La sécurité WordPress n’est pas un plugin ni un réglage définitif. C’est une réduction continue du risque : limiter les points d’entrée, contenir les dégâts possibles, détecter les anomalies et savoir restaurer. Cette approche évite deux extrêmes, la négligence et l’accumulation de protections mal comprises.
Commencez par les actifs et les conséquences
Listez ce que le site contient : comptes, formulaires, commandes, documents, clés d’API et données personnelles. Puis imaginez les impacts d’une indisponibilité, d’une modification ou d’une fuite. Un site vitrine et un portail client n’exigent pas exactement les mêmes contrôles.
La documentation officielle de durcissement WordPress rappelle que la sécurité vise la réduction du risque, pas un système parfaitement invulnérable.
1. Maintenir le cœur, les thèmes et les extensions
Les anciennes versions exposent des failles connues. Organisez les mises à jour selon leur criticité : les correctifs de sécurité urgents sont traités rapidement ; les évolutions fonctionnelles peuvent être testées et regroupées.
Avant une mise à jour importante, vérifiez la sauvegarde et les dépendances. Après, contrôlez les parcours essentiels, les formulaires et les journaux d’erreurs.
2. Réduire la surface d’attaque
- supprimez les thèmes et extensions inutilisés ;
- installez depuis des sources reconnues ;
- évitez les extensions qui dupliquent une fonction existante ;
- désactivez les services que le site n’utilise pas ;
- limitez les scripts et connexions externes.
Une extension désactivée reste un fichier présent sur le serveur. La supprimer réduit la surface et simplifie l’inventaire.
3. Protéger les comptes
Utilisez un compte nominatif par personne, un mot de passe unique généré et une authentification à deux facteurs lorsque possible. Ne partagez pas le compte administrateur. Attribuez le rôle minimal : un rédacteur n’a pas besoin d’installer des extensions.
Supprimez rapidement l’accès d’un ancien collaborateur. Revoyez régulièrement les administrateurs, les clés d’application et les sessions actives.
4. Sécuriser les postes et les échanges
Un site durci ne résiste pas à un ordinateur infecté qui vole une session. Maintenez navigateurs et systèmes à jour. Utilisez HTTPS pour le site et l’administration, SFTP ou SSH pour les fichiers, et un gestionnaire de mots de passe.
5. Choisir un hébergement responsable
Demandez les versions de PHP et de base, l’isolation des comptes, les sauvegardes, les journaux, la protection réseau et la procédure d’incident. Clarifiez la frontière : l’hébergeur protège l’infrastructure, mais la maintenance de l’application reste souvent au propriétaire du site.
6. Limiter les droits sur les fichiers
Les fichiers ne doivent être modifiables que par les comptes nécessaires. Désactivez l’éditeur de fichiers PHP dans l’administration avec la configuration prévue par WordPress. Protégez le fichier de configuration et ne stockez jamais une sauvegarde accessible publiquement.
Les permissions exactes dépendent de l’hébergement. Ne copiez pas une commande récursive sans comprendre le propriétaire et les besoins d’écriture.
7. Construire une vraie stratégie de sauvegarde
Une sauvegarde utile couvre la base, les médias, le thème, les extensions et les configurations. Elle est stockée hors du serveur principal, chiffrée si nécessaire, conservée selon plusieurs horizons et testée par une restauration.
Questions à vérifier
- Quelle est la dernière sauvegarde réussie ?
- Peut-on restaurer sans accès au WordPress compromis ?
- Combien de versions sont conservées ?
- Qui reçoit l’alerte en cas d’échec ?
- Combien de temps demande une remise en ligne ?
8. Protéger les formulaires et l’administration
Ajoutez des nonces aux actions, validez les données côté serveur, limitez les tentatives et utilisez une protection anti-automatisation respectueuse. Un CAPTCHA ne corrige pas une validation absente. Les messages d’erreur ne doivent pas révéler plus d’information que nécessaire.
9. Surveiller les changements
Conservez les journaux d’accès et d’erreur pendant une durée adaptée. Surveillez les connexions inhabituelles, modifications de fichiers, nouveaux administrateurs, échecs de sauvegarde et indisponibilités. Une alerte doit conduire à une procédure, sinon elle devient du bruit.
10. Préparer la réponse à incident
- Isoler le site si nécessaire.
- Préserver les journaux et une copie pour l’analyse.
- Changer les accès compromis.
- Identifier la porte d’entrée et l’étendue.
- Restaurer depuis une base saine ou reconstruire.
- Corriger la cause avant la remise en ligne.
- Notifier les parties concernées selon les obligations.
Restaurer sans comprendre la cause peut réintroduire l’incident. Effacer immédiatement tous les fichiers détruit parfois les éléments nécessaires à l’analyse.
Checklist mensuelle
- mises à jour et vulnérabilités connues ;
- comptes et rôles ;
- sauvegardes et test périodique ;
- journaux et modifications inattendues ;
- certificat, domaine et services externes ;
- formulaires et délivrabilité ;
- extensions devenues inutiles.
La sécurité est plus efficace lorsqu’elle fait partie de la routine. Alliance Web peut auditer une installation existante et intégrer ces contrôles dans une prestation de maintenance WordPress.
Besoin d’un regard extérieur ?
Passons de la méthode à votre projet.
Alliance Web peut vous aider à prioriser les décisions et à construire un périmètre adapté.
Découvrir le service associé