Une installation WordPress neuve n’est pas encore un site correctement protégé. Le logiciel, le thème et les extensions peuvent être à jour, mais plusieurs décisions restent à prendre : sécuriser les comptes, limiter les accès, prévoir des sauvegardes testées et organiser les mises à jour. La bonne approche consiste à réduire les risques les plus probables sans empiler des réglages incompris.
Cette checklist s’adresse aux indépendants, associations et petites entreprises qui administrent eux-mêmes leur site. Elle concerne surtout le durcissement préventif de WordPress ; elle ne remplace pas une analyse spécialisée après une compromission.
Commencer par sécuriser le compte administrateur
Le compte qui contrôle WordPress est la cible la plus sensible. Un mot de passe réutilisé, une adresse facilement devinable ou un compte partagé peut suffire à transformer une fuite provenant d’un autre service en accès direct au site.
Utilisez une adresse électronique réservée à l’administration et un mot de passe long, unique et stocké dans un gestionnaire de mots de passe. Évitez les identifiants tels que « admin », le nom de l’entreprise ou une adresse affichée publiquement. Si un ancien compte administrateur n’est plus nécessaire, supprimez-le ou réduisez son rôle après avoir vérifié qu’il ne possède pas de contenu à conserver.
Activez l’authentification multifacteur pour les comptes disposant de droits élevés, lorsque votre hébergeur, votre solution d’administration ou votre extension de sécurité le permet. Elle ajoute une barrière lorsque le mot de passe est découvert. Préparez aussi une méthode de récupération et conservez les codes de secours dans un emplacement protégé, distinct de votre navigateur habituel.
Réduire les droits et les accès inutiles

WordPress propose plusieurs rôles. Ils ne doivent pas être attribués uniquement par commodité. Une personne qui rédige des articles n’a pas nécessairement besoin de modifier les extensions ou les réglages généraux du site.
| Besoin | Rôle généralement adapté | Point de vigilance |
|---|---|---|
| Publier et gérer ses propres articles | Auteur | Ne peut pas administrer le site |
| Relire et publier les contenus d’une équipe | Éditeur | Dispose de droits éditoriaux étendus |
| Gérer la configuration et les extensions | Administrateur | À réserver à un nombre très limité de personnes |
Évitez les comptes partagés : ils compliquent la traçabilité et rendent le départ d’un prestataire difficile à gérer. Lorsqu’une collaboration se termine, désactivez le compte concerné, révoquez les accès à l’hébergement et changez les secrets auxquels cette personne a pu avoir accès. Vérifiez également les accès FTP ou SFTP, à la base de données et au compte du registrar ; protéger uniquement le tableau de bord WordPress ne suffit pas.
Installer moins d’extensions, mais les maintenir correctement
Chaque extension ajoute du code, des permissions et une dépendance à maintenir. Le risque ne vient pas mécaniquement du nombre d’extensions, mais une extension abandonnée, mal configurée ou installée depuis une source non fiable augmente la surface d’exposition.
Avant d’ajouter une extension, vérifiez son utilité réelle, sa compatibilité avec votre environnement et la qualité de son suivi. Téléchargez-la depuis une source de confiance et évitez les versions « premium » distribuées illégalement : elles peuvent contenir des modifications malveillantes et ne bénéficient pas du circuit normal de mise à jour.
- Supprimez les extensions désactivées dont vous n’avez plus besoin ; les conserver ne présente généralement aucun avantage.
- Maintenez WordPress, le thème et les extensions à jour, après avoir vérifié la disponibilité d’une sauvegarde récente.
- Testez les mises à jour importantes sur un environnement de préproduction lorsque le site possède des fonctions commerciales ou personnalisées.
- Évitez de modifier directement les fichiers d’une extension : une prochaine mise à jour pourrait écraser le correctif.
Une extension de sécurité peut aider à centraliser certaines protections, mais elle ne remplace ni les mises à jour ni les sauvegardes. Installer plusieurs extensions qui filtrent les mêmes requêtes peut aussi créer des conflits et rendre le diagnostic plus difficile.
Prévoir des sauvegardes réellement restaurables

Une sauvegarde utile n’est pas seulement un fichier généré automatiquement. Elle doit couvrir les fichiers du site et la base de données, être conservée dans un emplacement séparé de l’hébergement principal et pouvoir être restaurée dans un délai acceptable.
Adaptez la fréquence à l’activité du site. Un site vitrine rarement modifié peut être sauvegardé selon un rythme différent d’une boutique ou d’un média qui reçoit des commandes et des publications chaque jour. Conservez plusieurs points de restauration afin de ne pas écraser systématiquement une sauvegarde saine par une copie réalisée après une compromission.
Testez périodiquement une restauration sur un environnement distinct. Cette vérification permet de découvrir une archive incomplète, une procédure inconnue ou des identifiants manquants avant l’incident. Une sauvegarde accessible depuis le même compte compromis que le site ne doit pas être considérée comme l’unique protection.
Configurer l’hébergement et les communications
Le site doit utiliser HTTPS, notamment pour protéger les identifiants et les données échangées avec l’administration. Après l’activation du certificat, vérifiez que les pages, les ressources et les formulaires utilisent bien une connexion sécurisée. Une configuration incorrecte peut provoquer des contenus mixtes ou laisser des accès non chiffrés.
Utilisez de préférence SFTP plutôt que FTP lorsque l’hébergement le permet, et créez des comptes techniques distincts avec les droits nécessaires uniquement. Ne transmettez jamais un mot de passe d’hébergement dans un message ordinaire. Les identifiants de la base de données, les clés d’API et les fichiers de configuration doivent rester confidentiels.
Certains réglages proposés par des extensions consistent à désactiver des fonctions comme XML-RPC ou à masquer certains éléments publics. Leur pertinence dépend de l’usage du site et des intégrations existantes. Ne les appliquez pas à l’aveugle : une restriction peut casser une application mobile, une intégration ou une fonctionnalité légitime. Le masquage d’une information n’est pas une protection suffisante contre une vulnérabilité.
Mettre en place une routine de maintenance
La sécurité de WordPress se dégrade lorsque personne ne vérifie les alertes et les accès. Réservez un créneau régulier pour examiner l’état du site plutôt que d’attendre une erreur visible.
- Consultez les mises à jour disponibles et identifiez celles qui peuvent modifier un thème ou une fonctionnalité importante.
- Vérifiez la date et le résultat de la dernière sauvegarde.
- Examinez les nouveaux utilisateurs, les connexions inhabituelles et les changements de rôles.
- Contrôlez les extensions actives, les licences et les services externes encore utilisés.
- Testez une page publique, un formulaire, une connexion et les fonctions commerciales essentielles.
Conservez une trace simple des opérations réalisées : date, mise à jour effectuée, problème observé et solution appliquée. Ce journal facilite le retour en arrière et évite de répéter une manipulation risquée.
Que faire si le site présente un comportement suspect ?
Une redirection inattendue, un nouvel administrateur, des fichiers modifiés sans explication ou des messages envoyés depuis le site sont des signaux à prendre au sérieux. Ne commencez pas par supprimer des fichiers au hasard : vous pourriez détruire des éléments utiles à l’analyse.
Commencez par limiter les accès en changeant les mots de passe depuis un appareil fiable, en révoquant les sessions actives lorsque c’est possible et en contactant l’hébergeur. Conservez les journaux et une copie des fichiers concernés. Si une sauvegarde antérieure est restaurée, corrigez d’abord le point d’entrée probable ; sinon la compromission risque de réapparaître.
Pour un site qui traite des données personnelles, des commandes ou des accès clients, demandez rapidement l’aide d’un professionnel. La priorité n’est pas de rendre le site à nouveau visible à tout prix, mais de préserver les preuves, contenir l’incident et vérifier que la restauration est saine.
La checklist minimale à valider
- Compte administrateur individuel, mot de passe unique et authentification multifacteur activée.
- Rôles attribués selon le besoin réel, sans compte partagé.
- WordPress, thème et extensions maintenus depuis des sources fiables.
- Extensions inutiles supprimées et environnement testé avant les changements sensibles.
- HTTPS actif et accès techniques protégés.
- Sauvegardes séparées, récentes et restaurées à titre de test.
- Routine de contrôle et procédure connue en cas de comportement suspect.
Cette base ne rend pas un site invulnérable, mais elle élimine plusieurs faiblesses courantes et rend les incidents plus faciles à contenir. Commencez par les comptes et les sauvegardes, puis documentez les choix liés à l’hébergement, aux extensions et aux mises à jour.