Un site WordPress vitrine est souvent le parent pauvre de la sécurité d’un commerce : il a été créé par un prestataire, il tourne tout seul, et personne n’y touche jusqu’à ce qu’un client signale qu’il ne fonctionne plus — ou pire, qu’il affiche du contenu qui n’a rien à voir avec votre activité. Ce guide couvre la maintenance minimale pour maintenir votre site sécurisé.
Pourquoi WordPress est fréquemment attaqué
WordPress alimente environ 43% des sites web mondiaux. Cette popularité en fait une cible privilégiée pour les scripts automatisés qui cherchent des installations vulnérables. Les vulnérabilités viennent rarement du cœur de WordPress lui-même (WordPress Core) — elles viennent des plugins et des thèmes qui ne sont pas mis à jour.
Les mises à jour : priorité absolue
Comment vérifier et appliquer les mises à jour
Connectez-vous à votre admin WordPress (votresite.fr/wp-admin), et dans le menu à gauche, cliquez sur “Tableau de bord” > “Mises à jour”. Cette page affiche toutes les mises à jour disponibles : WordPress core, thèmes, plugins.
Fréquence recommandée : vérifiez une fois par semaine. Appliquez immédiatement les mises à jour marquées comme “mises à jour de sécurité”. Pour les mises à jour de fonctionnalités, faites d’abord une sauvegarde du site (votre hébergeur offre souvent cette possibilité en un clic).
Les plugins inutilisés : supprimez-les
Chaque plugin installé sur votre WordPress est une surface d’attaque potentielle — même s’il est désactivé. Un plugin désactivé reste dans les fichiers du serveur et peut être exploité si sa version est vulnérable. Supprimez les plugins que vous n’utilisez pas : Admin > Extensions > pour chaque plugin désactivé, cliquez sur “Supprimer”.
L’accès administrateur WordPress
Changer l’identifiant “admin”
WordPress crée souvent par défaut un compte administrateur avec l’identifiant “admin”. C’est le premier identifiant testé par les attaques automatisées (brute force). Si votre compte admin s’appelle “admin”, créez un nouveau compte avec un nom différent, donnez-lui les droits administrateur, connectez-vous avec ce nouveau compte, et supprimez l’ancien compte “admin”.
Mot de passe fort pour l’admin
Le mot de passe de votre compte admin WordPress doit être unique et généré par votre gestionnaire de mots de passe — pas “boutique2024” ou votre prénom. WordPress affiche un indicateur de force de mot de passe lors de la création — visez au minimum “Fort”.
Activer la 2FA sur WordPress
Des plugins comme “WP 2FA” ou “Two Factor Authentication” ajoutent la double authentification à votre admin WordPress. Recommandé si votre site a un formulaire de contact, une boutique en ligne, ou si vous avez plusieurs comptes admin.
La sauvegarde du site
Votre site WordPress doit être sauvegardé régulièrement. Deux composantes : les fichiers (thème, plugins, images) et la base de données (articles, pages, paramètres, commandes si e-commerce).
Solutions :
- Votre hébergeur : la plupart des hébergeurs WordPress (OVH, o2switch, SiteGround, WPEngine) proposent des sauvegardes automatiques quotidiennes. Vérifiez que c’est activé et qu’elles sont stockées ailleurs que sur le même serveur.
- UpdraftPlus (plugin gratuit) : sauvegarde automatique de tout votre site vers Google Drive, Dropbox, ou un autre cloud. Configuration en 15 minutes.
Signaux d’alarme d’un site compromis
- Votre site affiche du contenu qui n’est pas le vôtre (publicités, liens vers des sites douteux, texte en langue étrangère)
- Google Chrome affiche un avertissement “Site dangereux” quand on visite votre URL
- Votre hébergeur vous envoie une alerte de contenu malveillant
- Des clients signalent des redirections vers d’autres sites depuis le vôtre
- Vous recevez des emails de spam envoyés depuis votre domaine
En cas de compromission : contactez votre hébergeur immédiatement (ils ont des outils de scan et de nettoyage), restaurez depuis une sauvegarde propre, mettez à jour tous les plugins et thèmes, changez tous les mots de passe WordPress et d’hébergement.
Pour les autres aspects de la sécurité de votre présence digitale, voir le Guide cyber pour commerçants.