WordPress lui-même est bien maintenu. Les failles viennent surtout de ce qu’on ajoute autour : extensions, thèmes, mots de passe et hébergement. Voici les mesures qui comptent, de la plus efficace à la plus secondaire.
Comment sécuriser WordPress ?
- Mettre à jour le cœur, le thème et les extensions, après sauvegarde.
- Supprimer les extensions et thèmes inutilisés, même désactivés.
- N’installer que des sources officielles : jamais de version « nulled ».
- Protéger les comptes : mots de passe uniques, double authentification, rôles au plus juste.
- Ajouter un pare-feu applicatif et limiter les tentatives de connexion.
- Sauvegarder hors du serveur, et tester la restauration.
Quel plugin de sécurité choisir ?
Une seule extension de sécurité suffit, idéalement avec un pare-feu applicatif et une analyse de fichiers. Plusieurs extensions de sécurité ensemble se gênent et alourdissent le site. Certains hébergeurs proposent déjà un pare-feu au niveau du serveur, ce qui est encore mieux.
Faut-il masquer wp-admin ?
Changer l’adresse de connexion réduit le bruit des robots, mais ne remplace pas de bons mots de passe et la double authentification. C’est un complément, pas une protection en soi.
Quels réglages ajouter dans wp-config.php ?
// Interdire l’édition des fichiers depuis l’administration
define( 'DISALLOW_FILE_EDIT', true );
Pensez aussi à forcer HTTPS, à vérifier les permissions des fichiers et à régénérer les clés de sécurité si vous soupçonnez une intrusion.
Quels en-têtes de sécurité activer ?
Au niveau du serveur : Strict-Transport-Security pour imposer HTTPS, X-Content-Type-Options: nosniff, Referrer-Policy et une politique de contenu (Content-Security-Policy) adaptée à votre site. À tester avant de les généraliser.
Comment sauvegarder correctement ?
Fichiers et base de données, à une fréquence adaptée à vos mises à jour, stockés hors du serveur, avec plusieurs versions conservées. Une sauvegarde n’a de valeur que si vous avez déjà testé sa restauration.
Les rôles et les accès
Chaque personne doit avoir son propre compte, avec le rôle minimum nécessaire : un rédacteur n’a pas besoin d’être administrateur. Supprimez les comptes des anciens prestataires et partagez les accès d’hébergement via des comptes nominatifs plutôt qu’un mot de passe commun.
- Un compte par personne, jamais de compte partagé.
- Le rôle « Administrateur » réservé à une ou deux personnes.
- La double authentification obligatoire pour les administrateurs.
- Un mot de passe unique, généré par un gestionnaire de mots de passe.
Les extensions : le premier risque
Avant d’installer une extension, vérifiez sa date de dernière mise à jour, son nombre d’installations actives et sa compatibilité avec votre version de WordPress. Une extension abandonnée depuis plus d’un an est un risque, même si elle fonctionne encore.
Que faire régulièrement ?
| Fréquence | Action |
|---|---|
| Chaque semaine | Appliquer les mises à jour de sécurité, vérifier les sauvegardes |
| Chaque mois | Revoir les comptes utilisateurs et les extensions inutilisées |
| Chaque trimestre | Tester la restauration d’une sauvegarde |
| Chaque année | Vérifier la version de PHP et l’offre d’hébergement |
Et maintenant ?
Ce que vous pouvez faire dès aujourd’hui :
- Activez la double authentification sur votre compte administrateur.
- Supprimez les extensions et thèmes désactivés.
- Vérifiez que vos sauvegardes sont stockées hors du serveur.
Pour aller plus loin : Dépannage WordPress et site piraté