Sécuriser un site WordPress, Guide pratique PME

WordPress représente 43 % du web. C'est aussi la cible n°1 des attaques automatisées. Voici comment protéger votre site sans devenir ingénieur sécurité.

Pourquoi WordPress est autant ciblé ?

🤖
Attaques automatisées
Des robots scannent en permanence le web entier pour trouver des WordPress non mis à jour. Une faille publiée est exploitée en quelques heures.
🔌
Plugins & thèmes vulnérables
97 % des piratages WordPress passent par un plugin ou un thème, pas par le CMS lui-même. Un plugin abandonné par son auteur reste une porte ouverte.
🔑
Mots de passe faibles
«admin / admin123» reste l'une des combinaisons les plus testées automatiquement. L'accès à /wp-admin est connu de tous les attaquants.
💤
Installations oubliées
Un WordPress non maintenu depuis 6 mois est une cible facile. Les failles s'accumulent, l'hébergeur baisse sa vigilance, et les sauvegardes s'arrêtent.

Checklist de sécurité WordPress

Les éléments marqués critique sont ceux qui causent le plus de piratages. Commencez par eux.

Mises à jour

  • WordPress core à jour CRITIQUE
  • Tous les plugins actifs à jour CRITIQUE
  • Thème actif à jour CRITIQUE
  • Plugins inactifs supprimés
  • Thèmes inutilisés supprimés

Accès admin

  • Mot de passe admin 20+ caractères unique CRITIQUE
  • Authentification à deux facteurs activée CRITIQUE
  • URL /wp-admin non exposée ou protégée
  • Limitation des tentatives de connexion
  • Pas d'utilisateur «admin» par défaut

Fichiers & serveur

  • wp-config.php non accessible publiquement CRITIQUE
  • Permissions fichiers correctes (644/755)
  • .htaccess protégé
  • Affichage des erreurs PHP désactivé
  • xmlrpc.php désactivé si non nécessaire

Sauvegardes

  • Sauvegarde quotidienne automatique CRITIQUE
  • Sauvegarde stockée hors du serveur CRITIQUE
  • Sauvegarde testée (restauration réelle)
  • Historique 30 jours minimum

Headers HTTP & HTTPS

  • HTTPS actif avec certificat valide CRITIQUE
  • En-tête X-Frame-Options configuré
  • En-tête X-Content-Type-Options configuré
  • Content-Security-Policy (CSP) configurée
  • Redirection HTTP → HTTPS forcée

Vous ne savez pas par où commencer ? NordSite réalise un audit complet de votre WordPress en une séance : identification des failles, des plugins à risque, et des actions prioritaires. Prendre rendez-vous →

Ce que NordSite fait pour votre WordPress

Audit WordPress (290€)
  • Analyse de tous les plugins installés
  • Score de sécurité du site
  • Headers HTTP manquants
  • Fichiers exposés détectables
  • Rapport écrit + priorités classées
Pack mise en sécurité (490€)
  • Tout l'audit inclus
  • Configuration Wordfence/Solid Security
  • Mise à jour et nettoyage des plugins
  • Hardening fichiers et .htaccess
  • Activation 2FA admin
  • Protection accès wp-admin
Maintenance+ (59€/mois)
  • Mises à jour plugins et thèmes
  • Sauvegarde quotidienne hors site
  • Monitoring sécurité mensuel
  • Rapport d'activité mensuel
  • Intervention prioritaire incluse
Demander un audit WordPress Voir tous les tarifs

Questions fréquentes

  • WordPress est-il sécurisé ?

    Le cœur de WordPress est régulièrement audité et corrigé. Les problèmes viennent presque toujours des plugins, thèmes et de la configuration, pas du CMS lui-même. Un WordPress bien configuré et maintenu à jour est parfaitement viable pour une PME.

  • Pourquoi les sites WordPress sont-ils souvent piratés ?

    Trois raisons principales : plugins ou thèmes non mis à jour contenant des failles connues, mots de passe faibles sur le compte admin, et installations abandonnées non maintenues. Les attaques sont souvent automatisées et ciblent des failles répertoriées.

  • Comment sécuriser l'accès admin WordPress ?

    Changez l'URL de connexion (pas /wp-admin standard), activez l'authentification à deux facteurs, limitez les tentatives de connexion, utilisez un mot de passe de 20+ caractères unique, et supprimez le compte «admin» par défaut.

  • Quels plugins de sécurité recommandez-vous pour WordPress ?

    Wordfence (firewall + scanner) ou Solid Security sont les deux références. WP Activity Log pour surveiller les actions. Pour les sauvegardes : UpdraftPlus. L'important est d'en choisir un et de le configurer correctement.

  • NordSite peut-il sécuriser mon WordPress existant ?

    Oui. NordSite propose un audit complet (290€), un pack de mise en sécurité (490€) et une maintenance mensuelle incluant mises à jour, sauvegardes et surveillance (59€/mois). Intervention à distance ou sur site dans le Pas-de-Calais.

Votre WordPress est-il vraiment sécurisé ?

Audit complet en une séance : plugins à risque, failles de configuration, actions prioritaires. Résultat concret, sans jargon.

Demander un audit WordPress