WordPress est la plateforme la plus utilisĂ©e au monde, ce qui en fait une cible privilĂ©giĂ©e pour les pirates. Heureusement, avec quelques bonnes pratiques, tu peux considĂ©rablement rĂ©duire les risques dâintrusion, de piratage ou de perte de donnĂ©es.
Dans cet article, je te donne 10 conseils techniques pour renforcer la sécurité de ton site WordPress, que tu sois débutant ou un administrateur confirmé.
1. đ Garde WordPress, les thĂšmes et plugins Ă jour
Câest la base : plus de 60 % des sites piratĂ©s utilisent une version obsolĂšte de WordPress.
- Va dans Tableau de bord > Mises à jour réguliÚrement
- Active les mises Ă jour automatiques pour les extensions critiques
- Supprime les plugins/thÚmes inutilisés (ils sont aussi exploitables)
đĄ Un plugin non activĂ© mais prĂ©sent reste vulnĂ©rable !
2. đ Utilise des mots de passe complexes et uniques
- GénÚre des mots de passe avec Bitwarden ou KeePassXC
- Ăvite les combinaisons classiques (admin123, qwerty, etc.)
- Change le mot de passe admin tous les 3 Ă 6 mois
đ Active la double authentification (2FA) avec le plugin WP 2FA ou Wordfence Login Security.
3. đ« Ne conserve pas « admin » comme nom dâutilisateur
Le compte « admin » est la premiÚre cible des attaques par force brute.
- Crée un nouvel utilisateur avec des droits « Administrateur »
- Connecte-toi avec ce nouveau compte
- Supprime lâutilisateur « admin »
4. đĄïž Installe un plugin de sĂ©curitĂ© fiable
Voici 2 références gratuites :
â Wordfence Security
- Pare-feu applicatif (WAF)
- Scanner de malwares
- Blocage dâIP suspectes
â iThemes Security
- Masquage URL de connexion
- Protection contre les attaques par force brute
- VĂ©rification de l’intĂ©gritĂ© du systĂšme
5. đ SĂ©curise la page de connexion
La page wp-login.php
est lâune des plus visitĂ©es par les bots malveillants.
â Astuce : masque la page avec le plugin WPS Hide Login
- Change lâURL
/wp-login.php
en/monadminsecret
- Réduit fortement le nombre de tentatives de connexion
6. đ§± Limite les tentatives de connexion
Avec un plugin comme Limit Login Attempts Reloaded :
- Blocage temporaire aprĂšs X tentatives
- Notifie lâadmin en cas de tentative de brute force
- Compatible avec les systĂšmes de cache
7. đ Effectue des sauvegardes automatiques rĂ©guliĂšres
Un site peut ĂȘtre piratĂ© Ă tout moment. Il est essentiel dâavoir des sauvegardes automatiques (fichiers + base de donnĂ©es) hors serveur.
Plugins recommandés :
- UpdraftPlus (gratuit, cloud-friendly)
- BackWPup
- WPvivid Backup
đŠ Stocke tes sauvegardes sur Google Drive, Dropbox ou Amazon S3.
8. đ DĂ©sactive lâĂ©diteur de fichiers dans le back-office
Par défaut, WordPress permet de modifier les fichiers PHP depuis le tableau de bord, ce qui représente un risque majeur.
Ajoute cette ligne dans ton fichier wp-config.php
:
define('DISALLOW_FILE_EDIT', true);
9. đ§Ź Active les permissions de fichiers correctes
Les droits d’accĂšs aux fichiers sur ton serveur doivent ĂȘtre :
- Fichiers :
644
- Dossiers :
755
- Fichier
wp-config.php
:400
ou440
đĄ Ăvite de donner les droits
777
, mĂȘme temporairement.
10. đ Surveille ton site avec un scanner de sĂ©curitĂ©
Tu peux scanner ton site manuellement ou automatiquement Ă la recherche de logiciels malveillants avec :
- VirusTotal
- Sucuri SiteCheck
- Le scanner intégré de Wordfence
đ Bonus : hĂ©bergement sĂ©curisĂ© + HTTPS
- Choisis un hĂ©bergeur WordPress sĂ©curisĂ© (o2switch, Kinsta, InfomaniakâŠ)
- Active HTTPS avec un certificat SSL (souvent inclus gratuitement)
- Redirige toutes les pages HTTP vers HTTPS (via
.htaccess
ou plugin Really Simple SSL)
đ RĂ©sumĂ© des 10 bonnes pratiques
Action | Impact sécurité |
---|---|
Mises Ă jour rĂ©guliĂšres | đ„ ĂlevĂ© |
MDP fort + 2FA | đ„ ĂlevĂ© |
Changer nom « admin » | đ„ ĂlevĂ© |
Plugin de sĂ©curitĂ© (Wordfence, etc.) | đ„ ĂlevĂ© |
Page de connexion masquĂ©e | â Moyen |
Limite de connexion | â Moyen |
Sauvegardes automatiques | â Moyen |
Ăditeur dĂ©sactivĂ© | â Moyen |
Permissions de fichiers optimisĂ©es | đ Fort |
Scanner rĂ©gulier | â PrĂ©ventif |
Laisser un commentaire