WordPress propulse plus de 43% du web mondial. C'est sa plus grande force, mais aussi sa principale faiblesse : étant le CMS le plus populaire, il est devenu la cible n°1 des pirates informatiques. Selon les dernières données de Sucuri, plus de 90% des sites hackés en 2025 étaient des sites WordPress mal sécurisés.
Un site piraté, ce n'est pas qu'un simple désagrément technique. C'est une perte de données critiques, une réputation professionnelle détruite, des clients qui perdent confiance et potentiellement des ennuis juridiques liés au RGPD. La bonne nouvelle ? Plus de 80% des attaques exploitent des failles basiques que vous pouvez fermer en quelques heures.
1. Les Bases Non Négociables de la Sécurité WordPress
Avant même de parler de plugins de sécurité avancés, assurez-vous de respecter ces règles d'hygiène numérique fondamentales :
Mises à jour systématiques
Gardez toujours WordPress, votre thème et tous vos plugins à jour. Une faille de sécurité connue dans une vieille version est littéralement une porte grande ouverte avec un panneau "Entrez". Les mises à jour de sécurité sont publiées pour une raison : elles corrigent des vulnérabilités activement exploitées.
Action concrète : Activez les mises à jour automatiques pour WordPress Core et configurez des notifications par email pour les mises à jour de plugins critiques.
Mots de passe robustes
"Admin123", "motdepasse", ou le nom de votre entreprise ne sont PAS des mots de passe. Un mot de passe sécurisé doit contenir au minimum 16 caractères, avec majuscules, minuscules, chiffres et symboles. Utilisez un gestionnaire de mots de passe comme Bitwarden, 1Password ou Dashlane.
Supprimez le compte "Admin"
Les pirates utilisent des scripts automatisés qui tentent de se connecter avec l'identifiant "admin". Créez un nouvel administrateur avec un nom unique et supprimez l'ancien compte.
2. Limitez les Tentatives de Connexion
Les "attaques par force brute" (brute force attacks) consistent à essayer automatiquement des milliers de combinaisons de mots de passe. Sans protection, votre serveur peut recevoir des centaines de tentatives par minute.
Un pare-feu bien configuré bloque 99% des attaques automatisées.
Plugins recommandés
- Limit Login Attempts Reloaded : Bloque une IP après 3-5 échecs.
- WP Limit Login Attempts : Alternative légère et efficace.
- Wordfence Security : Protection complète incluant le blocage.
3. Installez un Plugin de Sécurité Professionnel
Un plugin de sécurité complet vous protège sur plusieurs fronts simultanément.
Wordfence Security (Gratuit + Premium)
Fonctionnalités clés : Pare-feu applicatif (WAF), Scanner de malware, Protection DDoS, 2FA.
Mon avis : La version gratuite est déjà très complète. La version premium ajoute des règles en temps réel.
Sucuri Security
Alternative à Wordfence, particulièrement recommandée pour les sites e-commerce. Sucuri offre un excellent service de nettoyage après piratage.
4. Authentification à Deux Facteurs (2FA)
Même si un pirate obtient votre mot de passe, il ne pourra pas se connecter sans le code temporaire généré sur votre smartphone.
Configuration : Installez Google Authenticator sur votre téléphone et activez l'option dans Wordfence ou via un plugin dédié.
5. Sécurisez Votre Fichier wp-config.php
Le fichier wp-config.php contient les informations les plus sensibles de votre site. Il
ne doit JAMAIS être accessible publiquement.
Protection via .htaccess
<files wp-config.php>
order allow,deny
deny from all
</files>
Changez les clés de sécurité
Régénérez-les tous les 6 mois via l'API WordPress.
6. Permissions de Fichiers Correctes
Des permissions trop permissives permettent aux pirates de modifier vos fichiers.
- Dossiers : 755
- Fichiers : 644
- wp-config.php : 440 ou 400
7. Certificat SSL et HTTPS Obligatoire
En 2026, un site sans HTTPS est immédiatement signalé comme "Non sécurisé". Google favorise également
les sites HTTPS. Ajoutez ceci à votre wp-config.php pour forcer le SSL dans l'admin :
define('FORCE_SSL_ADMIN', true);
8. Sauvegardez Quotidiennement (Avec Stockage Externe)
La sécurité absolue n'existe pas. Votre meilleure assurance reste une sauvegarde récente.
La règle 3-2-1 : 3 copies, 2 supports, 1 externe.
Plugins recommandés : UpdraftPlus, BackupBuddy, Duplicator.
Critique : Ne stockez JAMAIS vos sauvegardes uniquement sur le même serveur que votre site.
9. Masquez la Version de WordPress
Ne donnez pas d'indices aux pirates. Ajoutez ce code dans functions.php :
remove_action('wp_head', 'wp_generator');
10. Désactivez l'Éditeur de Fichiers dans l'Admin
Si un pirate accède à votre back-office, empêchez-le de modifier le code PHP. Ajoutez dans
wp-config.php :
define('DISALLOW_FILE_EDIT', true);
11. Surveillez les Fichiers et Logs
Wordfence et Sucuri scannent régulièrement votre site. Consultez aussi les logs serveur pour détecter des activités suspectes.
12. Sécurisez Votre Hébergement
Un hébergement de mauvaise qualité peut compromettre tous vos efforts. Choisissez un hébergeur avec WAF, protection anti-DDoS et isolation des comptes.
L'Offre Tranquillité OptiWeb
Vous n'avez ni le temps ni l'envie de gérer tous ces aspects techniques ? Mon Pack Tranquillité inclut :
- Maintenance de sécurité mensuelle
- Sauvegardes externalisées quotidiennes
- Protection pare-feu avancée (WAF)
- Surveillance 24/7 avec alertes
À partir de 79€/mois.
Checklist Récapitulative
- WordPress, thème et plugins à jour
- Mots de passe robustes (16+ caractères)
- Compte "admin" supprimé
- Limitation des tentatives de connexion
- Plugin de sécurité (Wordfence/Sucuri)
- Authentification à deux facteurs (2FA)
- Fichier wp-config.php protégé
- Permissions de fichiers correctes (755/644)
- Certificat SSL et HTTPS forcé
- Sauvegardes quotidiennes externalisées
- Version WordPress masquée
- Éditeur de fichiers désactivé
La sécurité WordPress n'est pas un projet ponctuel, c'est un processus continu. Restez vigilant !