Sécurité WordPress : 7 choses à faire pour protéger votre site

Votre site fonctionne normalement aujourd’hui. Ça ne veut pas nécessairement dire qu’il est bien protégé et que le sécurité WordPress n’est pas compromise.

Les attaques automatisées, les comptes compromis et les extensions vulnérables font partie des risques auxquels un site peut être exposé.

Pas besoin de transformer votre WordPress en forteresse pour autant. Quelques bonnes pratiques permettent déjà d’en améliorer considérablement la sécurité.

Voici 7 choses à faire pour mieux protéger votre site WordPress.

1. Activer l’authentification à deux facteurs

Un bon mot de passe reste important, mais il n’est pas infaillible.

L’authentification à deux facteurs (2FA) ajoute une deuxième vérification lors de la connexion. Même si quelqu’un obtient votre mot de passe, il lui manque encore cette deuxième étape pour accéder au compte.

Je recommande particulièrement de l’activer pour les comptes qui possèdent les droits d’administrateur.

2. Limiter les comptes administrateurs

Tout le monde n’a pas besoin d’être administrateur.

WordPress permet d’attribuer différents rôles selon ce qu’une personne doit réellement faire sur le site. Quelqu’un qui doit simplement modifier du contenu n’a généralement pas besoin d’avoir accès aux extensions, aux utilisateurs ou aux réglages du site.

Faites aussi le ménage dans les anciens comptes. Un accès qui ne sert plus est un accès de trop.

[cta type= »analyse » titre= »Votre WordPress est-il bien protégé? » texte= »Laisse-moi jeter un œil à votre site et voir si certains éléments pourraient compromettre sa sécurité. »]

3. Protéger WordPress contre les tentatives de connexion

Les tentatives de connexion automatisées sont courantes sur WordPress. Des robots peuvent essayer différentes combinaisons d’identifiants et de mots de passe sans même que vous le sachiez.

Limiter les tentatives de connexion, utiliser des mots de passe uniques et surveiller les connexions suspectes permet de réduire ce risque.

Évitez aussi de partager le même compte administrateur entre plusieurs personnes. Chaque utilisateur devrait avoir son propre accès.

4. Utiliser un pare-feu

Un pare-feu peut bloquer une partie du trafic malveillant avant qu’il atteigne réellement votre site.

Il peut notamment aider à filtrer certaines requêtes suspectes, bloquer des comportements connus comme malveillants et limiter l’exploitation de vulnérabilités.

Ça ne rend pas WordPress invincible. C’est plutôt une couche de protection supplémentaire.

La documentation officielle de WordPress présente d’ailleurs plusieurs mesures permettant de renforcer la sécurité d’une installation WordPress.

5. Surveiller les vulnérabilités des extensions

Les extensions sont l’une des grandes forces de WordPress, mais elles ajoutent aussi du code provenant de différents développeurs à votre installation.

Une extension peut éventuellement présenter une vulnérabilité. C’est pourquoi il est important de surveiller les alertes de sécurité et de ne pas conserver inutilement des extensions abandonnées ou qui ne reçoivent plus de mises à jour.

Les mises à jour font évidemment partie de cette prévention. Si vous voulez savoir quoi vérifier régulièrement sur votre site, j’ai préparé un guide sur la maintenance d’un site WordPress.

6. Surveiller les changements inhabituels

Un piratage WordPress n’est pas toujours spectaculaire.

Votre site peut continuer de fonctionner alors que des fichiers ont été modifiés ou que du contenu indésirable a été ajouté.

Certains signes devraient attirer votre attention :

  • un nouvel administrateur que vous ne reconnaissez pas;
  • des fichiers ou extensions inconnus;
  • des redirections étranges;
  • des pages que vous n’avez jamais créées;
  • des résultats inhabituels dans Google;
  • des modifications que personne dans votre équipe n’a effectuées.

Plus ces changements sont détectés rapidement, plus il est généralement facile d’en comprendre la source et d’intervenir.

7. Savoir quoi faire si WordPress est compromis

Même avec de bonnes mesures de sécurité, le risque zéro n’existe pas.

Il faut donc aussi être préparé à intervenir : avoir des sauvegardes fonctionnelles, connaître les accès à son hébergement et savoir comment réagir lorsqu’un comportement suspect apparaît.

Et surtout, évitez de simplement supprimer le premier fichier étrange que vous trouvez en considérant le problème réglé. Si un attaquant a réussi à entrer, il faut comprendre comment il est entré et vérifier si d’autres éléments ont été compromis.

Si vous êtes déjà dans cette situation, consultez plutôt mon guide WordPress piraté : quoi faire pour récupérer votre site?.

La sécurité WordPress repose sur plusieurs couches

Il n’existe pas une extension ou un réglage magique capable de sécuriser WordPress à lui seul.

Une bonne stratégie combine plutôt plusieurs protections : des accès bien contrôlés, une authentification renforcée, un pare-feu, une surveillance des vulnérabilités et une capacité à détecter rapidement quelque chose d’anormal.

Et ces protections doivent évoluer avec votre site.

Besoin de sécuriser ou vérifier votre WordPress?

Vous avez un doute sur la sécurité de votre site ou quelque chose vous semble anormal?

Comme expert WordPress, je peux vérifier votre installation, identifier les éléments problématiques et vous aider à remettre votre site en ordre.

Et pour garder WordPress à jour et surveillé dans le temps, découvrez également mon service de maintenance WordPress.