DATXALE

Sécurité et sauvegardes WordPress : protégez votre entreprise du piratage

WordPress est le CMS le plus attaqué au monde. Plan pratique de sécurité et sauvegardes pour que votre site ne tombe jamais.

Contenu du guide

La réalité : WordPress est le CMS le plus attaqué

WordPress propulse 43 % des sites web mondiaux. C'est la cible favorite des attaquants. Des millions d'attaques par force brute chaque jour (Wordfence 2024).

Bonne nouvelle : 99 % des piratages réussis sont dus à de la négligence , pas des failles du CMS. Un plan basique évite presque tout.

Plan minimum de sécurité

1. Tout à jour

  • WordPress core
  • Plugins
  • Thèmes
  • PHP serveur (min 8.1)

Activez les mises à jour automatiques pour les correctifs de sécurité.

2. Supprimez ce que vous n'utilisez pas

Dans chaque piratage : thèmes non utilisés, plugins "d'essai" de 2 ans, sauvegardes wp-config.php publiques.

Règle : ce que vous n'utilisez pas, supprimez-le.

3. Mots de passe forts et 2FA

  • Min 14 caractères aléatoires.
  • 2FA obligatoire (plugin Wordfence Login Security ).
  • Jamais "admin" comme nom d'utilisateur.

4. Limitez les tentatives de connexion

Plugin : Limit Login Attempts Reloaded . Bloque 30 min après 5 échecs.

5. Changez le préfixe des tables

De wp à aléatoire ( abc7 ) pendant l'installation.

6. Bloquez les fichiers sensibles

apache

<FilesMatch "(\.bak — \.old — \.tmp — \.sql — wp-config\.php\.)

quot;

Order Allow,Deny Deny from all </FilesMatch

7. Cloudflare WAF (gratuit)

Bloque SQL injection, XSS, bots, petits DDoS en 10 minutes.

Plan de sauvegardes qui marche

Une sauvegarde non testée n'existe pas .

Stratégie 3-2-1

  • 3 copies
  • 2 supports différents
  • 1 hors site

Implémentation

  1. Sauvegarde auto hébergement — quotidien.
  2. Sauvegarde cloud (Google Drive, Dropbox, S3) avec UpdraftPlus — hebdo.
  3. Snapshot serveur si VPS — mensuel.

Testez la restauration tous les 3 mois.

Plugins de sécurité

Plugin — Fonction — Prix

Wordfence — Pare-feu + scanner + 2FA — Gratuit

iThemes Security — Hardening complet — Gratuit

Sucuri — Nettoyage post-piratage + WAF — 200 $/an

WPS Hide Login — Changer URL login — Gratuit

N'installez pas 2 pare-feu en même temps.

Signes de piratage

  1. Google marque comme dangereux.
  2. Spam sortant.
  3. Articles ou admins inconnus.
  4. Fichiers PHP bizarres dans /wp-content/uploads/ .
  5. Site lent sans raison.
  6. Redirections étranges.

Si vous êtes piraté

  1. Pas de panique.
  2. Bloquez l'accès public.
  3. Snapshot de l'état actuel.
  4. Changez TOUS les mots de passe.
  5. Scanner (Wordfence) pour identifier les fichiers.
  6. Restaurez depuis la dernière sauvegarde propre.
  7. Tout mettre à jour.
  8. Demandez à Google de réexaminer via Search Console.

Sans expérience, embauchez de l'aide : un mauvais nettoyage laisse des droppers orphelins.

Conclusion

La sécurité WordPress n'est pas de la paranoïa : c'est de l' hygiène de base . Avec mises à jour, mots de passe forts, 2FA, sauvegardes testées et Cloudflare, votre site est plus sûr que 95 % des WordPress en ligne.

Chez DATXALE nous incluons hardening complet + sauvegardes quotidiennes dans tous les packs. Parlons sur WhatsApp.