Checklist sécurité WordPress : 12 points pour éviter le piratage
Mis à jour le 10 septembre 2026 · 8 minutes de lecture
WordPress fait tourner plus de 4 site web sur 10 dans le monde — et c'est justement ce qui en fait la cible numéro un des robots pirates. La bonne nouvelle : la grande majorité des piratages exploitent des négligences basiques, pas des failles sophistiquées. Voici les 12 points à vérifier pour fermer les portes les plus utilisées.
Pourquoi WordPress attire autant les pirates
Sa popularité est à double tranchant. Le code du cœur, des thèmes et des extensions étant public, chaque faille découverte est immédiatement documentée — et testée automatiquement par des robots sur des millions de sites en quelques heures. Ces robots ne ciblent pas « votre » site en particulier : ils balaient internet à la recherche de portes restées ouvertes, sans distinction entre une TPE et une grande enseigne.
Résultat : un WordPress mal entretenu n'est pas piraté « peut-être un jour », mais généralement en quelques semaines. C'est pour cela qu'une réaction rapide en cas de piratage compte, mais qu'une bonne prévention compte encore plus.
1. Les mises à jour, sans exception
C'est le point le plus important et le plus souvent négligé. Une faille corrigée dans une nouvelle version reste exploitable sur tous les sites qui n'ont pas mis à jour.
- Le cœur de WordPress : activez les mises à jour automatiques pour les versions mineures, et appliquez les versions majeures sous 48 heures.
- Les thèmes : y compris ceux que vous n'utilisez plus, tant qu'ils restent installés.
- Les extensions : la source numéro un des failles. Supprimez celles que vous n'utilisez pas au lieu de les laisser inactives.
2. Un mot de passe fort et une authentification à deux facteurs
« admin / motdepasse123 » reste, encore aujourd'hui, la combinaison testée en premier par les robots. Utilisez un mot de passe généré aléatoirement d'au moins 16 caractères, stocké dans un gestionnaire de mots de passe, et activez l'authentification à deux facteurs sur tous les comptes ayant un rôle d'administrateur.
3. Limiter les tentatives de connexion
Sans limite, un robot peut tester des milliers de combinaisons par heure sur votre page de connexion. Une extension de limitation bloque une adresse IP après quelques échecs et ralentit fortement toute tentative d'attaque par force brute.
4. Ne jamais utiliser « admin » comme identifiant
Si votre nom d'utilisateur administrateur est encore « admin », la moitié du travail d'un pirate est déjà faite : il ne lui reste plus qu'à deviner le mot de passe. Créez un nouvel identifiant unique et supprimez l'ancien compte « admin ».
5. Vérifier les rôles et supprimer les comptes inutiles
Passez en revue la liste des utilisateurs au moins une fois par trimestre. Un ancien prestataire ou un stagiaire ayant gardé un accès administrateur est une porte ouverte que personne ne surveille.
6. Masquer la version de WordPress et désactiver l'édition de fichiers
Afficher publiquement la version installée aide les pirates à cibler les failles connues de cette version précise. La plupart des extensions de sécurité permettent de la masquer en un clic. Désactivez également l'édition des fichiers de thèmes et d'extensions depuis l'administration : si un pirate obtient un accès, il ne pourra pas modifier votre code directement depuis l'interface.
7. Installer une seule extension de sécurité, mais une bonne
Un pare-feu applicatif, un scan de malware régulier et une alerte en cas de modification de fichier suspecte couvrent l'essentiel. Inutile d'en cumuler plusieurs : cela ralentit le site et complique le diagnostic en cas de problème.
8. Protéger la page de connexion
Déplacer l'URL de connexion (au lieu du classique /wp-login.php) ou la
protéger par un mot de passe supplémentaire côté serveur élimine une grande partie
du bruit des robots automatisés, même si ce n'est pas une protection absolue.
9. Un certificat SSL toujours valide
Au-delà de l'avertissement affiché aux visiteurs, un site sans HTTPS valide expose les identifiants de connexion en clair sur le réseau. Vérifiez que votre certificat SSL ne risque pas d'expirer sans que vous vous en aperceviez.
10. Des sauvegardes automatiques, testées
Aucune sécurisation n'est efficace à 100 %. Le vrai filet de sécurité, c'est une sauvegarde récente et fonctionnelle, stockée en dehors du serveur d'hébergement. Consultez notre guide complet des sauvegardes de site web pour mettre cela en place correctement.
11. Un hébergement fiable et à jour
Sur un hébergement mutualisé bas de gamme, un site voisin compromis peut parfois contaminer les autres sites hébergés sur le même serveur. Privilégiez un hébergeur qui maintient PHP à jour, isole les comptes clients et propose un support réactif en cas d'incident de sécurité.
12. Surveiller le site en continu
Même en cochant tous les points précédents, le seul moyen de savoir qu'un piratage a eu lieu avant vos clients est de surveiller votre site en continu : disponibilité, certificat SSL, contenu de la page d'accueil. Une modification suspecte détectée en quelques minutes limite les dégâts ; découverte trois jours plus tard par un client, elle a déjà pu nuire à votre référencement et à votre réputation.
Sécurisez, puis laissez la surveillance faire le reste
Sitalerte vérifie votre site toutes les minutes et vous alerte immédiatement en cas de panne, de certificat expiré ou de comportement anormal. Gratuit pour un site, à vie.
Si malgré tout votre site est piraté
Même avec une sécurité irréprochable, aucun site n'est totalement à l'abri. Si vous constatez des redirections inattendues, des fichiers inconnus ou un avertissement Google, suivez sans attendre notre checklist en 8 étapes pour réagir à un piratage : chaque heure compte pour limiter l'impact sur votre référencement et vos visiteurs.
Questions fréquentes
Besoin d'un WordPress sécurisé dès le départ ? Nout Web Réunion crée et maintient des sites vitrines et e-commerce à partir de 690 €, sécurité et mises à jour incluses. Devis gratuit sous 24 h.