Écran de code affichant une interface d'administration WordPress sécurisée
Écran de code affichant une interface d'administration WordPress sécurisée
Info Ce guide contient des liens affiliés. Nous touchons une commission si vous souscrivez via nos liens, sans coût supplémentaire pour vous.

WordPress alimente environ 43 % des sites web dans le monde, ce qui en fait la cible la plus rentable pour un attaquant automatisé : une faille découverte sur un plugin populaire peut potentiellement toucher des dizaines de milliers de sites d'un coup. La bonne nouvelle, c'est que la grande majorité des piratages WordPress touchent des sites mal maintenus plutôt que des sites correctement configurés.

Pourquoi WordPress est autant ciblé

Ce n'est pas WordPress lui-même qui pose problème, mais l'écosystème de plugins tiers qui l'entoure : chaque extension installée est une surface d'attaque potentielle supplémentaire, et beaucoup ne sont plus maintenues au bout de quelques années. Un scan automatisé va chercher ces plugins abandonnés en priorité, car ce sont les portes qui restent ouvertes le plus longtemps.

Mises à jour, en priorité

Le cœur de WordPress, le thème actif et chaque plugin installé doivent rester à jour, avec une vigilance particulière sur les mises à jour de sécurité signalées comme critiques. Désinstaller les plugins inutilisés plutôt que de simplement les désactiver réduit d'autant la surface d'attaque.

Identifiants et double authentification

Ne jamais utiliser « admin » comme nom d'utilisateur, un mot de passe unique généré par un gestionnaire dédié, et une authentification à deux facteurs activée sur tous les comptes avec un accès à l'administration : ces trois points arrêtent la quasi-totalité des tentatives de connexion automatisées.

Un plugin de sécurité dédié

Wordfence et Sucuri restent les deux références, avec une approche différente : Wordfence agit côté serveur avec un pare-feu intégré au plugin, Sucuri filtre le trafic en amont via son propre proxy. Les deux couvrent pare-feu, scan de malware et blocage des tentatives de force brute.

Wordfence : protection WordPress complète

Pare-feu, scan de malware quotidien et blocage automatique des tentatives de force brute.

Installer Wordfence →

Sauvegardes automatiques

Une sauvegarde quotidienne des fichiers et de la base de données, stockée hors du serveur (Google Drive, Dropbox, ou le stockage cloud proposé par un plugin comme UpdraftPlus), reste la meilleure police d'assurance en cas de compromission malgré toutes les précautions.

Limiter les tentatives de connexion

Bloquer une IP après un nombre limité d'échecs de connexion (généralement 3 à 5) neutralise les attaques par force brute, qui reposent sur le fait de tester des milliers de combinaisons sans limite. Wordfence et la plupart des plugins de sécurité l'activent par défaut ; vérifiez simplement que ce n'est pas désactivé.

300 x 250
LB
Lucas Bernard
RÉDACTEUR · SÉCURITÉ & ANTIVIRUS

Rédacteur chez Inospect, spécialisé sécurité et antivirus grand public. Teste chaque outil en conditions réelles avant publication.