Aller au contenu
Parlons de votre projet
Maintenance WordPress

Sécuriser WordPress : 20 mesures essentielles

Accès, mises à jour, serveur, surveillance et sauvegardes : les 20 mesures qui forment le socle de sécurité d'un site WordPress professionnel.

Vous avez investi dans votre site, il génère des demandes, et pourtant sa sécurité repose peut-être sur un mot de passe partagé, une extension oubliée depuis deux ans et une sauvegarde que personne n'a jamais testée. Les pirates n'ont pas besoin de vous viser : des robots parcourent le web en continu et essaient les failles connues sur tous les sites qu'ils trouvent.

La sécurité d'un site WordPress n'est pas un produit à installer, c'est un empilement de petites protections : si l'une cède, une autre tient. Voici 20 mesures concrètes, regroupées en cinq familles, pour bâtir le socle d'un site professionnel. Elles ne rendent pas un site invulnérable (rien ne le fait), mais elles écartent l'essentiel des risques courants.

Les accès : verrouiller la porte d'entrée

  1. Un mot de passe long et unique par compte, idéalement généré et rangé dans un gestionnaire de mots de passe.
  2. La double authentification pour tous les comptes administrateurs.
  3. Pas d'identifiant « admin » : un nom de connexion prévisible facilite les attaques par essais répétés.
  4. Un compte par personne, avec le rôle le plus limité possible (auteur plutôt qu'administrateur quand cela suffit).
  5. Une limite aux tentatives de connexion, pour bloquer les essais automatiques.

Les mises à jour et les extensions : réduire la surface d'attaque

  1. Mettre à jour le cœur de WordPress, le thème et les extensions, sans laisser traîner. Notre guide pour mettre à jour WordPress sans rien casser détaille la méthode.
  2. Supprimer (et non seulement désactiver) les extensions et thèmes inutilisés.
  3. Installer uniquement depuis des sources fiables : répertoire officiel ou éditeur identifié. Les versions piratées d'extensions payantes (« nulled ») sont une cause classique d'infection.
  4. Vérifier qu'une extension est encore maintenue : date de dernière mise à jour, compatibilité avec votre version de WordPress.
  5. Limiter le nombre d'extensions à ce qui sert vraiment : chacune est une porte de plus à surveiller.

Le serveur et les fichiers : soigner les fondations

  1. HTTPS avec un certificat valide, dont le renouvellement est surveillé.
  2. Une version de PHP encore prise en charge par son éditeur, à faire évoluer avec votre hébergeur.
  3. Des permissions de fichiers correctes : ni trop ouvertes, ni trop fermées.
  4. Protéger wp-config.php et désactiver l'édition des fichiers depuis l'administration, pour qu'un compte compromis ne puisse pas modifier le code.
  5. Un hébergement sérieux, avec isolation des sites et mises à jour du serveur : voir notre guide pour choisir un hébergement WordPress.
Vue d'ensemble

Les cinq couches de protection

Ce qu'elle protège Qui s'en charge Rythme
Accès Les comptes et la page de connexion Vous et votre prestataire À la création, puis à chaque départ ou arrivée
Mises à jour Les failles connues du cœur, du thème et des extensions Prestataire de maintenance ou vous Régulier, avec test avant mise en ligne
Serveur et fichiers Le socle technique du site Hébergeur et prestataire À la mise en place, puis contrôle périodique
Surveillance La détection rapide d'un problème Outils d'alerte configurés En continu
Reprise La remise en ligne après incident Sauvegardes externalisées et procédure testée Automatique, avec test de restauration

La surveillance et la reprise : prévoir l'incident

  1. Un pare-feu applicatif ou une extension de sécurité maintenue, une seule : en cumuler plusieurs ralentit le site et crée des conflits.
  2. Une alerte de disponibilité et d'expiration du certificat, pour ne pas apprendre la panne par un client.
  3. Une alerte sur les modifications de fichiers ou de comptes qui n'ont pas de raison d'exister.
  4. Des sauvegardes automatiques et externalisées, stockées ailleurs que sur le serveur du site, avec une durée de conservation définie.
  5. Une restauration testée et une procédure écrite : si le pire arrive, voici les 8 étapes à suivre pour un site piraté.

Par où commencer si vous n'avez qu'une heure ?

Trois actions donnent le meilleur rapport effet / effort : activer la double authentification, tout mettre à jour et supprimer ce qui ne sert pas, et vérifier que vous avez une sauvegarde externalisée récente. Le reste vient ensuite, par étapes.

Le vrai sujet : tenir dans la durée

Ce qui fait la différence n'est pas la liste, c'est sa régularité. Une protection réglée un jour mais jamais revue vieillit vite : de nouvelles failles sont publiées chaque semaine. C'est le rôle d'un contrat de maintenance WordPress ; les facteurs qui font varier son prix sont expliqués à part. Notre service de maintenance WordPress se fait à distance et sur devis.

Côté données personnelles : RGPD : les obligations d'un site de PME.

À lire aussi : Espace membre WordPress : les solutions.

Questions fréquentes

Vos questions sur la sécurité WordPress

WordPress est-il un système sûr ?

Le cœur de WordPress est activement maintenu et corrigé. Dans la pratique, les incidents viennent le plus souvent de ce qui l'entoure : extensions ou thèmes obsolètes, mots de passe faibles, comptes non suivis. La sécurité dépend donc surtout de vos habitudes et de votre suivi.

Quelle est la meilleure extension de sécurité ?

Il n'y a pas de réponse universelle. Choisissez une extension activement maintenue, compatible avec votre hébergement, et n'en installez qu'une : plusieurs à la fois créent des conflits. Aucune extension ne remplace les mises à jour, la double authentification et les sauvegardes.

Comment tester la sécurité de mon site ?

Vous pouvez consulter l'outil « Santé du site » de WordPress, lancer une analyse avec une extension de sécurité, vérifier la rubrique des problèmes de sécurité de la Search Console et contrôler vos comptes utilisateurs. Pour un site à enjeu, un audit technique par un professionnel va plus loin.

Faut-il masquer l'adresse de la page de connexion ?

Cela peut réduire le bruit des tentatives automatiques, mais ce n'est pas une protection à elle seule : un mot de passe solide, une double authentification et une limite de tentatives restent indispensables.

Combien de temps faut-il pour sécuriser son site ?

Le socle se met en place assez rapidement, surtout sur un site simple. Ce qui demande de la constance, c'est de le maintenir : mises à jour, contrôle des comptes, test des sauvegardes. C'est là qu'un suivi régulier fait la différence.

Écrit par

L’équipe Agent du WEB

Agence web 100 % à distance : plus de 10 sites créés et plus de 30 accompagnements SEO & GEO menés pour des TPE, PME et indépendants.

Découvrir l’agence · Notre page « Maintenance WordPress »

À lire aussi

Autres guides de maintenance WordPress

Audit technique : les 30 points à vérifier

Indexation, performance, sécurité, mobile, structure, données structurées : la grille d'audit technique en 30 points,…

Lire plus

Google Analytics et RGPD : où en est-on ?

Consentement, mode consentement, outils exemptés comme Matomo : comment mesurer son audience sans vous mettre…

Lire plus

RGPD : les obligations d’un site de PME

Données collectées, information, consentement, sous-traitants, droits des personnes : les obligations RGPD d'un site de…

Lire plus

Un socle solide, un site serein

Parlez-nous de votre site : nous vous proposons à distance un devis de maintenance et de sécurité adapté.

Demander un devis