Table des Matières
cabillotTrop souvent, les propriétaires de sites Web WordPress constatent que leurs sites ont été compromis. Compte tenu de sa popularité en tant que CMS, WordPress est la plate-forme la plus ciblée par les pirates et, par conséquent, elle a la mauvaise réputation d'être non sécurisée.
Mais ce n'est pas vraiment le cas.
WordPress’ open source nature means that anyone can use it, and the large majority of those using it are not well versed in basic cyber security practices. This is what creates an illusion that WordPress is somehow less secure than other website building options.
Les personnes qui utilisent de bonnes pratiques de sécurité ont rarement des problèmes avec les sites piratés. Alors, qu'est-ce qui rend un site Web WordPress sécurisé ?
Sécuriser votre site WordPress

Voici 10 choses à garder à l'esprit lorsqu'il s'agit de sécuriser votre site Web WordPress.
Utiliser un hôte sécurisé
Si vous ne repartez avec rien d'autre de ce post, faites au moins attention à celui-ci. Votre site Web WordPress est aussi sécurisé que le serveur sur lequel il réside.
Most WordPress websites are built on shared hosting, meaning your site lives on the same server as other customers’ websites. Choose a hosting company that properly cages account permissions on their servers.
Regarde ça: Meilleurs services d'hébergement WordPress comparés
It’s not uncommon for one compromised website to infect others on the same server. If you choose a host where permissions are properly separated for each account, the risk of cross-site contamination is minimized.
Contrairement à l'opinion populaire, L'hébergement VPS est également sensible à la propagation de logiciels malveillants. Les attaques VMescape, où les logiciels malveillants utilisent les vulnérabilités des plates-formes de virtualisation, peuvent permettre au logiciel malveillant de s'échapper d'un VPS et de passer à un autre VPS qui vit sur le même matériel physique.
Les hôtes sécurisés auront également d'autres mesures d'atténuation en place. Celles-ci incluent l'utilisation de mod-security dans la configuration de leur serveur Web, des packages anti-malware tels que Imunify360 et une protection DDoS pour empêcher les sites d'être submergés par les bots.
Gardez votre noyau, vos thèmes et vos plugins à jour
Most WordPress sites get hacked because they’re running out of date code. That’s not an opinion, it’s a documented fact.
Les chercheurs en sécurité effectuant des analyses médico-légales sur des milliers de sites Web WordPress piratés ont déterminé sans aucun doute que les plugins et les thèmes obsolètes sont responsables de plus de 80 % d'entre eux.
Imagine, by simply keeping your themes and plugins up to date, you could eliminate 80% of the chances your site might be compromised. Now, that’s a key to securing WordPress worth taking to note.
Activer l'authentification à 2 facteurs
Alors que les thèmes et plugins obsolètes sont responsables de la grande majorité des sites Web WordPress piratés, les attaques par force brute sur les noms d'utilisateur et les mots de passe sont les méthodes les plus courantes pour obtenir un accès non autorisé aux sites Web.
While the success rate is usually low, still about 8% of hacked websites were broken into simply by guessing a user’s password.
Une façon de protéger votre site Web consiste à activer l'authentification à 2 facteurs (2FA). En plus de votre nom d'utilisateur et de votre mot de passe, 2FA vous demandera également de soumettre un mot de passe à usage unique depuis votre appareil mobile ou depuis un e-mail.
If a hacker has your username and password for your website, but they don’t have your phone or access to your email, they won’t be able to log in.
There are several plugins that add 2-Factor Authentication to your website, and many comprehensive security plugins which we’ll talk about in the next section also add it as part of the many features they include.
Installer un plugin de sécurité
Il y a des gens qui disent que toute la sécurité devrait être assurée par votre hôte, mais dans le monde de la cybersécurité, nous pensons que la sécurité se fait par couches. Avoir un plugin de sécurité sur votre WordPress Le site Web n'est qu'une de ces couches.
En ce qui concerne les plugins de sécurité, il existe une variété de choix. Voici quelques-uns des plugins de sécurité les plus populaires. Vous devriez les tester et voir lequel correspond le mieux à vos besoins.
Wordfence
While this post isn’t going to go into which security plugin is the best, the most popular one is Wordfence – et il y a de bonnes raisons à cela.
For one, Wordfence is a security-dedicated company in that security is all they do. They’re not some WordPress plugin developer who just happens to have a security plugin in their portfolio, ils vivent et respirent la sécurité.
Le plugin Wordfence est livré avec un pare-feu d'application Web gratuit qui vérifie chaque demande par rapport à une liste d'exploits connus et les bloque s'il trouve une correspondance. Ils disposent également d'un scanner de logiciels malveillants qui recherche les signes révélateurs d'activités et de fichiers malveillants. Une autre fonctionnalité intéressante est la possibilité pour le scanner de vérifier tous vos fichiers de thème et de plug-in par rapport à ceux du référentiel WordPress.org pour s'assurer qu'ils correspondent.
Wordfence enregistre par défaut toutes les activités liées à la sécurité afin que vous puissiez les consulter et vous assurer que votre site est sûr.
Une autre fonctionnalité intéressante de Wordfence est qu'ils disposent d'un module d'authentification à 2 facteurs afin que vous puissiez supprimer la recommandation n ° 3 dans cet article. Dans la même ligne de protection, ils disposent également d'une protection contre la force brute pour verrouiller les adresses IP qui tentent de se connecter plusieurs fois en arrêtant efficacement les bots dans leur élan.
Sucuri

Sucuri is another great security plugin that can help to protect your WordPress website. It has many of the same great features offered by Wordfence with one notable exception: there is no free firewall – it’s only available on a premium paid plan.
One important note about Sucuri is that the plugin was recently purchased by GoDaddy so their ability to support it properly has yet to be proven. In webhosting circles, GoDaddy is not looked upon favorably, so only time will tell if that reputation will extend to Sucuri or if they’ll be able to step up to the challenge.
Sucuri dispose également d'un journal d'audit afin que vous puissiez examiner les activités liées à la sécurité sur votre site Web, telles que les échecs de connexion.
Tout en un WP Security & Firewall

Tout en un WP Security & Firewall est le seul plugin qui se rapproche même de Wordfence en popularité. Il offre bon nombre des mêmes avantages, notamment un pare-feu gratuit basé sur les règles .htaccess, une protection contre la force brute et un scanner de sécurité.
One thing it does not include is a 2-Factor authentication module, so you’ll need to add a standalone plugin for that functionality.
It could be argued that All in One WP Security & Firewall actually provides the most robust firewall of all security plugins. Since the firewall is .htaccess based, it’s processed before any scripts are run which makes it very reliable.
All in One WP Security & Firewall comprend également une fonctionnalité intéressante pour aider à se protéger contre le spam de commentaires automatisés. Alternativement, vous pouvez remplacer le système de commentaires par défaut de WordPress par Deeper Commentaires pour plus de fonctionnalités et de protection.
Utiliser Cloud Flare
Cloudflare a gagné en popularité auprès des utilisateurs de WordPress en raison de son excellent service CDN (et gratuit) qui permet d'accélérer votre site Web. Mais Cloudflare propose également une multitude d'outils gratuits qui aident à renforcer votre site contre les attaques.
D'une part, lorsque vous pointez vos serveurs de noms vers Cloudflare, vous bénéficiez de l'un des services DNS les plus rapides et les plus sécurisés disponibles et de certificats SSL gratuits.
Cloudflare’s servers check all traffic before it ever makes it to your server for DDoS attacks and their firewall is highly configurable even in the free version (with a limited number of rules) that allow you to filter traffic based on country, ASN, or even the URL or query string.
Par exemple, si vous ne vous connectez à votre site Web qu'à partir d'une seule adresse IP ou d'un petit nombre d'adresses IP fixes, vous pouvez créer une règle dans Cloudflare qui empêche toutes les autres adresses IP d'accéder même à wp-admin ou wp-login.php . Cela bloquerait tous les robots essayant d'effectuer ces attaques par force brute dont nous avons parlé dans la section 3. Vous pouvez également restreindre l'accès à wp-admin en utilisant votre fichier .htaccess au lieu de Cloudflare. Vous pouvez implémenter les deux si vous souhaitez plusieurs couches de protection (fortement recommandé).
Don’t Use Nulled Themes or Plugins

Do you want that premium theme but you don’t wanna pay for it? Well if you get it from one of those sketchy sites that offers nulled themes and plugins, you can get it for free. But there is still a price…
When you use a nulled theme or plugin, you lose the guarantee that the product is the same as what’s offered by the official vendor. This means, you lose the integrity of the code.
Les thèmes et les plug-ins annulés sont une source importante de logiciels malveillants, car parfois celui qui a annulé le plug-in y a ajouté son propre logiciel malveillant afin de prendre le contrôle de votre site ou d'effectuer d'autres actions malveillantes telles que le vol de vos ressources pour l'extraction de crypto.
Nulled themes and plugins are the malware you willingly install on your own website without even realizing it. Just to save a few bucks? It’s not worth it. If you need a premium feature, then pay a reputable developer for it.
Désactiver l'édition de fichiers
Le tableau de bord d'administration WordPress dispose d'un éditeur intégré très pratique qui vous permet de modifier le contenu de vos fichiers de thème et de plugin. Malheureusement, cet éditeur permet également aux pirates de modifier le code de votre site Web s'ils pénètrent dans votre compte.
The reality is, you’re almost jamais going to use this functionality. If you ever edit a core file, you’re probably going to do it directly through your host’s file manager or using an FTP client.
Vous pouvez désactiver la possibilité de modifier des fichiers à partir du tableau de bord d'administration en ajoutant cette ligne à votre fichier wp-config.php :
define('INTERDIRE_LA_MODIFICATION_DE_FICHIER', true);
Une fois que vous avez ajouté cette ligne, les menus d'édition ne sont plus disponibles pour les fichiers de plugin et de thème dans le tableau de bord d'administration WordPress.
Déplacez et renommez votre fichier wp-config.php
While we’re talking about the wp-config.php file, a lot of people already know that you can move the wp-config.php file up one directory from your WordPress installation and your site will work just fine. But let’s take it a step further.
Saviez-vous que vous pouvez réellement renommer le fichier wp-config.php en ce que vous voulez et le déplacer complètement de votre installation WordPress vers un dossier non public ? Cela demande un peu plus de travail, mais cela en vaut la peine.
Bien que le fichier lui-même renvoie généralement une page vierge lorsqu'il est appelé dans un navigateur Web, dans de rares cas, lorsque le gestionnaire PHP échoue, l'intégralité du contenu du fichier peut être visible en texte brut directement dans un navigateur Web.
Le fichier wp-config.php contient des informations sensibles sur votre site Web, notamment le nom d'utilisateur et le mot de passe de la base de données. Ces informations entre de mauvaises mains pourraient être catastrophiques. Renommer le fichier en quelque chose de aléatoire aide à le cacher des robots et des pirates.
By déplacer wp-config.php vers un dossier non public, vous éliminez la possibilité pour quelqu'un d'obtenir les informations via un navigateur lors d'une défaillance du gestionnaire PHP.
Activité d'audit sur votre site

If you’re not keeping track of what’s happening on your website, you might be missing out on key information that could alert you to attempted malicious activity, or even discovering malicious activity if your site has already been compromised.
Aside from the security benefits, if you have a site with multiple users, having a good audit plugin can also help ensure you can track legitimate activities. As an agency, it’s a great tool to know if your client might have messed something up even if they say they didn’t do it!
Il existe plusieurs bons plugins pour auditer l'activité du site. Certains des plugins de sécurité mentionnés précédemment ont un certain niveau de capacité de journalisation d'audit, mais ceux ci-dessous le font passer au niveau supérieur en auditant toutes les activités des utilisateurs plutôt que les seuls événements liés à la sécurité. Voici les 3 premiers.
Historique simple - Journal d'activité de l'utilisateur, outil d'audit

Histoire simple is the most popular plugin for auditing and it’s a great one to start testing with. It logs all of the things you’d expect such as content updates, plugin installs & activations, and just about any other type of user activity.
Le plugin a une note de 5 étoiles et l'équipe de développeurs est assez active dans les forums de support et y répond régulièrement aux questions de support dans un délai raisonnable.
Journal d'activité WP

Le Journal d'activité WP plugin est une autre excellente option à utiliser pour votre site. Il a des options plus configurables que le plugin précédent telles que la possibilité d'activer et de désactiver l'audit de certains événements et une période de rétention configurable pour la journalisation. Il dispose également d'une tonne de modules complémentaires pour étendre la surveillance à des plugins spécialisés tels que WooCommerce et WPForms.
Le plugin a une note de 4.5 étoiles et le développeur principal répond personnellement à presque toutes les questions du forum de support.
Si vous dirigez une agence, WP Activity Log s'intègre bien avec l'outil de gestion populaire MainWP afin que vous puissiez afficher les journaux d'audit de tous vos sites clients dans une seule interface. Parmi les agences, WP Activity Log est le choix n ° 1 pour la journalisation d'audit.
Journal d'activité

Une autre option populaire avec une note de 4.5 étoiles. Journal d'activité captures everything you’d expect and has a good number of active installations.
Unfortunately, the developer doesn’t often respond to support requests in the forums with most support questions sitting unanswered indefinitely.
Utiliser le principe du moindre privilège

Dans le monde de la cybersécurité, le principe du moindre privilège est un concept dans lequel un utilisateur ne dispose que des autorisations dont il a besoin pour faire son travail.
C'est l'une des règles les plus fondamentales enseignées dans un bootcamp sur la cybersécurité, et pourtant, elle reste l'une des pratiques les plus négligées par les propriétaires de sites WordPress.
In the world of WordPress, it’s not uncommon to see a company with 10 users who are all set to Administrator. There might be legitimate reasons for this level of access, but it’s rare to need more than 1 or 2 accounts with such a high level of permissions.
One thing you can’t control is what your users do when they’re not actively performing work on your WordPress website. This means if they fail to protect their own data from hackers, there’s a good chance that sloppiness will spill over into your website.
By limiting their access, you’ll be able to mitigate any damage a user might unintentionally do such as clicking a malicious link while still logged in to your website. Even if you’re the site administrator, you should use a separate editor account with limited permissions when you’re not performing high-level administrative tasks.
Is it tedious to do this? Sure. But it’s far less tedious than having to clean up an infected website.
Bonus : Effectuez des sauvegardes fréquentes
Dans le pire des cas où votre site a été compromis, parfois la seule option est de le restaurer à partir d'une sauvegarde propre ; celui qui a été pris avant l'infection. La plupart des sociétés d'hébergement Web décentes sauvegardent votre site une fois par jour, mais elles ne conservent généralement ces sauvegardes que pendant quelques semaines.
Ceci est problématique si vous avez une infection qui est passée inaperçue pendant un certain temps. De nombreuses infections se cachent efficacement des administrateurs connectés pour éviter d'être détectées aussi longtemps que possible.
Parce que vous savez maintenant que la sécurité est meilleure en couches, vous pouvez appliquer le même concept à vos sauvegardes en prenant vos propres sauvegardes en plus de votre hébergeur.
Il existe d'excellents plugins de sauvegarde gratuits disponibles, notamment UpdraftPlus, BackWPup et Migration de WP tout-en-un. Each one has their own strengths and weaknesses, but they’re all very reliable and allow you to back up your site more regularly. In some cases, you can even automatically backup to remote cloud storage like Dropbox or OneDrive.
Réflexions finales
WordPress security is an important part of owning a website. It can also be a time-consuming and resource-intensive process if done incorrectly or neglected. By implementing the keys in this post, you can put most of your security needs on automatic so you can focus on what’s important: your business.






