Comment securiser WordPress pour les débutants

Comment sĂ©curiser WordPress sans ĂȘtre un expert ?

Avec sa prise en main simplissime et plus de 40% des sites internet mondiaux, sĂ©curiser WordPress doit ĂȘtre ta prioritĂ© ! Car les pirates profitent souvent des utilisateurs inexpĂ©rimentĂ©s qui nĂ©gligent la sĂ©curitĂ©.

Pas de panique, le coeur de WordPress (en dehors des thĂšmes et plugins) est dĂ©jĂ  trĂšs bien sĂ©curisĂ© grĂące Ă  sa communautĂ©. En effet, de nombreuses personnes travaillent en permanence Ă  tester la sĂ©curitĂ© et fournir des patch correctifs dĂšs qu’une faille est trouvĂ©e.

C’est pour ça que les trois principales causes des failles de sĂ©curitĂ© sur WordPress proviennent :

  • d’un dĂ©faut de mise Ă  jour de WordPress, ses thĂšmes et ses plugins ;
  • de l’installation accidentelle de logiciels malveillants (provenant de sources hasardeuses) ;
  • de l’utilisation de mots de passe non sĂ©curisĂ©s.

Heureusement, le CMS (Content Management System) le plus connu du marché a des ressources ! Et en respectant les bonnes pratiques, il y a de fortes chances que tu sois en parfaite sécurité.

Alors laisse-moi te guider pour mettre en place les mesures indispensables pour sécuriser ton site WordPress.

5 mesures obligatoires pour sécuriser WordPress

Que tu disposes d’un site vitrine ou d’une boutique en ligne, mettre en place les mesures Ă©lĂ©mentaires de protection de ton site web t’évitera de gros soucis. Les consĂ©quences peuvent aller de la perte de quelques heures de travail, jusqu’à plusieurs centaines ou milliers d’euros de chiffre d’affaires pour une boutique Woocommerce indisponible. Mais cela peut avoir Ă©galement un impact au niveau du rĂ©fĂ©rencement naturel (SEO) selon la nature du piratage.

Alors pourquoi prendre un tél risque quand on peut éviter 99% des problÚmes ?

Avec un outil de gestion de contenu accessible et polyvalent comme WordPress, je suis certaine que les quelques conseils ci-dessous vont vite te paraßtre évident.

1- Un hébergement solide et sécurisé pour protéger WordPress

La mauvaise qualitĂ© de l’hĂ©bergement web constitue une porte d’entrĂ©e facile pour les hackers. Choisis une sociĂ©tĂ© reconnue, qui dispose d’une bonne rĂ©putation et qui est transparente sur son infrastructure.

De mon cĂŽtĂ©, j’utilise O2switch dont je suis pleinement satisfaite. Il s’agit de l’un des meilleurs hĂ©bergements web pour WordPress et je ne peux que te recommander !

YelloWeb Marine est hébergé par O2switch, un bon hébergement pour sécuriser WordPress

SĂ©curiser WordPress passe avant tout par l’installer dans un environnement sĂ»r, bĂ©nĂ©ficiant d’une surveillance permanente.

2- Sécurise ton site WordPress en activant le HTTPS

Plus personne n’a envie de voir la mention “site non sĂ©curisĂ©â€ dans la barre d’adresse en naviguant sur internet.

MĂȘme si tu n’as pas de boutique e-commerce avec un paiement en ligne, si tes visiteurs veulent s’inscrire Ă  ta newsletter, leur adresse email peut se retrouver facilement dans la nature ! Assurer la confidentialitĂ© des donnĂ©es est Ă©galement une obligation du RGPD (RĂšglement GĂ©nĂ©ral sur la Protection des DonnĂ©es).

Rapproche-toi de ton hĂ©bergeur pour gĂ©nĂ©rer un certificat SSL (Secure Sockets Layer) qui crypte les donnĂ©es transmises entre l’utilisateur et ton site. Ainsi, tu pourras protĂ©ger WordPress en activant une connexion sĂ©curisĂ©e HTTPS.

Ce qui te permettra de bĂ©nĂ©ficier d’une adresse avec un nom de domaine bien choisi qui inspire confiance, comme https://yellowebmarine.com !

3- Renforce ton systĂšme de connexion Ă  WordPress

Choisis impĂ©rativement un login et un mot de passe suffisamment forts pour sĂ©curiser ton site WordPress. Adieu les “admin”, “root” ou “123456” ! Ces identifiants sont crackĂ©s en Ă  peine quelques secondes en utilisant des listes qui circulent sur internet.

Le strict minimum pour un mot de passe c’est au moins 10 caractĂšres dont 1 majuscule, 1 minuscule, 1 chiffre et 1 symbole. Et bien sĂ»r, ne le partage Ă  personne. Si quelqu’un d’autre a besoin d’accĂ©der Ă  l’administration, tu dois lui crĂ©er un compte utilisateur dĂ©diĂ©.

Ensuite mets en place un captcha ou double authentification qui nécessite de saisir un code fourni par ton smartphone pour te connecter. Le plugin WP 2FA le propose gratuitement en utilisant par exemple Google Authenticator, trÚs répandu sur de nombreux autres services.

Enfin, dĂ©place ta page de connexion vers une autre URL que celle par dĂ©faut ! Tous les sites WordPress ont la mĂȘme. Donc si tu ne changes pas l’adresse, n’importe qui et surtout les robots peuvent facilement s’y rendre pour tenter de se connecter. Des plugins de sĂ©curitĂ© comme SecuPress proposent cette option en deux clics. Plus tu sĂšmeras d’embĂ»ches sur le chemin des pirates informatique, plus tu auras de chance qu’ils te laissent tranquille.

4- Utilise des thÚmes et extensions à jour et téléchargés depuis une source fiable

L’une des plus grandes forces de WordPress rĂ©side dans son immense catalogue de fonctionnalitĂ©s disponibles gratuitement. Tu peux les ajouter Ă  ton site en passant par ton tableau de bord via l’installation d’extensions ou modules complĂ©mentaires, qui seront amĂ©liorĂ©s et corrigĂ©s au fil du temps par leurs crĂ©ateurs.

RĂšgle n°1 : on ne le rĂ©pĂ©tera jamais assez, mais conserver son ordinateur, ses logiciels, ses thĂšmes, plugins et son installation de WordPress Ă  jour est primordial en sĂ©curitĂ© informatique. C’est valable aussi pour les mobiles et leurs nombreuses applications


En effet, avec le temps et le travail des hackers, des vulnĂ©rabilitĂ©s apparaissent. Mais une fois que ces failles sont connues, les Ă©diteurs les corrigent et publient des mises Ă  jour. Si tu ne les installes pas, les hackers n’ont qu’à suivre le mode d’emploi pour faire voler en Ă©clat toutes les mesures de sĂ©curitĂ© de ton site WordPress !

Par ailleurs, n’installe jamais de thĂšmes ou extensions provenant de sources douteuses ou inconnues. Par exemple, des thĂšmes premium que tu trouves gratuitement
 Ces “bonnes affaires” en apparence cachent souvent du code malicieux qui peut placer des liens ou rĂ©cupĂ©rer tes donnĂ©es Ă  ton insu.

D’une maniĂšre gĂ©nĂ©rale, privilĂ©gie toujours le catalogue officiel de WordPress qui assure une bonne traçabilitĂ© des Ă©lĂ©ments qu’il propose. Si tu veux en savoir plus, je te guide dans mon article sur l’installation et le choix des meilleures extensions pour WordPress.

5- Des sauvegardes rĂ©guliĂšres, l’assurance-vie de ton site WordPress !

MĂȘme s’il vaut mieux prĂ©venir que guĂ©rir, c’est quand mĂȘme pratique et rassurant d’avoir du secours en cas de problĂšme. Que ton site soit victime d’un piratage, d’une catastrophe naturelle, d’une nĂ©gligence de ton hĂ©bergeur ou autre, si tu as une sauvegarde rĂ©cente tu pourras remettre ton site en ligne rapidement avec peu ou pas de pertes de donnĂ©es.

Pour que ton site reste performant et sĂ©curisĂ© sur le long terme, il ne suffit pas de bien faire au dĂ©but. Il faut ensuite rĂ©aliser une maintenance rĂ©guliĂšre. Je t’ai prĂ©parĂ© une checklist pour t’aider Ă  entretenir ton site que tu trouveras dans cet article : Maintenance WordPress facile et efficace !

Mon plugin préféré pour sécuriser WordPress : SecuPress

Il existe de trĂšs nombreuses extensions pour assurer la sĂ©curitĂ© de WordPress : Wordfence, iThemes Security, Defender Security
 Je ne les ai pas toutes testĂ©es. Mais aprĂšs plusieures expĂ©rimentations, il y en a une qui m’a sĂ©duite par son affichage ludique qui permet de gĂ©rer la sĂ©curitĂ© trĂšs facilement et sa grande quantitĂ© d’options dans la version gratuite : SecuPress.

Pas de longues pages de cases Ă  cocher incomprĂ©hensibles. Ici tout est expliquĂ© et accompagnĂ© d’un diagnostic qui fait gagner un temps prĂ©cieux !

Pour ma part, je trouve que la version gratuite est amplement suffisante. Les fonctionnalitĂ©s premium importantes pour sĂ©curiser WordPress se retrouvent dans d’autres plugins gratuits comme la double authentification ou les backups.

Sécuriser WordPress : le plugin SecuPress
“Plus qu’un plugin WordPress, l’assurance d’un site protĂ©gĂ© par des experts” ©secupress.me

Les 3 signes qui peuvent indiquer qu’un site WordPress est piratĂ©

Que tu aies dĂ©jĂ  un doute sur l’intĂ©gritĂ© de ton site WordPress ou que tu fasses une vĂ©rification de routine sur la sĂ©curitĂ©, voici les trois Ă©lĂ©ments qui peuvent te mettre la puce Ă  l’oreille.

Un nombre de visites anormalement élevé

Si tu constates un trafic nettement plus Ă©levĂ© que d’habitude sur certaines pages, il vaut mieux vĂ©rifier d’oĂč ça vient. Surtout si tu n’as pas publiĂ© d’article rĂ©cemment. Ni aucune raison particuliĂšre pour avoir bĂ©nĂ©ficĂ© d’une importante publicitĂ©.

VĂ©rifie quelles sont les pages concernĂ©es, si elles existent bien et l’origine de ce nouveau trafic. Pour faire ça, tu dois bien sĂ»r avoir configurĂ© Google Analytics (par exemple) pour compiler les statistiques de ton site.

Des redirections intempestives

Lorsque tu cliques sur un lien de ton site, si tu atterris sur un site Ă©tranger bizarre, tu peux ĂȘtre certain·e que c’est l’oeuvre d’un piratage.

Attention, cela peut arriver seulement sur mobile ou bien seulement une fois sur 10 ou de maniĂšre alĂ©atoire. Dans ce cas, tu auras plus de mal Ă  l’identifier alors fais confiance Ă  tes visiteurs si quelqu’un se plaint de redirections Ă©tranges !

Des résultats de recherches corrompus

Pense Ă  rechercher le nom de ton site de temps en temps sur Google. Si les titres de pages ou les descriptions ne correspondent pas Ă  ce que tu avais configurĂ©, tu vas devoir rĂ©agir vite ! En effet, cela signifie que ton site WordPress est dĂ©jĂ  infectĂ© mais en plus que Google a dĂ©jĂ  eu le temps d’indexer le nouveau contenu du pirate.

Il s’agit trĂšs souvent de piratages appelĂ© pharma hacks qui transforment ton site WordPress en vendeur de produits pharmaceutiques illĂ©gaux.

Que faire si la sécurité de ton site WordPress est compromise ?

Si malheureusement ton site WordPress est victime d’un piratage ou d’un gros problĂšme technique, commence par rĂ©aliser un diagnostic rapide.

Si tu as identifiĂ© l’un des 3 signes d’un possible piratage

Il y a trĂšs certainement pĂ©ril en la demeure mais si tu rĂ©agis correctement tout devrait ien se passer. Si tu n’as ni le temps ni les compĂ©tences pour t’attaquer au problĂšme, fais appel dĂšs que possible Ă  un professionnel de WordPress. Plus vite tu rĂšgleras le souci, moins les consĂ©quences seront importantes.

Voici quelques actions que tu peux faire de ton cÎté pour corriger le souci :

  • Changer tous les mots de passe des comptes administrateurs et du compte FTP associĂ© Ă  ton hĂ©bergement web.
  • Trouver l’origine du code qui pose problĂšme : un fichier du thĂšme, un fichier de plugin, une page, un article de blog

  • Supprimer le code malveillant si tu peux, sinon supprimer le plugin ou le thĂšme (le dĂ©sactiver ne suffit pas !). Pour une page ou un article, copie le contenu, supprime-les puis crĂ©e un nouvel article. Pense Ă  vider la corbeille.
  • Corriger les donnĂ©es qui ont Ă©tĂ© modifiĂ©es ou alors rĂ©installer une sauvegarde du site datant d’avant le probĂšme, s’il est trop impactĂ© par le piratage.
  • RĂ©aliser un scan de sĂ©curitĂ© (par exemple avec WPScan) pour valider l’intĂ©gritĂ© de tout le site aprĂšs avoir effectuĂ© les actions prĂ©cĂ©dentes.
  • VĂ©rifier que tu as bien suivi tous les conseils donnĂ©s dans cet article !

Si le site s’affiche mais que certaines choses ne fonctionnent pas comme prĂ©vu

Essaye de vider le cache de ton navigateur puis recharger la page. Essaie de naviguer sur d’autres pages web et consulte le site en navigation privĂ©e ou dans un autre navigateur. Si tout rentre dans l’ordre, alors tu n’as rien Ă  faire, il s’agissait simplement d’un problĂšme d’affichage.

Il n’y a pas toujours d’explications Ă  certains bugs et ces actions basiques suffisent gĂ©nĂ©ralement Ă  passer outre les petits soucis.

Si le site ne s’affiche plus (page blanche ou message d’erreur)

Commence par vérifier, en allant sur ce site bien pratique downforeveryoneorjustme.com, que le problÚme ne vient pas simplement de chez toi (internet coupé, cùble débranché, ordinateur crashé, etc.).

Si c’est gĂ©nĂ©ral et que tu peux quand mĂȘme te connecter Ă  l’espace d’administration, annule les derniĂšres opĂ©rations que tu as rĂ©alisĂ©es. Supprime le contenu ajoutĂ©, dĂ©sactive les nouvelles extensions, remets les Ă©ventuels paramĂštres que tu as modifiĂ©s. Ton site a peut-ĂȘtre plantĂ© suite Ă  une modification rĂ©cente (mise Ă  jour, ajout ou modification d’un contenu
).

Si une erreur s’affiche Ă  l’écran, Google est ton ami. Utilise les moteurs de recherche pour trouver des conseils en tapant la phrase exacte qui s’affiche sur ton site. La communautĂ© WordPress Ă©tant gigantesque Ă  travers le monde, il y a de fortes chances que quelqu’un d’autre ait dĂ©jĂ  eu le souci avant toi et que la personne ait partagĂ© la solution.

Si tu ne trouves pas d’oĂč vient le bug ou que tu ne te sens pas en mesure de rĂ©aliser les corrections, contacte-moi rapidement (ou un autre professionnel de WordPress). D’ailleurs, si tu as souscrit Ă  mon abonnement maintenance, je m’occupe de tout pour toi ! En fonction des mesures que tu avais mises en place et de l’importance du hack, il sera alors possible de rĂ©cupĂ©rer plus ou moins de donnĂ©es.

Une fois la menace écartée, renforce la sécurité de ton site en suivant au minimum toutes les recommandations de cet article.

En résumé, les 5 mesures essentielles pour assurer la sécurité de WordPress

N’importe quel site en ligne sur la toile peut faire l’objet d’attaques de pirates. Il faut tout simplement se prĂ©munir et mettre des mesures en place qui permettront Ă  ton site de rĂ©agir correctement face Ă  d’éventuelles attaques.

Pas besoin d’ĂȘtre un petit gĂ©nie des nouvelles technologies pour sĂ©curiser WordPress et ainsi assurer stabilitĂ© et intĂ©gritĂ© Ă  ton site. Dans un premier temps, applique-toi bien Ă  :

  1. Choisir un hébergement solide et sécurisé pour protéger WordPress
  2. Activer la navigation sécurisée HTTPS
  3. Renforcer ton systÚme de connexion, ta premiÚre défense contre les attaques malveillantes
  4. Utiliser des thÚmes WordPress et extensions à jour et téléchargés depuis une source fiable
  5. Réaliser des sauvegardes réguliÚres, pour éviter de perdre tes données en cas de bug ou de piratage

Tu connais maintenant la base pour conserver un site solide et fiable, qui inspire confiance Ă  ses visiteurs. Avec ça, la protection de ton site sera dĂ©jĂ  meilleure que la majoritĂ©s des gens. N’hĂ©site pas Ă  chercher sur le net si tu as besoin de tutos. Mais prends garde Ă  ne pas t’éparpiller dans la foule de contenus en suivant mes conseils pour choisir les meilleures ressources pour apprendre WordPress.

Et si tu veux aller plus encore loin, SecuPress a réalisé pour toi des checklists encore plus complÚtes.

Je te suggÚre aussi cette playlist du GOAT WPMarmite qui passe en revue tous les aspects de la sécurité sur WordPress à travers des courtes vidéos. Bon visionnage !

D’ailleurs j’ai un petit cadeau pour toi : profite de 10% de rĂ©duction avec le code marinewpmp10 sur toutes leurs formations et sans minimum d’achat 😉


Tu veux toucher un maximum de gens ? ArrĂȘter de rĂ©pondre toujours aux mĂȘmes questions ? GĂ©nĂ©rer de nouveaux revenus ? Faciliter ta mĂ©diatisation et les prises de contact ? Je rĂ©alise le site internet qui te ressemble, adaptĂ© Ă  tes besoins et ton budget ! N’hĂ©site pas Ă  consulter mes avis et rĂ©alisations et Ă  me contacter pour Ă©changer sur ton projet.

Information :
Certains liens prĂ©sents dans cet article sont des liens d’affiliation. C’est-Ă -dire que je toucherai une commission si tu passes par eux pour te procurer leurs produits ou services payants. Cela ne change rien pour toi mais permet en revanche de rĂ©tribuer le travail de recherche et d’écriture rĂ©alisĂ© sur ce blog 🙂

Publications similaires