Sécuriser un site WordPress : les gestes qui comptent
Les sites piratés sont presque toujours des sites laissés sans mises à jour. Cinq mesures couvrent l'essentiel : mettre à jour, utiliser des mots de passe uniques avec double authentification, limiter les comptes administrateurs, sauvegarder ailleurs que sur le serveur, et surveiller.
Un site vitrine n'intéresse pas un pirate pour son contenu, mais pour son serveur : envoyer du spam, héberger des pages frauduleuses, rebondir ailleurs. C'est automatisé, et c'est pour cela que personne n'est trop petit.
Les cinq mesures qui comptent
- Mettre à jour. Cœur, thème et extensions. La majorité des intrusions passent par une extension connue et non corrigée.
- Des mots de passe uniques et la double authentification sur les comptes administrateurs.
- Moins de comptes. Un compte administrateur par personne qui en a réellement besoin, et des comptes éditeur pour les autres.
- Des sauvegardes ailleurs. Une sauvegarde stockée uniquement sur le serveur disparaît avec lui.
- Surveiller. Savoir qu'un site est tombé ou modifié dans l'heure, pas par un client.
Trois réglages utiles, souvent oubliés
| Réglage | Pourquoi |
|---|---|
| Changer l'adresse de connexion | Supprime l'essentiel des tentatives automatisées sur /wp-admin |
| Limiter les tentatives de connexion | Bloque les essais de mots de passe en série |
| Désactiver l'édition de fichiers depuis l'administration | Empêche un compte compromis de modifier le code du site |
Les extensions : le vrai point faible
Chaque extension est une porte. Supprimez celles que vous n'utilisez pas, y compris désactivées : une extension inactive reste sur le serveur et peut rester vulnérable. Préférez des extensions maintenues, avec des mises à jour récentes.
Si le site est déjà infecté
- Ne rien écraser. Gardez une copie de l'état actuel : elle sert à comprendre l'origine.
- Restaurer une sauvegarde saine, puis mettre à jour immédiatement.
- Changer tous les mots de passe : administration, base de données, FTP, messagerie.
- Vérifier les comptes administrateurs : un compte inconnu est le signe d'une porte laissée ouverte.
- Demander un nouvel examen à Google si le site a été signalé comme dangereux.
Sans sauvegarde saine, le nettoyage coûte souvent plus cher qu'une année de maintenance.
Ce que nous faisons pour nos clients
Mises à jour testées, sauvegardes automatiques stockées hors du serveur, surveillance, adresse de connexion modifiée, anti-spam sur les formulaires. C'est le contenu de notre offre de maintenance, et c'est ce qui évite l'appel du samedi matin.
Questions fréquentes
Un certificat HTTPS suffit-il à sécuriser un site ?
Non. Il chiffre la connexion entre le visiteur et le site, ce qui est indispensable, mais ne protège pas contre une extension vulnérable ou un mot de passe faible.
Faut-il une extension de sécurité ?
Utile, mais elle ne remplace pas les mises à jour et les sauvegardes. Une seule extension de sécurité suffit : deux se gênent souvent.
À quelle fréquence mettre à jour ?
Au moins une fois par mois, et sans attendre pour les correctifs de sécurité. Toujours après une sauvegarde, et avec une vérification des formulaires ensuite.
Où stocker les sauvegardes ?
Hors du serveur : espace de stockage distant ou disque externe. Et testez une restauration au moins une fois : une sauvegarde jamais restaurée n'est pas une sauvegarde.
Mon site est petit, suis-je vraiment une cible ?
Les attaques sont automatisées et ne choisissent pas leurs victimes. La taille du site ne protège de rien.
Votre site est-il entretenu ?
Mises à jour testées, sauvegardes hors serveur et surveillance : nous nous en occupons, vous gardez vos clients.