Sécuriser un site WordPress, Guide pratique PME
WordPress représente 43 % du web. C'est aussi la cible n°1 des attaques automatisées. Voici comment protéger votre site sans devenir ingénieur sécurité.
Pourquoi WordPress est autant ciblé ?
Checklist de sécurité WordPress
Les éléments marqués critique sont ceux qui causent le plus de piratages. Commencez par eux.
Mises à jour
- WordPress core à jour CRITIQUE
- Tous les plugins actifs à jour CRITIQUE
- Thème actif à jour CRITIQUE
- Plugins inactifs supprimés
- Thèmes inutilisés supprimés
Accès admin
- Mot de passe admin 20+ caractères unique CRITIQUE
- Authentification à deux facteurs activée CRITIQUE
- URL /wp-admin non exposée ou protégée
- Limitation des tentatives de connexion
- Pas d'utilisateur «admin» par défaut
Fichiers & serveur
- wp-config.php non accessible publiquement CRITIQUE
- Permissions fichiers correctes (644/755)
- .htaccess protégé
- Affichage des erreurs PHP désactivé
- xmlrpc.php désactivé si non nécessaire
Sauvegardes
- Sauvegarde quotidienne automatique CRITIQUE
- Sauvegarde stockée hors du serveur CRITIQUE
- Sauvegarde testée (restauration réelle)
- Historique 30 jours minimum
Headers HTTP & HTTPS
- HTTPS actif avec certificat valide CRITIQUE
- En-tête X-Frame-Options configuré
- En-tête X-Content-Type-Options configuré
- Content-Security-Policy (CSP) configurée
- Redirection HTTP → HTTPS forcée
Vous ne savez pas par où commencer ? NordSite réalise un audit complet de votre WordPress en une séance : identification des failles, des plugins à risque, et des actions prioritaires. Prendre rendez-vous →
Ce que NordSite fait pour votre WordPress
- Analyse de tous les plugins installés
- Score de sécurité du site
- Headers HTTP manquants
- Fichiers exposés détectables
- Rapport écrit + priorités classées
- Tout l'audit inclus
- Configuration Wordfence/Solid Security
- Mise à jour et nettoyage des plugins
- Hardening fichiers et .htaccess
- Activation 2FA admin
- Protection accès wp-admin
- Mises à jour plugins et thèmes
- Sauvegarde quotidienne hors site
- Monitoring sécurité mensuel
- Rapport d'activité mensuel
- Intervention prioritaire incluse
Questions fréquentes
-
WordPress est-il sécurisé ?
Le cœur de WordPress est régulièrement audité et corrigé. Les problèmes viennent presque toujours des plugins, thèmes et de la configuration, pas du CMS lui-même. Un WordPress bien configuré et maintenu à jour est parfaitement viable pour une PME.
-
Pourquoi les sites WordPress sont-ils souvent piratés ?
Trois raisons principales : plugins ou thèmes non mis à jour contenant des failles connues, mots de passe faibles sur le compte admin, et installations abandonnées non maintenues. Les attaques sont souvent automatisées et ciblent des failles répertoriées.
-
Comment sécuriser l'accès admin WordPress ?
Changez l'URL de connexion (pas /wp-admin standard), activez l'authentification à deux facteurs, limitez les tentatives de connexion, utilisez un mot de passe de 20+ caractères unique, et supprimez le compte «admin» par défaut.
-
Quels plugins de sécurité recommandez-vous pour WordPress ?
Wordfence (firewall + scanner) ou Solid Security sont les deux références. WP Activity Log pour surveiller les actions. Pour les sauvegardes : UpdraftPlus. L'important est d'en choisir un et de le configurer correctement.
-
NordSite peut-il sécuriser mon WordPress existant ?
Oui. NordSite propose un audit complet (290€), un pack de mise en sécurité (490€) et une maintenance mensuelle incluant mises à jour, sauvegardes et surveillance (59€/mois). Intervention à distance ou sur site dans le Pas-de-Calais.
Aller plus loin
Votre WordPress est-il vraiment sécurisé ?
Audit complet en une séance : plugins à risque, failles de configuration, actions prioritaires. Résultat concret, sans jargon.
Demander un audit WordPress