Sécuriser un site WordPress revient à traiter deux sujets distincts : empêcher l’intrusion, et pouvoir revenir en arrière si elle survient. Le second compte davantage que le premier, parce qu’aucune protection n’est totale.

Dans tous les sites piratés que j’ai repris, la cause était la même : une extension non mise à jour. Jamais une attaque ciblée, jamais une faille sophistiquée. Des robots qui balaient le web à la recherche de versions vulnérables connues.

sécurité WordPress

Les sauvegardes, avant tout le reste

C’est le seul élément dont dépend votre capacité à vous en sortir. Quatre exigences :

  • Automatiques. Une sauvegarde manuelle finit toujours par être oubliée.
  • Complètes : fichiers et base de données. La base contient vos contenus, vos commandes et vos comptes.
  • Externalisées. Une sauvegarde stockée sur le serveur qu’elle protège n’a aucune valeur le jour où celui-ci tombe. C’est pourtant la configuration par défaut de beaucoup d’hébergeurs.
  • Testées. Une sauvegarde jamais restaurée n’est pas une sauvegarde, c’est une hypothèse. Faites l’essai une fois par trimestre.

Vérifiez aussi la durée de conservation. Sept jours ne suffisent pas à détecter un piratage discret, qui peut passer inaperçu plusieurs semaines.

Les mises à jour

Deuxième pilier, et la cause de la quasi-totalité des intrusions.

Les mises à jour de sécurité s’appliquent immédiatement. Elles corrigent des failles déjà connues, publiées, et donc déjà exploitées par des robots. Attendre une semaine, c’est laisser la porte ouverte en sachant qu’elle l’est.

Les autres mises à jour se traitent une fois par mois, sur une préproduction si le site est sensible.

Supprimez ce qui ne sert pas. Une extension désactivée reste un fichier accessible sur le serveur, et donc une surface d’attaque. Idem pour les thèmes inutilisés.

Les accès

  • Supprimez le compte « admin ». C’est le premier identifiant testé par les robots.
  • Des mots de passe longs et uniques, via un gestionnaire. Le même mot de passe sur l’hébergeur et le site fait tomber les deux d’un coup.
  • La double authentification sur les comptes administrateurs. C’est la mesure au meilleur rapport entre effort et protection.
  • Le bon niveau de droits. Un rédacteur n’a pas besoin d’être administrateur.
  • Faites le ménage dans les comptes : anciens prestataires, stagiaires, comptes de test.

Les extensions de sécurité

Elles ajoutent un pare-feu applicatif, une limitation des tentatives de connexion et une surveillance des fichiers modifiés.

Wordfence est la plus répandue : pare-feu, analyse des fichiers, alertes. Sa version gratuite couvre l’essentiel des besoins.

Sucuri security propose une approche complémentaire, avec une surveillance externe et un service de nettoyage en cas d’infection.

iThemes Security regroupe un ensemble de durcissements accessibles sans compétence technique particulière.

Une seule à la fois, comme pour les caches : deux pare-feu se gênent et produisent des blocages incompréhensibles.

Ce qui compte moins qu’on ne le dit

  • Changer l’adresse de connexion. Cela écarte les robots les plus rudimentaires, sans plus. Ce n’est pas une protection.
  • Masquer la version de WordPress. L’effet est négligeable.
  • Multiplier les extensions de sécurité, qui alourdissent le site sans additionner leurs protections.

Ces mesures ne sont pas nuisibles, elles donnent simplement un sentiment de sécurité disproportionné par rapport à leur effet réel.

Questions fréquentes

Comment sécuriser un site WordPress ?
Par des sauvegardes automatiques externalisées et testées, les mises à jour de sécurité appliquées immédiatement, des accès protégés et une extension de sécurité.

Quelle est la principale cause de piratage WordPress ?
Une extension non mise à jour. C’était le cas dans la totalité des sites piratés que j’ai repris.

Quelle extension de sécurité choisir ?
Wordfence, Sucuri ou iThemes Security selon vos besoins. Une seule à la fois : deux pare-feu se gênent mutuellement.

Où stocker ses sauvegardes ?
Ailleurs que sur le serveur du site. Une sauvegarde stockée sur le serveur qu’elle protège n’a aucune valeur en cas de panne.

Faut-il changer l’adresse de connexion à l’administration ?
Cela écarte les robots les plus simples, sans constituer une protection réelle. Les mises à jour et la double authentification comptent bien davantage.

4.9/5 - (44 votes)

À lire aussi dans WordPress

Comment choisir hebergeur wordpress
WordPress

Hébergeur WordPress : lequel choisir en 2026

Hébergeur WordPress : version de PHP, mémoire, sauvegardes restaurables, cache serveur. Les critères qui comptent et comment migrer sans casse.

6 min de lecture