7 bonnes pratiques pour sécuriser un site WordPress

WordPress fait tourner plus de 40 % des sites web dans le monde, ce qui en fait une cible privilégiée. Bonne nouvelle : la plupart des attaques exploitent des failles évitables. Voici sept mesures simples pour renforcer la sécurité de votre site.

1. Mettre à jour régulièrement

Le cœur de WordPress, les thèmes et les extensions doivent être tenus à jour. Une grande partie des compromissions vient d’extensions obsolètes contenant des vulnérabilités connues.

2. Supprimer les extensions inutilisées

Une extension désactivée reste présente sur le serveur et peut être exploitée. Supprimez tout ce qui ne sert pas, et privilégiez des extensions maintenues activement.

3. Activer l’authentification à deux facteurs

Un mot de passe seul ne suffit plus. La double authentification (2FA) bloque la grande majorité des tentatives de connexion frauduleuses, même en cas de fuite de mot de passe.

4. Limiter les tentatives de connexion

Bloquer une adresse IP après plusieurs échecs empêche les attaques par force brute sur wp-login.php.

5. Appliquer le principe du moindre privilège

Chaque utilisateur ne doit disposer que des droits nécessaires : un rédacteur n’a pas besoin d’être administrateur. Évitez aussi l’identifiant « admin ».

6. Sauvegarder automatiquement

Planifiez des sauvegardes régulières des fichiers et de la base de données, stockées hors du serveur. Testez la restauration : une sauvegarde jamais testée n’est pas une sauvegarde.

7. Forcer le HTTPS et durcir la configuration

  • Installer un certificat SSL et rediriger tout le trafic en HTTPS ;
  • Désactiver l’édition de fichiers depuis l’admin (define('DISALLOW_FILE_EDIT', true);) ;
  • Désactiver XML-RPC si vous ne l’utilisez pas.

Conclusion

La sécurité d’un site WordPress repose davantage sur la rigueur que sur des outils complexes. En appliquant ces sept pratiques, vous réduisez considérablement la surface d’attaque de votre site.

Laisser un commentaire