WordPress étant le CMS le plus utilisé au monde, il est aussi la cible principale des pirates informatiques. Ce guide vous donne toutes les mesures essentielles pour protéger votre site.
Les menaces principales
- Attaques brute-force : Tentatives massives de deviner votre mot de passe
- Injections SQL : Exploitation des failles dans les formulaires et les URLs
- XSS (Cross-Site Scripting) : Injection de code malveillant dans vos pages
- Malwares : Code malveillant injecté dans vos fichiers
- Plugins/Thèmes vulnérables : Failles de sécurité dans les extensions
- Backdoors : Portes dérobées permettant un accès non autorisé
1. Mises à jour régulières
La mesure la plus importante :
- ✅ Mettez à jour WordPress core dès qu'une nouvelle version sort
- ✅ Mettez à jour tous vos plugins
- ✅ Mettez à jour votre thème
- ✅ Supprimez les plugins et thèmes inactifs
2. Mots de passe forts
- Utilisez des mots de passe de 16+ caractères
- Mélangez majuscules, minuscules, chiffres et caractères spéciaux
- Utilisez un gestionnaire de mots de passe (Bitwarden, 1Password, LastPass)
- Ne réutilisez jamais le même mot de passe
- Changez les mots de passe tous les 3-6 mois
3. Sécuriser la page de connexion
Changer l'URL de connexion :
Installez le plugin "WPS Hide Login" pour changer /wp-admin en une URL personnalisée.
Limiter les tentatives de connexion :
Installez "Limit Login Attempts Reloaded" pour bloquer les IP après plusieurs tentatives échouées.
Authentification à deux facteurs (2FA) :
Installez "WP 2FA" ou "Google Authenticator" pour ajouter une couche de sécurité supplémentaire.
4. Installer un plugin de sécurité
Wordfence Security (Recommandé) :
- Pare-feu applicatif (WAF)
- Scanner de malwares
- Protection brute-force
- Surveillance du trafic en temps réel
- Alertes email
Configuration recommandée de Wordfence :
- Installez et activez Wordfence
- Allez dans Wordfence → Dashboard
- Lancez un scan complet
- Activez le pare-feu en mode "Learning Mode" pendant 1 semaine
- Passez en mode "Enabled and Protecting" après la période d'apprentissage
- Configurez les alertes email
5. Sécuriser le fichier wp-config.php
Ajoutez ces lignes dans votre fichier .htaccess pour protéger wp-config.php :
<files wp-config.php>
order allow,deny
deny from all
</files>
Déplacer wp-config.php :
WordPress peut lire wp-config.php s'il est déplacé un niveau au-dessus de public_html. Cela le rend inaccessible via le web.
6. Désactiver l'éditeur de fichiers
Ajoutez cette ligne dans wp-config.php pour empêcher la modification de fichiers depuis l'admin :
define('DISALLOW_FILE_EDIT', true);
7. Sécuriser les permissions de fichiers
| Fichier/Dossier | Permission | Description |
|---|---|---|
wp-config.php | 440 ou 400 | Lecture seule (propriétaire) |
.htaccess | 644 | Lecture pour tous, écriture propriétaire |
| Dossiers | 755 | Standard pour les dossiers |
| Fichiers | 644 | Standard pour les fichiers |
wp-content/uploads | 755 | Permettre les uploads |
8. Sauvegardes régulières
Même avec toutes ces mesures, les sauvegardes restent essentielles :
- Installez UpdraftPlus pour des sauvegardes automatiques
- Programmez une sauvegarde quotidienne de la base de données
- Programmez une sauvegarde hebdomadaire des fichiers
- Stockez sur un service cloud (Google Drive, Dropbox, S3)
9. Certificat SSL
Assurez-vous que votre site utilise HTTPS :
- Installez un certificat Let's Encrypt via cPanel
- Forcez la redirection HTTP → HTTPS
- Installez le plugin "Really Simple SSL"
Checklist de sécurité WordPress
- ☐ WordPress, thèmes et plugins à jour
- ☐ Mots de passe forts pour tous les comptes
- ☐ Plugin de sécurité installé (Wordfence)
- ☐ 2FA activé
- ☐ URL de connexion modifiée
- ☐ Limitation des tentatives de connexion
- ☐ Éditeur de fichiers désactivé
- ☐ Permissions de fichiers correctes
- ☐ SSL/HTTPS activé
- ☐ Sauvegardes automatiques configurées
- ☐ Plugins et thèmes inutilisés supprimés
- ☐ Préfixe de table modifié (pas wp_)
Commentaires (0)
Laisser un commentaire