Sécuriser WordPress : les 10 réglages de base
Mises à jour, comptes nominatifs, double authentification, extensions triées, sauvegardes externes : les 10 réglages de base pour sécuriser un site WordPress.
Pour sécuriser WordPress, appliquez d’abord dix réglages de base : mises à jour régulières, comptes nominatifs avec mots de passe forts, double authentification, limitation des tentatives de connexion, suppression des extensions inutiles, HTTPS, sauvegardes externes, édition de fichiers désactivée, rôles au plus juste et PHP à jour. Ces mesures bloquent la grande majorité des attaques automatisées, qui visent d’abord les sites négligés.
WordPress n’est pas un logiciel fragile. Mais comme il fait tourner une très grande partie des sites web, il est la cible de robots qui testent en permanence des mots de passe faibles et des extensions obsolètes. Votre objectif n’est pas d’être invulnérable, mais de ne pas être une cible facile.
Pourquoi un petit site WordPress est-il attaqué ?
Les pirates ne visent pas votre entreprise en particulier. Des programmes parcourent le web à la recherche de failles connues et de mots de passe courants. Un site piraté sert ensuite à envoyer du spam, à héberger des pages frauduleuses ou à rediriger vos visiteurs vers des sites douteux. Pour vous, les conséquences sont concrètes : site bloqué par Google, e-mails classés en spam, clients méfiants.
Les 10 réglages de base pour sécuriser WordPress
1. Mettre à jour le cœur, les thèmes et les extensions
La plupart des intrusions exploitent une faille déjà corrigée par l’éditeur, sur un site qui n’a pas été mis à jour. Activez les mises à jour automatiques des versions mineures de WordPress et programmez un passage régulier, au moins mensuel, pour le reste. Faites toujours une sauvegarde avant.
2. Des comptes nominatifs et des mots de passe forts
Un compte par personne, jamais de compte « admin » partagé. Utilisez un gestionnaire de mots de passe pour générer des mots de passe longs et uniques. Supprimez les comptes des anciens prestataires ou salariés.
3. Activer la double authentification
La double authentification demande un code temporaire, généré par une application sur votre téléphone, en plus du mot de passe. Même si un mot de passe fuite, l’accès reste bloqué. Activez-la au minimum pour tous les administrateurs.
4. Limiter les tentatives de connexion
Par défaut, WordPress accepte un nombre illimité d’essais de mot de passe. Une extension de sécurité ou un pare-feu applicatif peut bloquer une adresse après quelques échecs. C’est une protection simple contre les attaques par force brute.
5. Supprimer les extensions et thèmes inutilisés
Une extension désactivée reste présente sur le serveur et peut contenir une faille. Supprimez tout ce qui ne sert pas, y compris les thèmes par défaut que vous n’utilisez pas (gardez-en un seul en secours). Méfiez-vous des extensions abandonnées depuis longtemps par leur auteur.
6. Forcer le HTTPS
Le HTTPS chiffre les échanges entre le navigateur et le serveur, y compris vos identifiants de connexion. Le certificat est généralement fourni gratuitement par l’hébergeur. Vérifiez que toutes les pages, y compris l’administration, redirigent vers la version sécurisée.
7. Des sauvegardes stockées hors du serveur
Si le serveur est compromis, une sauvegarde stockée au même endroit peut l’être aussi. Envoyez vos sauvegardes vers un stockage externe, conservez plusieurs versions et testez une restauration de temps en temps.
8. Désactiver l’éditeur de fichiers
WordPress permet de modifier le code des thèmes et extensions depuis l’administration. Si un compte est piraté, c’est une porte d’entrée directe. Ajoutez la ligne define(‘DISALLOW_FILE_EDIT’, true); dans le fichier wp-config.php pour la fermer.
9. Attribuer des rôles au plus juste
Une personne qui rédige des articles n’a pas besoin d’être administrateur. Utilisez les rôles prévus par WordPress (éditeur, auteur, contributeur) et réservez le rôle d’administrateur à une ou deux personnes.
10. Utiliser une version de PHP maintenue
PHP est le langage qui fait tourner WordPress sur le serveur. Les anciennes versions ne reçoivent plus de correctifs de sécurité. Vérifiez la version dans l’outil « Santé du site » de WordPress et changez-la depuis l’espace client de votre hébergeur, après un test.
Déléguez la sécurité de votre WordPress
Mises à jour testées, sauvegardes externes et surveillance : notre maintenance WordPress à 49 € HT par mois applique ces réglages et les suit dans la durée.
Quelle priorité donner à chaque réglage ?
Si vous manquez de temps, commencez par les mesures qui ont le meilleur rapport effort et protection.
| Réglage | Effort | Priorité |
|---|---|---|
| Mises à jour | Faible, à répéter | Immédiate |
| Mots de passe et comptes nominatifs | Faible | Immédiate |
| Double authentification | Faible | Immédiate |
| Sauvegardes externes | Moyen | Immédiate |
| Suppression des extensions inutiles | Faible | Haute |
| Limitation des connexions | Faible | Haute |
| HTTPS forcé | Faible | Haute |
| Éditeur de fichiers désactivé | Faible, technique | Moyenne |
| Rôles au plus juste | Faible | Moyenne |
| PHP à jour | Moyen, à tester | Moyenne |
Faut-il installer une extension de sécurité ?
Une extension de sécurité reconnue peut regrouper plusieurs réglages : pare-feu, limitation des connexions, double authentification, analyse des fichiers. C’est pratique, mais elle ne remplace ni les mises à jour ni les sauvegardes. Installez-en une seule : plusieurs extensions de sécurité en parallèle se gênent et ralentissent le site.
Votre hébergeur joue aussi un rôle. Certains proposent un pare-feu au niveau du serveur, des sauvegardes isolées et une surveillance des fichiers. C’est un critère à regarder quand vous choisissez l’hébergement de votre site vitrine. Attention toutefois : un pare-feu trop strict peut bloquer des fonctions légitimes, comme le montre notre article sur les pannes fréquentes des flux RSS WordPress.
Les signes qui doivent vous alerter
- un compte administrateur que vous ne connaissez pas ;
- des pages ou des liens étranges dans les résultats Google de votre site ;
- des redirections vers d’autres sites, surtout sur mobile ;
- un avertissement de l’hébergeur ou de Google Search Console ;
- un site soudainement beaucoup plus lent.
Dans ces cas, n’attendez pas : changez les mots de passe, prévenez votre hébergeur et faites appel à un professionnel pour analyser et nettoyer le site.
Questions fréquentes
WordPress est-il moins sûr que les autres outils ?
Non. Son cœur est maintenu activement et les failles sont corrigées rapidement. Les problèmes viennent surtout des sites non mis à jour, des extensions de mauvaise qualité et des mots de passe faibles.
Faut-il changer l’adresse de connexion wp-admin ?
Cela réduit le bruit des robots, mais ce n’est pas une vraie protection. La double authentification et la limitation des tentatives de connexion sont bien plus efficaces.
Les mises à jour automatiques peuvent-elles casser le site ?
C’est possible, surtout pour les extensions complexes. Activez les mises à jour automatiques pour les correctifs mineurs, et testez les mises à jour majeures après une sauvegarde, idéalement sur une copie du site.
À quelle fréquence vérifier la sécurité du site ?
Un contrôle mensuel suffit pour la plupart des sites vitrines : mises à jour, comptes utilisateurs, sauvegardes et alertes. Les sites qui vendent en ligne ou collectent beaucoup de données méritent un suivi plus fréquent.
Sources
- Hardening WordPress (dont DISALLOW_FILE_EDIT) — WordPress.org
- Roles and Capabilities — WordPress.org
- Comment protéger ses comptes en ligne avec la double authentification ? — Cybermalveillance.gouv.fr
- Pourquoi et comment bien gérer ses mots de passe ? — Cybermalveillance.gouv.fr


