email ou une messagerie non prévue à cet effet.

Les clés d’API, mots de passe de base de données et autres secrets ne doivent pas être copiés dans un dépôt public ou affichés dans un message d’erreur. Désactivez l’affichage détaillé des erreurs en production et vérifiez les permissions des fichiers sensibles. Pour les intégrations, préférez des identifiants dédiés et révocables plutôt que le compte principal d’un administrateur.

6. Choisissez un hébergement réellement maintenu

Un certificat SSL gratuit ne suffit pas à qualifier un hébergement de sécurisé. Vérifiez la version de PHP, l’isolation des comptes, les correctifs du serveur, les journaux disponibles, la protection réseau, la fréquence des sauvegardes et la qualité du support en cas d’incident.

Le guide sur le choix d’un hébergement web professionnel vous aide à comparer ces critères sans vous limiter au prix mensuel.

7. Conservez des sauvegardes externes et testez la restauration

Une sauvegarde stockée uniquement sur le même serveur peut disparaître avec lui ou être chiffrée lors d’une attaque. Conservez plusieurs versions, dont au moins une copie isolée de l’hébergement principal. Incluez à la fois les fichiers, les médias, la base de données et les paramètres nécessaires au redémarrage.

Vérifiez surtout que la restauration fonctionne. Un fichier d’archive présent dans un tableau de bord ne prouve pas qu’il est complet. Programmez des tests sur un environnement séparé et documentez le temps nécessaire pour remettre le site en ligne.

8. Réduisez l’exposition des zones sensibles

Bloquez l’édition de fichiers depuis l’administration si elle n’est pas nécessaire, protégez les fichiers de configuration et empêchez l’indexation des répertoires. Les règles précises dépendent du serveur : elles doivent être appliquées prudemment pour ne pas bloquer le site.

Un pare-feu applicatif peut filtrer une partie des requêtes malveillantes avant qu’elles n’atteignent WordPress. Il reste une couche complémentaire : il ne corrige pas une extension abandonnée et ne protège pas un mot de passe déjà volé.

9. Sécurisez formulaires, commentaires et envois de fichiers

Les points d’entrée publics doivent valider les données côté serveur, limiter le spam et contrôler strictement les fichiers téléversés. N’autorisez que les formats indispensables, renommez les fichiers et évitez toute exécution dans le dossier d’envoi.

Si un formulaire collecte des données personnelles, limitez les champs, sécurisez la transmission et ne conservez pas les demandes indéfiniment. La sécurité technique et la conformité doivent être pensées ensemble.

10. Surveillez les changements et les signaux faibles

Une hausse brutale du trafic, un nouvel administrateur, des fichiers modifiés sans déploiement, des redirections inconnues, des emails envoyés en masse ou une baisse soudaine de visibilité peuvent signaler un incident. Activez les alertes utiles et conservez des journaux suffisamment longtemps pour comprendre ce qui s’est passé.

La surveillance doit produire une action. Une centaine d’emails techniques ignorés chaque jour ne protège rien. Définissez qui reçoit l’alerte, sous quel délai elle doit être vérifiée et comment l’intervention est déclenchée.

11. Protégez aussi les postes et les procédures humaines

Un ordinateur infecté ou une fausse page de connexion peut contourner une configuration WordPress correcte. Maintenez les postes à jour, verrouillez les sessions, utilisez un antivirus adapté et vérifiez l’adresse avant de saisir un mot de passe.

Documentez les arrivées et départs : création des accès, niveau de droits, révocation, transfert de propriété et rotation des secrets. Cette discipline évite qu’un compte oublié reste actif pendant plusieurs années.

12. Préparez une procédure d’incident

Décidez à l’avance qui peut couper le site, contacter l’hébergeur, restaurer une sauvegarde et informer les utilisateurs. Conservez hors du site les coordonnées, accès d’urgence et étapes de reprise. En situation de crise, chercher ces informations dans l’administration compromise fait perdre un temps précieux.

Que faire si votre site WordPress est déjà piraté ?

  1. limitez l’accès public si le site diffuse du contenu dangereux ou collecte encore des données
  2. préservez une copie et les journaux avant de supprimer des éléments utiles à l’analyse
  3. changez les mots de passe depuis un poste sain et révoquez les sessions actives
  4. identifiez le point d’entrée au lieu de retirer uniquement le fichier visible
  5. remplacez les composants compromis par des versions propres et à jour
  6. restaurez une sauvegarde seulement si vous savez qu’elle précède l’intrusion
  7. contrôlez les comptes, tâches planifiées, redirections, fichiers et contenus injectés
  8. analysez les obligations de notification si des données personnelles ont été exposées.

Remettre la page d’accueil en apparence ne suffit pas. Une porte dérobée peut rester cachée dans un plugin, un utilisateur ou une tâche planifiée et permettre une nouvelle intrusion quelques heures plus tard.

Checklist de sécurité WordPress

  • propriétaires et accès clairement identifiés
  • WordPress, thème, extensions et PHP maintenus
  • composants inutiles supprimés
  • mots de passe uniques et double authentification
  • HTTPS, SFTP et secrets protégés
  • sauvegardes externes, versionnées et restaurées en test
  • formulaires et fichiers téléversés contrôlés
  • alertes, journaux et procédure d’incident opérationnels.

Questions fréquentes

Un plugin de sécurité suffit-il ?

Non. Il peut ajouter un pare-feu, des alertes ou une limitation des connexions, mais il ne remplace pas les mises à jour, les sauvegardes externes, la gestion des comptes et un hébergement correctement administré.

À quelle fréquence faut-il sauvegarder WordPress ?

La fréquence dépend de la quantité de données que vous acceptez de perdre. Une boutique active peut nécessiter plusieurs sauvegardes quotidiennes ; un site vitrine rarement modifié peut fonctionner avec un rythme quotidien ou hebdomadaire. La rétention et les tests de restauration comptent autant que la fréquence.

Peut-on garantir qu’un site ne sera jamais piraté ?

Non. Une prestation sérieuse réduit les risques, améliore la détection et limite les conséquences, sans promettre une invulnérabilité impossible. Demandez plutôt quelles protections, sauvegardes et procédures de reprise sont réellement prévues.

Ne laissez pas la sécurité dépendre du prochain incident

VulcainDesign peut auditer votre installation, corriger les faiblesses prioritaires et assurer les mises à jour, sauvegardes et contrôles récurrents. Découvrez l’offre de maintenance WordPress ou demandez un diagnostic de sécurité.

Sources principales : WordPress - Hardening WordPress, WordPress - Backups et WordPress - My site was hacked.

Sébastien
À propos de l'auteur

Sébastien

Développeur et designer web freelance à Toulouse depuis 2009. Je conçois et code moi-même chaque site, du cahier des charges à la mise en ligne, pour des TPE, artisans et professions libérales qui veulent un site qui amène des clients, pas seulement des visites. 17 ans de métier, 18 avis Google à 5/5.

Voir mon parcours →