Contenu du guide
La réalité : WordPress est le CMS le plus attaqué
WordPress propulse 43 % des sites web mondiaux. C'est la cible favorite des attaquants. Des millions d'attaques par force brute chaque jour (Wordfence 2024).
Bonne nouvelle : 99 % des piratages réussis sont dus à de la négligence , pas des failles du CMS. Un plan basique évite presque tout.
Plan minimum de sécurité
1. Tout à jour
- WordPress core
- Plugins
- Thèmes
- PHP serveur (min 8.1)
Activez les mises à jour automatiques pour les correctifs de sécurité.
2. Supprimez ce que vous n'utilisez pas
Dans chaque piratage : thèmes non utilisés, plugins "d'essai" de 2 ans, sauvegardes wp-config.php publiques.
Règle : ce que vous n'utilisez pas, supprimez-le.
3. Mots de passe forts et 2FA
- Min 14 caractères aléatoires.
- 2FA obligatoire (plugin Wordfence Login Security ).
- Jamais "admin" comme nom d'utilisateur.
4. Limitez les tentatives de connexion
Plugin : Limit Login Attempts Reloaded . Bloque 30 min après 5 échecs.
5. Changez le préfixe des tables
De wp à aléatoire ( abc7 ) pendant l'installation.
6. Bloquez les fichiers sensibles
apache
<FilesMatch "(\.bak — \.old — \.tmp — \.sql — wp-config\.php\.)
quot;Order Allow,Deny Deny from all </FilesMatch
7. Cloudflare WAF (gratuit)
Bloque SQL injection, XSS, bots, petits DDoS en 10 minutes.
Plan de sauvegardes qui marche
Une sauvegarde non testée n'existe pas .
Stratégie 3-2-1
- 3 copies
- 2 supports différents
- 1 hors site
Implémentation
- Sauvegarde auto hébergement — quotidien.
- Sauvegarde cloud (Google Drive, Dropbox, S3) avec UpdraftPlus — hebdo.
- Snapshot serveur si VPS — mensuel.
Testez la restauration tous les 3 mois.
Plugins de sécurité
Plugin — Fonction — Prix
Wordfence — Pare-feu + scanner + 2FA — Gratuit
iThemes Security — Hardening complet — Gratuit
Sucuri — Nettoyage post-piratage + WAF — 200 $/an
WPS Hide Login — Changer URL login — Gratuit
N'installez pas 2 pare-feu en même temps.
Signes de piratage
- Google marque comme dangereux.
- Spam sortant.
- Articles ou admins inconnus.
- Fichiers PHP bizarres dans /wp-content/uploads/ .
- Site lent sans raison.
- Redirections étranges.
Si vous êtes piraté
- Pas de panique.
- Bloquez l'accès public.
- Snapshot de l'état actuel.
- Changez TOUS les mots de passe.
- Scanner (Wordfence) pour identifier les fichiers.
- Restaurez depuis la dernière sauvegarde propre.
- Tout mettre à jour.
- Demandez à Google de réexaminer via Search Console.
Sans expérience, embauchez de l'aide : un mauvais nettoyage laisse des droppers orphelins.
Conclusion
La sécurité WordPress n'est pas de la paranoïa : c'est de l' hygiène de base . Avec mises à jour, mots de passe forts, 2FA, sauvegardes testées et Cloudflare, votre site est plus sûr que 95 % des WordPress en ligne.
Chez DATXALE nous incluons hardening complet + sauvegardes quotidiennes dans tous les packs. Parlons sur WhatsApp.