Comment sĂ©curiser WordPress sans ĂȘtre un expert ?
Avec sa prise en main simplissime et plus de 40% des sites internet mondiaux, sĂ©curiser WordPress doit ĂȘtre ta prioritĂ© ! Car les pirates profitent souvent des utilisateurs inexpĂ©rimentĂ©s qui nĂ©gligent la sĂ©curitĂ©.
Pas de panique, le coeur de WordPress (en dehors des thĂšmes et plugins) est dĂ©jĂ trĂšs bien sĂ©curisĂ© grĂące Ă sa communautĂ©. En effet, de nombreuses personnes travaillent en permanence Ă tester la sĂ©curitĂ© et fournir des patch correctifs dĂšs quâune faille est trouvĂ©e.
Câest pour ça que les trois principales causes des failles de sĂ©curitĂ© sur WordPress proviennent :
- dâun dĂ©faut de mise Ă jour de WordPress, ses thĂšmes et ses plugins ;
- de lâinstallation accidentelle de logiciels malveillants (provenant de sources hasardeuses) ;
- de lâutilisation de mots de passe non sĂ©curisĂ©s.
Heureusement, le CMS (Content Management System) le plus connu du marché a des ressources ! Et en respectant les bonnes pratiques, il y a de fortes chances que tu sois en parfaite sécurité.
Alors laisse-moi te guider pour mettre en place les mesures indispensables pour sécuriser ton site WordPress.
-
1.
5 mesures obligatoires pour sécuriser WordPress
- 1.1. 1- Un hébergement solide et sécurisé pour protéger WordPress
- 1.2. 2- Sécurise ton site WordPress en activant le HTTPS
- 1.3. 3- Renforce ton systĂšme de connexion Ă WordPress
- 1.4. 4- Utilise des thÚmes et extensions à jour et téléchargés depuis une source fiable
- 1.5. 5- Des sauvegardes rĂ©guliĂšres, lâassurance-vie de ton site WordPress !
- 2. Mon plugin préféré pour sécuriser WordPress : SecuPress
- 3. Les 3 signes qui peuvent indiquer quâun site WordPress est piratĂ©
- 4. Que faire si la sécurité de ton site WordPress est compromise ?
- 5. En résumé, les 5 mesures essentielles pour assurer la sécurité de WordPress
5 mesures obligatoires pour sécuriser WordPress
Que tu disposes dâun site vitrine ou dâune boutique en ligne, mettre en place les mesures Ă©lĂ©mentaires de protection de ton site web tâĂ©vitera de gros soucis. Les consĂ©quences peuvent aller de la perte de quelques heures de travail, jusquâĂ plusieurs centaines ou milliers dâeuros de chiffre dâaffaires pour une boutique Woocommerce indisponible. Mais cela peut avoir Ă©galement un impact au niveau du rĂ©fĂ©rencement naturel (SEO) selon la nature du piratage.
Alors pourquoi prendre un tél risque quand on peut éviter 99% des problÚmes ?
Avec un outil de gestion de contenu accessible et polyvalent comme WordPress, je suis certaine que les quelques conseils ci-dessous vont vite te paraßtre évident.
1- Un hébergement solide et sécurisé pour protéger WordPress
La mauvaise qualitĂ© de lâhĂ©bergement web constitue une porte dâentrĂ©e facile pour les hackers. Choisis une sociĂ©tĂ© reconnue, qui dispose dâune bonne rĂ©putation et qui est transparente sur son infrastructure.
De mon cĂŽtĂ©, jâutilise O2switch dont je suis pleinement satisfaite. Il sâagit de lâun des meilleurs hĂ©bergements web pour WordPress et je ne peux que te recommander !
SĂ©curiser WordPress passe avant tout par lâinstaller dans un environnement sĂ»r, bĂ©nĂ©ficiant dâune surveillance permanente.
2- Sécurise ton site WordPress en activant le HTTPS
Plus personne nâa envie de voir la mention âsite non sĂ©curisĂ©â dans la barre dâadresse en naviguant sur internet.
MĂȘme si tu nâas pas de boutique e-commerce avec un paiement en ligne, si tes visiteurs veulent sâinscrire Ă ta newsletter, leur adresse email peut se retrouver facilement dans la nature ! Assurer la confidentialitĂ© des donnĂ©es est Ă©galement une obligation du RGPD (RĂšglement GĂ©nĂ©ral sur la Protection des DonnĂ©es).
Rapproche-toi de ton hĂ©bergeur pour gĂ©nĂ©rer un certificat SSL (Secure Sockets Layer) qui crypte les donnĂ©es transmises entre lâutilisateur et ton site. Ainsi, tu pourras protĂ©ger WordPress en activant une connexion sĂ©curisĂ©e HTTPS.
Ce qui te permettra de bĂ©nĂ©ficier dâune adresse avec un nom de domaine bien choisi qui inspire confiance, comme https://yellowebmarine.com !
3- Renforce ton systĂšme de connexion Ă WordPress
Choisis impĂ©rativement un login et un mot de passe suffisamment forts pour sĂ©curiser ton site WordPress. Adieu les âadminâ, ârootâ ou â123456â ! Ces identifiants sont crackĂ©s en Ă peine quelques secondes en utilisant des listes qui circulent sur internet.
Le strict minimum pour un mot de passe câest au moins 10 caractĂšres dont 1 majuscule, 1 minuscule, 1 chiffre et 1 symbole. Et bien sĂ»r, ne le partage Ă personne. Si quelquâun dâautre a besoin dâaccĂ©der Ă lâadministration, tu dois lui crĂ©er un compte utilisateur dĂ©diĂ©.
Ensuite mets en place un captcha ou double authentification qui nécessite de saisir un code fourni par ton smartphone pour te connecter. Le plugin WP 2FA le propose gratuitement en utilisant par exemple Google Authenticator, trÚs répandu sur de nombreux autres services.
Enfin, dĂ©place ta page de connexion vers une autre URL que celle par dĂ©faut ! Tous les sites WordPress ont la mĂȘme. Donc si tu ne changes pas lâadresse, nâimporte qui et surtout les robots peuvent facilement sây rendre pour tenter de se connecter. Des plugins de sĂ©curitĂ© comme SecuPress proposent cette option en deux clics. Plus tu sĂšmeras dâembĂ»ches sur le chemin des pirates informatique, plus tu auras de chance quâils te laissent tranquille.
4- Utilise des thÚmes et extensions à jour et téléchargés depuis une source fiable
Lâune des plus grandes forces de WordPress rĂ©side dans son immense catalogue de fonctionnalitĂ©s disponibles gratuitement. Tu peux les ajouter Ă ton site en passant par ton tableau de bord via lâinstallation dâextensions ou modules complĂ©mentaires, qui seront amĂ©liorĂ©s et corrigĂ©s au fil du temps par leurs crĂ©ateurs.
RĂšgle n°1 : on ne le rĂ©pĂ©tera jamais assez, mais conserver son ordinateur, ses logiciels, ses thĂšmes, plugins et son installation de WordPress Ă jour est primordial en sĂ©curitĂ© informatique. Câest valable aussi pour les mobiles et leurs nombreuses applicationsâŠ
En effet, avec le temps et le travail des hackers, des vulnĂ©rabilitĂ©s apparaissent. Mais une fois que ces failles sont connues, les Ă©diteurs les corrigent et publient des mises Ă jour. Si tu ne les installes pas, les hackers nâont quâĂ suivre le mode dâemploi pour faire voler en Ă©clat toutes les mesures de sĂ©curitĂ© de ton site WordPress !
Par ailleurs, nâinstalle jamais de thĂšmes ou extensions provenant de sources douteuses ou inconnues. Par exemple, des thĂšmes premium que tu trouves gratuitement⊠Ces âbonnes affairesâ en apparence cachent souvent du code malicieux qui peut placer des liens ou rĂ©cupĂ©rer tes donnĂ©es Ă ton insu.
Dâune maniĂšre gĂ©nĂ©rale, privilĂ©gie toujours le catalogue officiel de WordPress qui assure une bonne traçabilitĂ© des Ă©lĂ©ments quâil propose. Si tu veux en savoir plus, je te guide dans mon article sur lâinstallation et le choix des meilleures extensions pour WordPress.
5- Des sauvegardes rĂ©guliĂšres, lâassurance-vie de ton site WordPress !
MĂȘme sâil vaut mieux prĂ©venir que guĂ©rir, câest quand mĂȘme pratique et rassurant dâavoir du secours en cas de problĂšme. Que ton site soit victime dâun piratage, dâune catastrophe naturelle, dâune nĂ©gligence de ton hĂ©bergeur ou autre, si tu as une sauvegarde rĂ©cente tu pourras remettre ton site en ligne rapidement avec peu ou pas de pertes de donnĂ©es.
Pour que ton site reste performant et sĂ©curisĂ© sur le long terme, il ne suffit pas de bien faire au dĂ©but. Il faut ensuite rĂ©aliser une maintenance rĂ©guliĂšre. Je tâai prĂ©parĂ© une checklist pour tâaider Ă entretenir ton site que tu trouveras dans cet article : Maintenance WordPress facile et efficace !
Mon plugin préféré pour sécuriser WordPress : SecuPress
Il existe de trĂšs nombreuses extensions pour assurer la sĂ©curitĂ© de WordPress : Wordfence, iThemes Security, Defender Security⊠Je ne les ai pas toutes testĂ©es. Mais aprĂšs plusieures expĂ©rimentations, il y en a une qui mâa sĂ©duite par son affichage ludique qui permet de gĂ©rer la sĂ©curitĂ© trĂšs facilement et sa grande quantitĂ© dâoptions dans la version gratuite : SecuPress.
Pas de longues pages de cases Ă cocher incomprĂ©hensibles. Ici tout est expliquĂ© et accompagnĂ© dâun diagnostic qui fait gagner un temps prĂ©cieux !
Pour ma part, je trouve que la version gratuite est amplement suffisante. Les fonctionnalitĂ©s premium importantes pour sĂ©curiser WordPress se retrouvent dans dâautres plugins gratuits comme la double authentification ou les backups.

Les 3 signes qui peuvent indiquer quâun site WordPress est piratĂ©
Que tu aies dĂ©jĂ un doute sur lâintĂ©gritĂ© de ton site WordPress ou que tu fasses une vĂ©rification de routine sur la sĂ©curitĂ©, voici les trois Ă©lĂ©ments qui peuvent te mettre la puce Ă lâoreille.
Un nombre de visites anormalement élevé
Si tu constates un trafic nettement plus Ă©levĂ© que dâhabitude sur certaines pages, il vaut mieux vĂ©rifier dâoĂč ça vient. Surtout si tu nâas pas publiĂ© dâarticle rĂ©cemment. Ni aucune raison particuliĂšre pour avoir bĂ©nĂ©ficĂ© dâune importante publicitĂ©.
VĂ©rifie quelles sont les pages concernĂ©es, si elles existent bien et lâorigine de ce nouveau trafic. Pour faire ça, tu dois bien sĂ»r avoir configurĂ© Google Analytics (par exemple) pour compiler les statistiques de ton site.
Des redirections intempestives
Lorsque tu cliques sur un lien de ton site, si tu atterris sur un site Ă©tranger bizarre, tu peux ĂȘtre certain·e que câest lâoeuvre dâun piratage.
Attention, cela peut arriver seulement sur mobile ou bien seulement une fois sur 10 ou de maniĂšre alĂ©atoire. Dans ce cas, tu auras plus de mal Ă lâidentifier alors fais confiance Ă tes visiteurs si quelquâun se plaint de redirections Ă©tranges !
Des résultats de recherches corrompus
Pense Ă rechercher le nom de ton site de temps en temps sur Google. Si les titres de pages ou les descriptions ne correspondent pas Ă ce que tu avais configurĂ©, tu vas devoir rĂ©agir vite ! En effet, cela signifie que ton site WordPress est dĂ©jĂ infectĂ© mais en plus que Google a dĂ©jĂ eu le temps dâindexer le nouveau contenu du pirate.
Il sâagit trĂšs souvent de piratages appelĂ© pharma hacks qui transforment ton site WordPress en vendeur de produits pharmaceutiques illĂ©gaux.
Que faire si la sécurité de ton site WordPress est compromise ?
Si malheureusement ton site WordPress est victime dâun piratage ou dâun gros problĂšme technique, commence par rĂ©aliser un diagnostic rapide.
Si tu as identifiĂ© lâun des 3 signes dâun possible piratage
Il y a trĂšs certainement pĂ©ril en la demeure mais si tu rĂ©agis correctement tout devrait ien se passer. Si tu nâas ni le temps ni les compĂ©tences pour tâattaquer au problĂšme, fais appel dĂšs que possible Ă un professionnel de WordPress. Plus vite tu rĂšgleras le souci, moins les consĂ©quences seront importantes.
Voici quelques actions que tu peux faire de ton cÎté pour corriger le souci :
- Changer tous les mots de passe des comptes administrateurs et du compte FTP associé à ton hébergement web.
- Trouver lâorigine du code qui pose problĂšme : un fichier du thĂšme, un fichier de plugin, une page, un article de blogâŠ
- Supprimer le code malveillant si tu peux, sinon supprimer le plugin ou le thÚme (le désactiver ne suffit pas !). Pour une page ou un article, copie le contenu, supprime-les puis crée un nouvel article. Pense à vider la corbeille.
- Corriger les donnĂ©es qui ont Ă©tĂ© modifiĂ©es ou alors rĂ©installer une sauvegarde du site datant dâavant le probĂšme, sâil est trop impactĂ© par le piratage.
- RĂ©aliser un scan de sĂ©curitĂ© (par exemple avec WPScan) pour valider lâintĂ©gritĂ© de tout le site aprĂšs avoir effectuĂ© les actions prĂ©cĂ©dentes.
- Vérifier que tu as bien suivi tous les conseils donnés dans cet article !
Si le site sâaffiche mais que certaines choses ne fonctionnent pas comme prĂ©vu
Essaye de vider le cache de ton navigateur puis recharger la page. Essaie de naviguer sur dâautres pages web et consulte le site en navigation privĂ©e ou dans un autre navigateur. Si tout rentre dans lâordre, alors tu nâas rien Ă faire, il sâagissait simplement dâun problĂšme dâaffichage.
Il nây a pas toujours dâexplications Ă certains bugs et ces actions basiques suffisent gĂ©nĂ©ralement Ă passer outre les petits soucis.
Si le site ne sâaffiche plus (page blanche ou message dâerreur)
Commence par vérifier, en allant sur ce site bien pratique downforeveryoneorjustme.com, que le problÚme ne vient pas simplement de chez toi (internet coupé, cùble débranché, ordinateur crashé, etc.).
Si câest gĂ©nĂ©ral et que tu peux quand mĂȘme te connecter Ă lâespace dâadministration, annule les derniĂšres opĂ©rations que tu as rĂ©alisĂ©es. Supprime le contenu ajoutĂ©, dĂ©sactive les nouvelles extensions, remets les Ă©ventuels paramĂštres que tu as modifiĂ©s. Ton site a peut-ĂȘtre plantĂ© suite Ă une modification rĂ©cente (mise Ă jour, ajout ou modification dâun contenuâŠ).
Si une erreur sâaffiche Ă lâĂ©cran, Google est ton ami. Utilise les moteurs de recherche pour trouver des conseils en tapant la phrase exacte qui sâaffiche sur ton site. La communautĂ© WordPress Ă©tant gigantesque Ă travers le monde, il y a de fortes chances que quelquâun dâautre ait dĂ©jĂ eu le souci avant toi et que la personne ait partagĂ© la solution.
Si tu ne trouves pas dâoĂč vient le bug ou que tu ne te sens pas en mesure de rĂ©aliser les corrections, contacte-moi rapidement (ou un autre professionnel de WordPress). Dâailleurs, si tu as souscrit Ă mon abonnement maintenance, je mâoccupe de tout pour toi ! En fonction des mesures que tu avais mises en place et de lâimportance du hack, il sera alors possible de rĂ©cupĂ©rer plus ou moins de donnĂ©es.
Une fois la menace écartée, renforce la sécurité de ton site en suivant au minimum toutes les recommandations de cet article.
En résumé, les 5 mesures essentielles pour assurer la sécurité de WordPress
Nâimporte quel site en ligne sur la toile peut faire lâobjet dâattaques de pirates. Il faut tout simplement se prĂ©munir et mettre des mesures en place qui permettront Ă ton site de rĂ©agir correctement face Ă dâĂ©ventuelles attaques.
Pas besoin dâĂȘtre un petit gĂ©nie des nouvelles technologies pour sĂ©curiser WordPress et ainsi assurer stabilitĂ© et intĂ©gritĂ© Ă ton site. Dans un premier temps, applique-toi bien Ă :
- Choisir un hébergement solide et sécurisé pour protéger WordPress
- Activer la navigation sécurisée HTTPS
- Renforcer ton systÚme de connexion, ta premiÚre défense contre les attaques malveillantes
- Utiliser des thÚmes WordPress et extensions à jour et téléchargés depuis une source fiable
- Réaliser des sauvegardes réguliÚres, pour éviter de perdre tes données en cas de bug ou de piratage
Tu connais maintenant la base pour conserver un site solide et fiable, qui inspire confiance Ă ses visiteurs. Avec ça, la protection de ton site sera dĂ©jĂ meilleure que la majoritĂ©s des gens. NâhĂ©site pas Ă chercher sur le net si tu as besoin de tutos. Mais prends garde Ă ne pas tâĂ©parpiller dans la foule de contenus en suivant mes conseils pour choisir les meilleures ressources pour apprendre WordPress.
Et si tu veux aller plus encore loin, SecuPress a réalisé pour toi des checklists encore plus complÚtes.
Je te suggÚre aussi cette playlist du GOAT WPMarmite qui passe en revue tous les aspects de la sécurité sur WordPress à travers des courtes vidéos. Bon visionnage !
Dâailleurs jâai un petit cadeau pour toi : profite de 10% de rĂ©duction avec le code marinewpmp10 sur toutes leurs formations et sans minimum dâachat đ
Information :
Certains liens prĂ©sents dans cet article sont des liens dâaffiliation. Câest-Ă -dire que je toucherai une commission si tu passes par eux pour te procurer leurs produits ou services payants. Cela ne change rien pour toi mais permet en revanche de rĂ©tribuer le travail de recherche et dâĂ©criture rĂ©alisĂ© sur ce blog đ








