Aller au contenu
Fonctionnalités Tarifs Test gratuit de mon site Blog Création de site web Contact Connexion Créer mon compte gratuit
Accueil › Blog › Sécurité WordPress
Sécurité

Checklist sécurité WordPress : 12 points pour éviter le piratage

Mis à jour le 10 septembre 2026 · 8 minutes de lecture

WordPress fait tourner plus de 4 site web sur 10 dans le monde — et c'est justement ce qui en fait la cible numéro un des robots pirates. La bonne nouvelle : la grande majorité des piratages exploitent des négligences basiques, pas des failles sophistiquées. Voici les 12 points à vérifier pour fermer les portes les plus utilisées.

Pourquoi WordPress attire autant les pirates

Sa popularité est à double tranchant. Le code du cœur, des thèmes et des extensions étant public, chaque faille découverte est immédiatement documentée — et testée automatiquement par des robots sur des millions de sites en quelques heures. Ces robots ne ciblent pas « votre » site en particulier : ils balaient internet à la recherche de portes restées ouvertes, sans distinction entre une TPE et une grande enseigne.

Résultat : un WordPress mal entretenu n'est pas piraté « peut-être un jour », mais généralement en quelques semaines. C'est pour cela qu'une réaction rapide en cas de piratage compte, mais qu'une bonne prévention compte encore plus.

1. Les mises à jour, sans exception

C'est le point le plus important et le plus souvent négligé. Une faille corrigée dans une nouvelle version reste exploitable sur tous les sites qui n'ont pas mis à jour.

  • Le cœur de WordPress : activez les mises à jour automatiques pour les versions mineures, et appliquez les versions majeures sous 48 heures.
  • Les thèmes : y compris ceux que vous n'utilisez plus, tant qu'ils restent installés.
  • Les extensions : la source numéro un des failles. Supprimez celles que vous n'utilisez pas au lieu de les laisser inactives.

2. Un mot de passe fort et une authentification à deux facteurs

« admin / motdepasse123 » reste, encore aujourd'hui, la combinaison testée en premier par les robots. Utilisez un mot de passe généré aléatoirement d'au moins 16 caractères, stocké dans un gestionnaire de mots de passe, et activez l'authentification à deux facteurs sur tous les comptes ayant un rôle d'administrateur.

3. Limiter les tentatives de connexion

Sans limite, un robot peut tester des milliers de combinaisons par heure sur votre page de connexion. Une extension de limitation bloque une adresse IP après quelques échecs et ralentit fortement toute tentative d'attaque par force brute.

4. Ne jamais utiliser « admin » comme identifiant

Si votre nom d'utilisateur administrateur est encore « admin », la moitié du travail d'un pirate est déjà faite : il ne lui reste plus qu'à deviner le mot de passe. Créez un nouvel identifiant unique et supprimez l'ancien compte « admin ».

5. Vérifier les rôles et supprimer les comptes inutiles

Passez en revue la liste des utilisateurs au moins une fois par trimestre. Un ancien prestataire ou un stagiaire ayant gardé un accès administrateur est une porte ouverte que personne ne surveille.

6. Masquer la version de WordPress et désactiver l'édition de fichiers

Afficher publiquement la version installée aide les pirates à cibler les failles connues de cette version précise. La plupart des extensions de sécurité permettent de la masquer en un clic. Désactivez également l'édition des fichiers de thèmes et d'extensions depuis l'administration : si un pirate obtient un accès, il ne pourra pas modifier votre code directement depuis l'interface.

7. Installer une seule extension de sécurité, mais une bonne

Un pare-feu applicatif, un scan de malware régulier et une alerte en cas de modification de fichier suspecte couvrent l'essentiel. Inutile d'en cumuler plusieurs : cela ralentit le site et complique le diagnostic en cas de problème.

8. Protéger la page de connexion

Déplacer l'URL de connexion (au lieu du classique /wp-login.php) ou la protéger par un mot de passe supplémentaire côté serveur élimine une grande partie du bruit des robots automatisés, même si ce n'est pas une protection absolue.

9. Un certificat SSL toujours valide

Au-delà de l'avertissement affiché aux visiteurs, un site sans HTTPS valide expose les identifiants de connexion en clair sur le réseau. Vérifiez que votre certificat SSL ne risque pas d'expirer sans que vous vous en aperceviez.

10. Des sauvegardes automatiques, testées

Aucune sécurisation n'est efficace à 100 %. Le vrai filet de sécurité, c'est une sauvegarde récente et fonctionnelle, stockée en dehors du serveur d'hébergement. Consultez notre guide complet des sauvegardes de site web pour mettre cela en place correctement.

11. Un hébergement fiable et à jour

Sur un hébergement mutualisé bas de gamme, un site voisin compromis peut parfois contaminer les autres sites hébergés sur le même serveur. Privilégiez un hébergeur qui maintient PHP à jour, isole les comptes clients et propose un support réactif en cas d'incident de sécurité.

12. Surveiller le site en continu

Même en cochant tous les points précédents, le seul moyen de savoir qu'un piratage a eu lieu avant vos clients est de surveiller votre site en continu : disponibilité, certificat SSL, contenu de la page d'accueil. Une modification suspecte détectée en quelques minutes limite les dégâts ; découverte trois jours plus tard par un client, elle a déjà pu nuire à votre référencement et à votre réputation.

Sécurisez, puis laissez la surveillance faire le reste

Sitalerte vérifie votre site toutes les minutes et vous alerte immédiatement en cas de panne, de certificat expiré ou de comportement anormal. Gratuit pour un site, à vie.

Si malgré tout votre site est piraté

Même avec une sécurité irréprochable, aucun site n'est totalement à l'abri. Si vous constatez des redirections inattendues, des fichiers inconnus ou un avertissement Google, suivez sans attendre notre checklist en 8 étapes pour réagir à un piratage : chaque heure compte pour limiter l'impact sur votre référencement et vos visiteurs.

Questions fréquentes

Oui. Les mises à jour ferment les failles connues, mais un mot de passe faible, un thème piraté téléchargé gratuitement ou un hébergement mutualisé compromis suffisent à ouvrir la porte. La mise à jour est nécessaire mais ne suffit pas à elle seule.
Non, une seule suffit et c'est même recommandé. Plusieurs extensions de sécurité actives en parallèle peuvent entrer en conflit, ralentir le site et compliquer le diagnostic en cas de problème.
Comptez une à deux heures pour appliquer l'essentiel de cette checklist sur un site déjà en ligne : mises à jour, mot de passe, authentification à deux facteurs et sauvegarde. Le reste peut être fait progressivement.
Non, les deux sont complémentaires. Sécuriser réduit le risque qu'un incident se produise ; surveiller permet de le détecter en quelques minutes s'il survient malgré tout, au lieu de le découvrir des jours plus tard.

Besoin d'un WordPress sécurisé dès le départ ? Nout Web Réunion crée et maintient des sites vitrines et e-commerce à partir de 690 €, sécurité et mises à jour incluses. Devis gratuit sous 24 h.