Cinq gestes suffisent à écarter la majorité des attaques : sauvegarder son site hors-site, appliquer les mises à jour en attente, activer la double authentification sur les comptes administrateurs, limiter les tentatives de connexion et vérifier qu’un pare-feu applicatif filtre le trafic entrant. Ces cinq actions comptent parce que la fenêtre entre la découverte d’une faille et son exploitation active tourne désormais autour de 5 heures pour les vulnérabilités les plus ciblées. Le reste de cet article détaille comment mettre en œuvre chacune de ces priorités, dans l’ordre où elles comptent vraiment.
En bref:
- La fenêtre d’exploitation des failles WordPress est désormais d’environ 5 heures, rendant cruciales les mises à jour immédiates dès leur détection.
- La majorité des vulnérabilités exploitées provient des extensions, avec une hausse de 42 % des failles recensées en 2025.
- Activer la double authentification et limiter les tentatives de connexion sont des mesures essentielles contre les attaques par force brute.
- La sécurisation du fichier wp-config.php, le changement régulier des clés SALT et la désactivation d’XML-RPC renforcent significativement l’accès au cœur du site.
- La mise en place d’un pare-feu applicatif (WAF) est souvent indispensable pour bloquer les attaques avant qu’elles atteignent le code, surtout pour un petit site.
Table des matières
- Quelles sont les menaces qui pèsent réellement sur un site WordPress ?
- Comment sécuriser les accès à l’administration WordPress ?
- Comment protéger wp-config.php, les clés SALT et la base de données ?
- Faut-il mettre à jour WordPress, les thèmes et PHP tout de suite ?
- Le pare-feu applicatif (WAF) est-il indispensable pour un petit site ?
- Quelle stratégie de sauvegarde adopter pour un site WordPress ?
- Qui doit avoir accès à l’administration de votre site ?
- Comment surveiller son site pour détecter une compromission tôt ?
- Pourquoi confier la sécurité à un prestataire de maintenance ?
- Comment sécuriser l’API REST et les accès qui l’utilisent ?
- Comment se protéger du hotlinking et du spam sur WordPress ?
- Comment sécuriser les connexions FTP et SFTP à votre hébergement ?
- HTTPS et certificats SSL/TLS : quelle configuration adopter ?
- Comment configurer le fichier .htaccess pour renforcer la sécurité ?
- Ce que la plupart des guides de sécurité WordPress oublient de dire
- Déléguer la sécurité de votre site à une équipe qui s’en occupe vraiment
- Sources
- Questions fréquentes
Quelles sont les menaces qui pèsent réellement sur un site WordPress ?
Un site WordPress n’attend pas d’être ciblé personnellement pour subir une attaque. Des robots scannent en continu des millions d’adresses à la recherche de failles connues, sans distinction entre une boutique en ligne et le blog d’un artisan. La page wp-login.php reste le point d’entrée favori de ces campagnes automatisées, avec des tentatives de connexion par force brute qui se comptent par plusieurs milliards à l’échelle mondiale chaque mois selon les solutions spécialisées dans le blocage de ces attaques.
Le noyau de WordPress n’est presque jamais en cause dans ces incidents. L’écrasante majorité des failles exploitées provient des extensions installées par les administrateurs, avec une part estimée à 91 % des vulnérabilités selon les données agrégées des rapports récents.
Chiffre à retenir : le rapport Patchstack 2026 recense 11 334 failles révélées en 2025, en hausse de 42 % sur un an, avec une médiane d’exploitation d’environ 5 heures pour les failles les plus recherchées par les attaquants. Un délai de correction de plusieurs jours devient, dans ce contexte, une porte grande ouverte.
Cette rapidité d’exploitation change la donne pour les petites structures : attendre le créneau du week-end pour installer un correctif n’est plus une option raisonnable dès qu’une alerte de sécurité tombe sur une extension utilisée sur le site.
Comment sécuriser les accès à l’administration WordPress ?
Verrouiller l’accès administrateur reste le levier le plus rentable en temps passé. Un mot de passe faible ou réutilisé sur plusieurs sites reste la faille la plus bête, et pourtant l’une des plus fréquentes.
- Générez des mots de passe uniques et longs (16 caractères minimum, aléatoires) pour chaque compte administrateur, stockés dans un gestionnaire dédié plutôt que dans un fichier texte ou un navigateur non protégé.
- Activez la double authentification (2FA) sur tous les comptes disposant de droits d’administrateur ou d’éditeur. Une application d’authentification (type TOTP) suffit largement, sans passer par un SMS moins fiable.
- Configurez la limitation des tentatives de connexion, via une extension dédiée ou une règle de pare-feu, pour bloquer une adresse IP après un nombre défini d’échecs (5 tentatives est une valeur raisonnable).
- Masquez ou renommez l’URL de connexion par défaut (
/wp-adminou/wp-login.php), ce qui élimine une bonne partie des scans automatisés génériques sans complexifier la vie des utilisateurs légitimes. - Désactivez XML-RPC si vous ne l’utilisez pas. Cette interface, historiquement conçue pour la publication à distance, sert aussi de vecteur d’attaques par force brute amplifiées : un attaquant peut tester des centaines de mots de passe en une seule requête.
Les attaques par force brute sur la page de connexion restent le vecteur d’intrusion le plus courant, ce qui rend la combinaison 2FA et limitation des tentatives particulièrement efficace pour couper court à ce type de campagne.
Conseil de pro : Ne bloquez jamais une IP de façon permanente sans procédure de déblocage claire. Un blocage trop rigide finit toujours par vous piéger vous-même, un jour où vous changez de connexion internet.
Comment protéger wp-config.php, les clés SALT et la base de données ?
Le fichier wp-config.php contient les identifiants de connexion à la base de données et les clés de chiffrement du site. C’est la cible de choix pour quiconque cherche un accès complet, pas juste une modification de contenu.
- Restreignez les permissions de ce fichier à un accès en lecture strictement limité (souvent 440 ou 400 selon la configuration de l’hébergeur), contre 644 pour les fichiers courants et 755 pour les dossiers.
- Déplacez
wp-config.phpun niveau au-dessus de la racine web quand l’hébergement le permet, pour le rendre inaccessible depuis une simple requête HTTP. - Régénérez régulièrement les clés SALT via l’API officielle de génération de clés, en particulier après un doute de compromission : ces clés renforcent le chiffrement des cookies d’authentification et invalident les sessions actives.
- Changez le préfixe par défaut des tables de la base de données (
wp_) lors de l’installation ou via un outil de migration, ce qui complique les injections SQL automatisées ciblant ce préfixe générique. - Supprimez systématiquement les thèmes et extensions inutilisés, même désactivés : un plugin inactif reste vulnérable s’il n’est plus mis à jour.
- Désactivez l’éditeur de fichiers intégré à l’interface d’administration (Apparence > Éditeur de fichiers), qui permet sinon de modifier du code PHP directement depuis le tableau de bord en cas de piratage d’un compte.
Ces gestes ne demandent aucune compétence de développeur, seulement de la rigueur et quelques minutes par trimestre.
Faut-il mettre à jour WordPress, les thèmes et PHP tout de suite ?
Oui, presque toujours, et rapidement. Les extensions concentrent la grande majorité des failles exploitées, ce qui fait des mises à jour la mesure préventive la plus rentable, bien avant tout outil de sécurité complémentaire.
- Activez les mises à jour automatiques pour les correctifs mineurs (numéros de version en x.x.1, x.x.2…), qui corrigent presque toujours des failles de sécurité sans changer de fonctionnalités.
- Testez les mises à jour majeures sur un environnement de staging avant de les appliquer en production, surtout si le site utilise des extensions complexes ou un thème personnalisé.
- Sauvegardez systématiquement avant toute mise à jour importante, même automatisée, pour pouvoir revenir en arrière en quelques minutes si un conflit apparaît.
- Surveillez les alertes de vulnérabilités publiées par les éditeurs d’extensions ou par des services spécialisés, pour prioriser les correctifs critiques plutôt que d’attendre un cycle de mise à jour groupé.
- Limitez le nombre d’extensions actives au strict nécessaire : chaque extension supplémentaire élargit la surface d’attaque, même si elle est maintenue sérieusement.
Le mode maintenance protège aussi l’expérience visiteur et le référencement pendant ces interventions, en évitant qu’une page à moitié mise à jour ne s’affiche publiquement.
Le pare-feu applicatif (WAF) est-il indispensable pour un petit site ?
Dans la plupart des cas, oui : c’est souvent la seule protection capable de bloquer une attaque avant qu’elle n’atteigne le code de WordPress. Un pare-feu applicatif filtre les requêtes en amont, sur la base de règles qui identifient les schémas d’attaque connus (injections SQL, tentatives de webshell, scans automatisés), un peu comme un vigile qui refuse l’entrée avant même que le problème n’atteigne le comptoir.
Compter uniquement sur son hébergeur reste risqué : les tests menés dans le cadre du rapport Patchstack 2026 montrent que la protection générale des hébergeurs bloque en moyenne 26 % des attaques testées, avec un écart important entre le meilleur acteur du marché (60,7 %) et une protection réellement pensée pour WordPress.
Trois façons d’intégrer un WAF à un site WordPress existent, chacune avec ses compromis :
- Le pare-feu de l’hébergeur, souvent inclus mais limité aux règles génériques, sans connaissance fine de l’écosystème WordPress.
- Un WAF ou CDN tiers positionné en amont du serveur, qui filtre le trafic avant même qu’il n’atteigne l’hébergement.
- Une extension de sécurité locale intégrant un WAF applicatif, plus simple à installer mais qui consomme des ressources du serveur lui-même.
Une fois le pare-feu activé, vérifiez trois points : la synchronisation régulière des règles (les règles réactives publiées contre des campagnes spécifiques comme certaines familles de webshells n’ont de valeur que si elles sont à jour), le blocage effectif des tentatives de force brute, et la présence d’un scan de fichiers capable de repérer une modification suspecte.
Conseil de pro : Testez votre WAF en simulant une requête bloquée (une tentative de connexion avec un mauvais mot de passe répétée dix fois, par exemple). Si rien ne se bloque après ce test, le pare-feu n’est probablement pas correctement configuré, même s’il apparaît “actif” dans le tableau de bord.
Quelle stratégie de sauvegarde adopter pour un site WordPress ?
Une sauvegarde qui vit sur le même serveur que le site protège de rien en cas de piratage sérieux ou de panne matérielle. La règle de base reste simple : la copie de secours doit toujours résider ailleurs.
- Programmez des sauvegardes quotidiennes pour un site avec du contenu dynamique (commandes, formulaires, commentaires), et au minimum hebdomadaires pour un site vitrine statique.
- Stockez les copies hors-site, sur un espace cloud distinct de l’hébergement principal, via une extension comme UpdraftPlus ou un service équivalent qui automatise l’envoi vers un stockage externe.
- Vérifiez l’intégrité des sauvegardes périodiquement plutôt que de faire confiance à un simple message de confirmation par e-mail : un fichier corrompu ne se révèle souvent qu’au moment où l’on en a besoin.
- Testez une restauration complète au moins une fois par trimestre, sur un environnement séparé, pour s’assurer que la procédure fonctionne réellement et dans un délai raisonnable.
- Conservez plusieurs versions historiques (pas seulement la dernière), pour pouvoir revenir à un état antérieur si une compromission est passée inaperçue pendant plusieurs jours.
Un guide dédié à la sauvegarde détaille les options concrètes pour automatiser cette procédure sans y consacrer du temps chaque semaine.
Qui doit avoir accès à l’administration de votre site ?
Chaque compte administrateur supplémentaire est une porte d’entrée potentielle de plus. Le principe du moindre privilège s’applique simplement : donnez à chaque utilisateur le rôle strictement nécessaire à sa mission, jamais plus par facilité.
- Attribuez le rôle “Contributeur” ou “Auteur” aux rédacteurs, jamais “Administrateur”, sauf nécessité technique réelle.
- Révisez la liste des comptes actifs au moins deux fois par an, et supprimez immédiatement ceux des anciens collaborateurs ou prestataires.
- Imposez un gestionnaire de mots de passe à toute l’équipe, avec renouvellement des identifiants sensibles après le départ d’une personne ayant eu accès à l’administration.
- Limitez l’accès FTP/SFTP aux seules personnes qui en ont réellement besoin, avec des identifiants distincts de ceux du tableau de bord WordPress.
- Restreignez l’accès direct à la base de données à un compte technique dédié, jamais partagé entre plusieurs intervenants.
Comment surveiller son site pour détecter une compromission tôt ?
Une infection passe souvent inaperçue pendant des semaines si personne ne surveille activement le site. Quelques réflexes simples suffisent à réduire ce délai de détection.
- Lancez un scan de vulnérabilités et une analyse anti-malware au moins une fois par mois, via une extension de sécurité ou un service en ligne gratuit.
- Configurez des alertes automatiques pour les connexions suspectes, les modifications de fichiers cœur et l’apparition de nouvelles tâches cron non planifiées.
- Effectuez un test de restauration de sauvegarde en parallèle du scan mensuel, pour vérifier que le plan de reprise fonctionne toujours.
- Faites appel à un prestataire spécialisé en nettoyage dès qu’un scan révèle une injection de code ou qu’un moteur de recherche signale le site comme dangereux : au-delà de ce stade, une intervention manuelle experte devient nécessaire.
Pourquoi confier la sécurité à un prestataire de maintenance ?
Avec plus de vingt ans d’expérience en accompagnement digital, une approche mixte, une partie des gestes faits en interne et le reste confié à un contrat de maintenance, offre souvent un bon équilibre entre coût et tranquillité pour une TPE. Un bon contrat de maintenance couvre a minima les sauvegardes hors-site, les tests de restauration réguliers, les mises à jour surveillées et un temps de réponse défini en cas d’incident. C’est ce que propose la maintenance de sites WordPress de l’agence, pensée pour les structures qui n’ont ni le temps ni l’envie de surveiller ces points chaque semaine.
Comment sécuriser l’API REST et les accès qui l’utilisent ?
L’API REST de WordPress permet à des applications externes (formulaires, applications mobiles, intégrations tierces) d’interagir avec le contenu du site sans passer par l’interface d’administration. Cette ouverture, utile pour de nombreuses fonctionnalités modernes, expose aussi des points d’entrée que les attaquants scannent régulièrement à la recherche d’informations exposées par erreur, comme la liste des identifiants utilisateurs.
Plusieurs réglages limitent ce risque sans désactiver l’API dans son ensemble. Restreignez les points d’accès (endpoints) qui ne servent à aucune intégration active sur votre site, via une extension de sécurité ou un filtre dans le thème. Vérifiez que les requêtes anonymes ne révèlent pas de données sensibles, notamment les noms d’utilisateur qui apparaissent parfois en clair dans les réponses par défaut de certains points d’accès.
Pour les intégrations qui exigent un accès authentifié, privilégiez les jetons d’application (application passwords) plutôt qu’un partage direct du mot de passe administrateur. Chaque jeton peut être révoqué individuellement sans affecter les autres connexions, ce qui simplifie la gestion en cas de départ d’un prestataire ou de fin d’un partenariat technique. Cette granularité fait une vraie différence le jour où il faut couper un accès en urgence, sans devoir changer tous les mots de passe du site.
Comment se protéger du hotlinking et du spam sur WordPress ?
Le hotlinking consiste, pour un site tiers, à afficher directement une image hébergée sur votre serveur en pointant vers son URL, sans la copier. Le résultat est concret : votre bande passante est consommée par le trafic d’un autre site, parfois au point de ralentir votre propre page pour vos visiteurs.
Une règle dans le fichier de configuration du serveur suffit généralement à bloquer ce détournement, en autorisant l’affichage des images uniquement depuis votre propre domaine et en redirigeant les requêtes externes vers une image de remplacement ou une erreur.
Le spam pose un problème différent, mais tout aussi chronique sur les sites WordPress ouverts aux commentaires ou équipés de formulaires de contact. Les soumissions automatisées par des robots polluent les commentaires, faussent les statistiques de contact et peuvent parfois servir de vecteur pour injecter des liens malveillants visibles publiquement. Un système de vérification (CAPTCHA moderne ou honeypot invisible pour l’utilisateur humain) filtre l’essentiel de ce trafic sans complexifier l’expérience des visiteurs légitimes. Combiné à une modération systématique des premiers commentaires d’un nouvel utilisateur, ce filtrage réduit fortement le volume de contenu indésirable à traiter manuellement chaque semaine.
Comment sécuriser les connexions FTP et SFTP à votre hébergement ?
Le protocole FTP classique transmet les identifiants de connexion en clair sur le réseau, ce qui signifie que toute personne capable d’intercepter le trafic (sur un réseau Wi-Fi public non sécurisé, par exemple) peut potentiellement récupérer ces identifiants. Le SFTP, qui chiffre l’intégralité de la connexion, doit systématiquement lui être préféré dès que l’hébergeur le propose, ce qui est désormais le cas pour la quasi-totalité des offres d’hébergement sérieuses.
Quelques précautions supplémentaires renforcent cette connexion au quotidien. Utilisez des identifiants FTP/SFTP distincts de ceux du tableau de bord WordPress, avec un mot de passe tout aussi robuste et propre à cet usage. Limitez l’accès par adresse IP quand l’hébergeur le permet, pour qu’une connexion ne puisse s’établir que depuis les réseaux habituels de l’équipe. Désactivez les comptes FTP inutilisés dès qu’un prestataire termine une mission, exactement comme pour un compte administrateur WordPress classique.
Privilégiez aussi l’authentification par clé plutôt que par mot de passe seul quand le client SFTP le permet. Cette méthode élimine le risque d’un mot de passe deviné ou intercepté, puisque la connexion repose sur une paire de clés cryptographiques bien plus difficile à compromettre par force brute.
HTTPS et certificats SSL/TLS : quelle configuration adopter ?
Un site WordPress sans certificat SSL/TLS affiche désormais un avertissement explicite dans la plupart des navigateurs, ce qui fait fuir une part significative des visiteurs avant même qu’ils n’aient lu la première ligne de contenu. Le chiffrement HTTPS protège les données échangées entre le visiteur et le serveur, ce qui devient critique dès qu’un formulaire de contact, un panier d’achat ou un espace de connexion existe sur le site.
L’installation d’un certificat gratuit type Let’s Encrypt, proposée par la quasi-totalité des hébergeurs en quelques clics, couvre les besoins de la plupart des sites vitrines et boutiques de petite taille. Une fois le certificat actif, la migration complète vers HTTPS doit être vérifiée avec soin : toutes les URL internes (images, scripts, liens) doivent pointer vers la version sécurisée, sous peine d’afficher un avertissement de “contenu mixte” qui inquiète autant les visiteurs que le message d’absence totale de certificat.
Une redirection permanente (301) de la version HTTP vers la version HTTPS doit être configurée pour que les anciens liens et les moteurs de recherche convergent tous vers l’adresse sécurisée. Ce point compte doublement : au-delà de la sécurité, Google traite HTTPS comme un signal de confiance dans son classement, un avantage que néglige encore trop de petits sites créés il y a plusieurs années sans révision depuis.
Comment configurer le fichier .htaccess pour renforcer la sécurité ?
Le fichier .htaccess, présent sur la plupart des hébergements utilisant le serveur Apache, permet d’ajouter des règles de sécurité directement au niveau du serveur, avant même que WordPress ne traite la requête. C’est un point de contrôle précieux, à condition de le manier avec précaution : une erreur de syntaxe dans ce fichier peut rendre le site entièrement inaccessible.
Plusieurs règles simples renforcent la protection sans risque particulier pour un site standard. Bloquez l’accès direct au fichier wp-config.php par une directive spécifique, en complément des permissions déjà restreintes au niveau du système de fichiers. Interdisez l’exécution de scripts PHP dans le dossier /wp-content/uploads/, qui ne devrait contenir que des fichiers médias et jamais du code exécutable, ce qui coupe court à une technique classique d’installation de portes dérobées via un faux fichier image.
Désactivez également la navigation dans les répertoires (directory browsing), qui permet sinon à n’importe quel visiteur de lister le contenu d’un dossier du serveur simplement en tapant son adresse dans le navigateur, révélant parfois des fichiers de sauvegarde ou de configuration qui n’auraient jamais dû être accessibles publiquement.
Conseil de pro : Avant toute modification du fichier .htaccess, faites-en une copie locale. En cas d’erreur bloquant l’accès au site, il suffit de remplacer le fichier corrompu par cette copie via FTP pour tout remettre en ordre en quelques secondes.
Ce que la plupart des guides de sécurité WordPress oublient de dire
La sécurité WordPress n’est pas un projet qu’on termine, c’est une routine qu’on maintient. Beaucoup de guides listent vingt mesures techniques sans jamais préciser lesquelles priorisent réellement le risque, ce qui pousse les exploitants de petits sites à tout vouloir faire d’un coup, puis à abandonner faute de temps.
La vérité, c’est que cinq gestes bien tenus dans la durée protègent mieux qu’une liste de vingt mesures appliquées une seule fois puis oubliées. Les mises à jour et les sauvegardes valent largement plus, dans la durée, que la plupart des réglages avancés que certains guides mettent en avant pour paraître exhaustifs.
L’autre angle mort classique : on pense sécurité uniquement en mode défensif, jamais en mode réponse. Or savoir quoi faire dans les dix minutes qui suivent la détection d’une compromission (isoler le site, restaurer une sauvegarde propre, changer tous les mots de passe) compte souvent plus que la sophistication du pare-feu installé. Une TPE qui a testé sa procédure de restauration une seule fois s’en sortira toujours mieux qu’une entreprise dotée d’outils impressionnants mais jamais mis à l’épreuve.
— Aurélie
Déléguer la sécurité de votre site à une équipe qui s’en occupe vraiment
Cette alternative à la surveillance permanente permet, au lieu de jongler entre sauvegardes, mises à jour et scans de sécurité chaque semaine, de confier ce suivi à une équipe qui s’en occupe pendant que vous gérez votre activité.
L’offre de sécurité et maintenance WordPress couvre les mises à jour du cœur, des thèmes et des extensions, les sauvegardes automatisées hors-site, le monitoring des accès et des fichiers, ainsi que des restaurations en cas d’incident, avec un compte rendu régulier pour garder une visibilité claire sur l’état du site. Pour un indépendant ou une petite structure, ce type d’accompagnement libère surtout du temps mental : plus besoin de vérifier chaque lundi si une extension réclame une mise à jour urgente. Consultez la page dédiée à la maintenance complète de sites WordPress et demandez un devis adapté à la taille de votre site.
Sources
Les recommandations de cet article s’appuient sur les pages sécurité de WordPress.org, le rapport Patchstack 2026 sur les vulnérabilités et fenêtres d’exploitation, l’API officielle de génération de clés SALT, et les données sur les attaques par force brute recensées en 2025.
- The state of brute force attacks in WordPress (2025)
- Rapport Patchstack 2026 — résumé
- WordPress secret-key service
Questions fréquentes
Est-ce que WordPress est un logiciel fiable en matière de sécurité ?
Le noyau de WordPress est activement maintenu et documenté sur WordPress.org, avec des correctifs publiés rapidement dès qu’une faille est identifiée. Le risque réel vient presque toujours des extensions tierces, responsables de la grande majorité des vulnérabilités recensées, pas du cœur du logiciel lui-même.
Quelle est la meilleure extension de sécurité pour WordPress ?
Il n’existe pas une seule extension universellement meilleure : le choix dépend de la taille du site, de l’hébergement et du budget disponible. L’essentiel est qu’elle intègre au minimum un pare-feu applicatif, une limitation des tentatives de connexion et un scan de fichiers, trois fonctions qui couvrent l’essentiel des menaces courantes.
Quel est le meilleur antivirus pour un site WordPress ?
Un site WordPress ne fonctionne pas comme un ordinateur personnel : la protection passe par un scanner de malware côté serveur plutôt que par un antivirus classique. Ces outils analysent les fichiers du site pour repérer du code injecté ou modifié, en complément du pare-feu applicatif qui filtre le trafic entrant.
Comment tester la sécurité de son site WordPress soi-même ?
Un scan public gratuit de vulnérabilités constitue un premier réflexe simple, à répéter chaque mois. Complétez-le par une vérification d’intégrité des fichiers cœur et par un test de restauration de sauvegarde, pour confirmer que votre plan de reprise fonctionne réellement en cas de besoin.
Combien coûte la sécurisation d’un site WordPress par un prestataire ?
L’offre de maintenance et sécurité WordPress de Thefirstblossom est présentée sur devis, adapté à la taille et aux besoins spécifiques de chaque site.






