Sécurité WordPress : les 5 failles qu’on retrouve partout
Les sites WordPress piratés le sont rarement par des génies : ils le sont par des robots qui exploitent toujours les cinq mêmes négligences. Fermez ces cinq portes et vous sortez de la cible des attaques automatisées, qui représentent l’écrasante majorité des piratages. Les voici, de la plus fréquente à la plus sournoise.
Au sommaire :
- Faille n°1 : les extensions et thèmes jamais mis à jour
- Faille n°2 : le compte « admin » au mot de passe faible
- Faille n°3 : l’absence de sauvegardes restaurables
- Faille n°4 : l’hébergement au rabais et le HTTPS négligé
- Faille n°5 : les utilisateurs accumulés et les droits ouverts
- Le mot sur les extensions « de sécurité »
- Questions fréquentes
Faille n°1 : les extensions et thèmes jamais mis à jour
La porte d’entrée de la majorité des piratages. Une faille est découverte dans une extension populaire, le correctif sort, et les robots scannent le web à la recherche des sites qui ne l’ont PAS appliqué. Chaque semaine de retard vous maintient sur la liste. La parade est structurelle : des mises à jour régulières et testées, le cœur d’une maintenance digne de ce nom, et la suppression des extensions inutilisées, qui restent des portes même désactivées.
Faille n°2 : le compte « admin » au mot de passe faible
Un identifiant « admin » avec un mot de passe humain, et la page de connexion à son adresse par défaut : les robots essaient des millions de combinaisons par jour. Parade en trois gestes : identifiant unique, mot de passe long généré, et double authentification pour les comptes qui publient. Déplacez aussi la page de connexion, l’obscurité ne protège pas seule, mais elle élimine le bruit des tentatives automatiques.
Faille n°3 : l’absence de sauvegardes restaurables
Ce n’est pas une faille d’intrusion, c’est la faille de non-retour : le jour où quelque chose casse, piratage, erreur, panne, , sans sauvegarde externe récente et TESTÉE, tout est perdu. Trois exigences : quotidienne, stockée hors du serveur du site, et restaurée pour de vrai au moins une fois par trimestre. Une sauvegarde jamais restaurée est un espoir, pas une sauvegarde.
Faille n°4 : l’hébergement au rabais et le HTTPS négligé
Un hébergement mutualisé saturé mélange des centaines de sites : un voisin infecté peut devenir votre problème, et les versions serveur (PHP) traînent des années en arrière. Ajoutez un certificat HTTPS mal configuré ou expiré, et le navigateur affiche « site non sécurisé » à vos prospects. L’hébergement professionnel se paie quelques euros de plus par mois ; il ferme cette famille de failles à la racine.
Faille n°5 : les utilisateurs accumulés et les droits ouverts
L’ancien stagiaire, le prestataire de 2019, le compte « test » : autant d’accès qui traînent avec parfois des droits d’administrateur. Chaque compte est une clé en circulation. Règle simple : un compte par personne active, le rôle minimum nécessaire (auteur pour publier, pas admin), et une revue des accès deux fois par an, cinq minutes qui ferment des portes oubliées.
Le mot sur les extensions « de sécurité »
Un pare-feu applicatif et un scanner ont leur place dans le dispositif. Mais l’extension miracle qui « sécurise tout » n’existe pas : elle ne compense ni les mises à jour absentes, ni le mot de passe faible, ni la sauvegarde fantôme. La sécurité est une hygiène, pas un produit.
Questions fréquentes
Comment savoir si mon site est déjà compromis ?
Signes classiques : lenteur soudaine, pages inconnues dans Google (recherchez site:votredomaine.fr), e-mails en spam, alertes navigateur. Un scan sérieux lève le doute, dans notre diagnostic, c’est la première vérification.
Que faire immédiatement après un piratage ?
Ne pas « nettoyer » à l’aveugle : isoler le site, changer tous les mots de passe, restaurer une sauvegarde saine antérieure, PUIS fermer la faille d’entrée, sinon la réinfection suit en quelques jours.
La double authentification est-elle vraiment nécessaire ?
Pour les comptes administrateurs, oui, sans débat : elle neutralise à elle seule le vol de mot de passe, premier vecteur humain de compromission.
Un doute sur votre site ? Demandez le diagnostic sécurité : versions, comptes, sauvegardes et traces d’infection, vérifiés par le webmaster grenoblois, avec un rapport clair et les cinq portes fermées.
Parlons de votre projet web !