Durcissement de la sécurité WordPress : guide étape par étape pour protéger votre site et votre identité

← Tous les articles

La sécurité d'un compte WordPress n'est pas un réglage unique ; c'est une suite de décisions sur qui peut se connecter, quels logiciels vous exposez et comment vous récupérez. Le guide officiel de durcissement de WordPress la présente comme une réduction du risque, non comme une élimination, et c'est la bonne attente. Ce guide explique où commencent généralement les compromissions, puis détaille les étapes applicables dès aujourd'hui sur un site en production.

D'où vient réellement le risque

La plupart des incidents WordPress se ramènent à quelques causes : un mot de passe administrateur faible ou réutilisé, une extension ou un thème non mis à jour, une intégration disposant de plus de droits que nécessaire et une sauvegarde jamais testée. Masquer l'URL de connexion ou la version de WordPress ne règle rien de tout cela. Les étapes ci-dessous visent les causes qui comptent.

Étape 1 — Inventoriez les comptes et les intégrations

Listez chaque utilisateur, chaque mot de passe d'application et chaque connexion tierce. Supprimez le compte d'un collaborateur qui part le jour même et révoquez les jetons des intégrations que vous n'utilisez plus. On ne protège pas un accès oublié.

Étape 2 — Corrigez l'authentification

  • Des mots de passe uniques dans un gestionnaire. La longueur compte plus que la complexité imposée. Les recommandations NIST actuelles (SP 800-63B) privilégient les phrases longues, autorisent au moins 64 caractères et conseillent de vérifier les mots de passe contre des listes de fuites plutôt que d'imposer des règles de composition et un renouvellement périodique.
  • Double authentification par application ou clé matérielle. Les applications TOTP et les clés de sécurité sont plus solides que les codes SMS, interceptables ou contournables par échange de carte SIM.
  • Les passkeys lorsqu'elles sont disponibles. Les passkeys et les clés matérielles (WebAuthn/FIDO2) résistent au hameçonnage car elles ne peuvent pas être saisies sur une fausse page de connexion. Le cœur de WordPress n'inclut ni double authentification ni connexion par passkey : cela dépend de votre extension de sécurité ou de votre fournisseur d'identité.

Étape 3 — Appliquez le moindre privilège

La plupart des rédacteurs n'ont pas besoin du rôle Administrateur. Donnez à chacun le rôle le plus faible qui lui permet de travailler, gardez au moins deux administrateurs pour ne jamais être bloqué, et n'utilisez les mots de passe d'application que pour l'intégration concernée.

Étape 4 — Mettez à jour le cœur, les thèmes et les extensions

WordPress 7.1.2 est sorti le 22 septembre 2026, peu après la version de maintenance et de sécurité 7.1.1 du 17 septembre 2026. La plupart des vulnérabilités WordPress publiées concernent les extensions et les thèmes, non le cœur : la mise à jour est donc la tâche de routine la plus utile. Activez les mises à jour automatiques lorsque c'est possible, testez sur une préproduction en présence de code personnalisé, et supprimez ce que vous n'utilisez pas : le code inactif reste sur le serveur et doit aussi être maintenu.

Étape 5 — Réduisez la surface exposée

  • Servez tout le site en HTTPS et redirigez le HTTP.
  • Suivez le guide officiel : propriétaire et permissions de fichiers corrects, permissions restrictives sur wp-config.php, désactivation de l'éditeur de fichiers intégré via DISALLOW_FILE_EDIT et un utilisateur de base de données disposant uniquement des privilèges nécessaires.
  • Bloquez XML-RPC si aucune intégration requise ne l'utilise.
  • Un pare-feu applicatif et la limitation des tentatives réduisent les abus automatisés, mais ce sont des mesures compensatoires : elles ne réparent ni une extension vulnérable ni un mot de passe faible.
  • Ajoutez des en-têtes de sécurité tels que HSTS, Content-Security-Policy et X-Content-Type-Options.

Étape 6 — Des sauvegardes que vous avez restaurées

Une sauvegarde jamais restaurée reste une hypothèse. Le guide officiel conseille de conserver trois à cinq copies récentes à des emplacements différents ; la règle 3-2-1 (trois copies, deux supports, une hors site) est un minimum raisonnable. Chiffrez les sauvegardes et limitez leur accès : une sauvegarde divulguée est une copie complète de votre site et de votre base. Testez une restauration, pas seulement l'exécution de la sauvegarde.

Étape 7 — Surveillez et préparez la réponse

Vérifiez régulièrement la liste des utilisateurs, les extensions, les tâches planifiées et l'intégrité des fichiers. Signaux d'alerte : comptes administrateurs que vous n'avez pas créés, fichiers ou <code>mu-plugins</code> inconnus, e-mails sortants inattendus et redirections inexplicables. En cas de compromission, conservez journaux et instantané avant de nettoyer, renouvelez tous les identifiants et les salts WordPress dans <code>wp-config.php</code>, restaurez une sauvegarde antérieure à l'incident, puis mettez à jour et relancez une analyse.

Liste de contrôle rapide

  1. Chaque administrateur a un mot de passe unique dans un gestionnaire.
  2. La double authentification ou les passkeys sont obligatoires sur les comptes administrateurs.
  3. Les utilisateurs, extensions, thèmes et mots de passe d'application inutilisés sont supprimés.
  4. Le cœur, les thèmes et les extensions sont à jour, avec un test en préproduction pour le code personnalisé.
  5. HTTPS est forcé et les réglages de durcissement officiels sont appliqués.
  6. Les sauvegardes hors site sont chiffrées et une restauration a été testée.
  7. Vous savez qui appeler et quoi faire dans la première heure d'un incident.

Guides associés

Comment Managed-WP peut vous aider

Managed-WP propose un hébergement cloud WordPress géré avec support 24/7, mises à jour et sauvegardes gérées, et pare-feu applicatif. Si vous préférez ne pas assumer seul la liste ci-dessus, ou si vous voulez de l'aide pour l'appliquer à un site en production, comparez les offres sur notre page tarifs, consultez le service sécurité WP et OWASP, ou ouvrez le chat en direct et dites-nous ce que fait tourner votre site.

Sources et lectures