Sécurité WordPress : 8 plugins à installer cette semaine
WordPress fait tourner une large part du web, ce qui en fait une cible privilégiée des attaquants. Sans plugins de sécurité, un site WordPress finit souvent par être compromis, ce n’est qu’une question de temps. Voici les 8 plugins à installer cette semaine pour se protéger.
Pourquoi WordPress est attaqué
- WordPress fait tourner une large part des sites web
- Architecture open source connue des hackers
- Mauvaise hygiène moyenne (plugins obsolètes, mots de passe faibles)
- Plus de surface d’attaque grâce aux plugins tiers
Les 8 plugins de sécurité essentiels
1. Wordfence (le must-have)
Plugin de sécurité le plus complet. Inclut :
- Pare-feu applicatif (WAF)
- Scan malware
- Protection brute force
- Alertes en temps réel
- Détection de fichiers modifiés
Gratuit + Premium (100 €/an pour mises à jour en temps réel).
2. Limit Login Attempts Reloaded
Limite les tentatives de connexion par IP. Bloque après X échecs. Protège contre les attaques par force brute.
Gratuit. Configuration : 3-5 tentatives max, blocage 60 minutes.
3. Two Factor Authentication (TFA)
Double authentification obligatoire pour les comptes admin. Google Authenticator ou Authy.
Plugins recommandés : Two Factor (gratuit), WP 2FA.
4. iThemes Security
Alternative à Wordfence. Plus orienté vers le durcissement de la configuration WordPress.
À choisir EN PLUS ou À LA PLACE de Wordfence, pas les deux.
5. WPS Hide Login
Change l’URL admin de /wp-admin vers une URL personnalisée. Évite les attaques automatisées qui visent /wp-admin.
Gratuit. Effet immédiat.
6. Disable XML-RPC
Désactive XML-RPC, cible classique d’attaques. Inutile pour la plupart des sites.
Soit plugin dédié, soit via .htaccess.
7. UpdraftPlus (sauvegardes)
Pas un plugin sécurité au sens strict, mais critique. Sauvegardes quotidiennes vers cloud externe.
Sans sauvegardes = pas de récupération possible après piratage.
8. Sucuri Security
Plugin gratuit + service externe pour les sites stratégiques. Scan, monitoring, nettoyage si piratage.
Alternative à Wordfence avec une approche différente.
Les actions complémentaires (sans plugin)
1. Mots de passe forts
Tous les comptes admin avec mots de passe générés (gestionnaire type 1Password, Bitwarden). 20+ caractères.
2. Comptes admin minimisés
Un seul compte admin nécessaire. Les autres utilisateurs en rôles plus restreints (éditeur, auteur).
3. Permissions fichiers
Permissions correctes (644 pour fichiers, 755 pour dossiers, 600 pour wp-config.php).
4. Désactivation édition de fichiers
Ajouter dans wp-config.php : define('DISALLOW_FILE_EDIT', true);
Empêche l’édition de code depuis l’admin (vecteur d’attaque).
5. SSL obligatoire
HTTPS partout. Certificat SSL automatique (Let’s Encrypt). Redirection HTTP vers HTTPS.
Les signaux qu’un site est compromis
- Ralentissements inexpliqués
- Apparitions de comptes admin inconnus
- Mails envoyés depuis votre domaine sans votre action
- Pages ou redirections suspectes
- Alerte Google Search Console « site dangereux »
- Alerte de votre hébergeur
Détection rapide = récupération plus facile.

Que faire en cas de piratage
Étape 1 · Isoler
Mettre le site en mode maintenance. Couper les accès admin temporairement.
Étape 2 · Diagnostiquer
Scan complet avec Wordfence. Identifier les fichiers infectés, comptes compromis, plugins coupables.
Étape 3 · Nettoyer
Suppression des malwares. Restauration des fichiers depuis sauvegarde saine. Mise à jour de tout (WP, plugins, thème, PHP).
Étape 4 · Changer tous les mots de passe
Admin WordPress, base de données, FTP, hébergement, emails.
Étape 5 · Remettre en ligne
Vérification approfondie avant remise en ligne. Monitoring renforcé les semaines suivantes.
Coût d’un piratage
- Nettoyage par prestataire : 1 000-5 000 €
- Perte de SEO : 3-12 mois
- Perte de confiance clients
- Possible communication de crise
Investir 100 €/an en sécurité préventive vs 5 000 € de réparation : choix évident.
Les pièges de la sécurité
- Croire qu’on n’est pas une cible (faux : les bots attaquent automatiquement)
- Installer 5 plugins sécurité qui se concurrencent
- Mots de passe simples ou réutilisés
- Pas de double authentification
- Ignorer les alertes
Le score sécurité de votre site
Vérifiez avec ces 10 critères :
- Plugin sécurité actif (Wordfence ou équivalent) ✓
- Double authentification activée ✓
- URL admin personnalisée ✓
- Sauvegardes quotidiennes hors-serveur ✓
- SSL valide partout ✓
- Limit Login Attempts actif ✓
- WordPress, plugins, thème à jour ✓
- PHP version récente ✓
- Permissions fichiers correctes ✓
- Audit sécurité annuel ✓
10/10 : excellent. 7-9 : correct. < 7 : urgence.
FAQ
Faut-il payer Wordfence Premium ?
La version gratuite suffit pour la plupart des PME. Premium pour les sites e-commerce ou sensibles.
Combien de temps pour setup complet ?
4-8 heures pour installer et configurer correctement les 8 plugins. À faire en une fois.
Wordfence ralentit-il le site ?
Légèrement (le scan consomme des ressources). À planifier la nuit. Effet marginal sur le visiteur.
Sources
- Commission européenne – CNIL (sécurité des systèmes et protection des données)
- Google – Search Central (détection des sites compromis, Safe Browsing)
Les chiffres cités sont des ordres de grandeur issus de sources publiques ; ils varient selon les secteurs, les sources et les périodes.
Vous voulez sécuriser votre site WordPress sérieusement ? Notre setup sécurité complet est livré sous 1 semaine, prix fixe.
Découvrir notre accompagnement maintenance Commander un audit
Besoin de clarifier votre situation ?
Comprendre,
c'est déjà agir.
Un audit clair, structuré, exploitable.
Livré sous 7 jours. Avec un échange de restitution
sans pitch commercial, sans engagement.

