Audit de sécurité site : checklist en 20 points
Un audit de sécurité site complet identifie en 4-8 heures les 20 vulnérabilités principales d’un site WordPress. Sans audit régulier, vous découvrez les failles après l’attaque. Voici la checklist en 20 points pour auditer votre site soi-même.
Bloc 1 · Accès et comptes (5 points)
1. Comptes administrateurs
Combien de comptes admin actifs ? Tous sont-ils utilisés ? Suppression des comptes inactifs.
Idéal : 1-3 comptes admin maximum.
2. Mots de passe forts
Tous les comptes admin avec mots de passe générés (20+ caractères). Pas de réutilisation.
Vérification via gestionnaire de mots de passe.
3. Double authentification
Activée pour TOUS les comptes admin. Pas seulement pour le compte principal.
Plugin recommandé : Two Factor, WP 2FA.
4. URL admin personnalisée
L’URL /wp-admin n’est plus l’URL standard. Plugin WPS Hide Login pour changer.
5. Limite tentatives connexion
Blocage après 3-5 tentatives échouées. Limit Login Attempts Reloaded.
Bloc 2 · Mises à jour et plugins (4 points)
6. WordPress core à jour
Dernière version stable. Mises à jour de sécurité appliquées sous 7 jours.
7. Plugins à jour
Tous les plugins actifs à la dernière version. Suppression des plugins non mis à jour depuis 12+ mois.
8. Thème à jour
Thème principal à la dernière version. Si thème personnalisé, vérification PHP et sécurité.
9. PHP version récente
PHP 8.2 ou 8.3 en 2026. Pas en dessous de PHP 8.1.
Bloc 3 · Configuration WordPress (4 points)
10. Préfixe table base de données
Préfixe par défaut « wp_ » remplacé par un préfixe personnalisé. Réduit les attaques SQL automatisées.
11. Édition de fichiers désactivée
Ajout dans wp-config.php : define('DISALLOW_FILE_EDIT', true);
Empêche l’édition de code depuis l’admin (vecteur d’attaque si compromis).
12. XML-RPC désactivé
Sauf besoin spécifique (rare), désactivation via plugin ou .htaccess.
13. SSL valide partout
HTTPS sur 100% des pages. Redirection automatique HTTP → HTTPS. Pas de contenus mixtes.
Bloc 4 · Protection active (4 points)
14. Plugin de sécurité actif
Wordfence, Sucuri ou iThemes Security. Pas plusieurs en même temps (conflits).
15. Pare-feu applicatif (WAF)
Cloudflare WAF gratuit ou WAF inclus dans Wordfence. Filtre les requêtes malveillantes.
16. Scan malware régulier
Scan complet hebdomadaire automatisé. Alerte en cas de fichier modifié.
17. Monitoring d’activité suspecte
Logs des connexions échouées, créations de fichiers, modifications base. Wordfence le fait.
Bloc 5 · Sauvegardes et résilience (3 points)
18. Sauvegardes automatiques
Quotidiennes minimum. Stockées hors-serveur (cloud externe). Rétention 30+ jours.
19. Test de restauration
Trimestriel. Vérification que la sauvegarde fonctionne et est complète.
20. Plan de continuité documenté
Procédure écrite en cas d’incident. Contacts, mots de passe, étapes. Accessibles aux personnes concernées.
L’évaluation finale
Pour chaque point, noter 0 ou 1. Score final :
- 18-20 : Excellent. Sécurité robuste, niveau professionnel.
- 14-17 : Correct. Quelques points à améliorer. Pas d’urgence critique.
- 10-13 : Insuffisant. Vulnérabilités significatives. Plan d’action prioritaire.
- < 10 : Urgence. Site très exposé. Risque élevé de piratage à court terme.

Le temps à investir
- Audit complet : 4-8 heures en autonomie
- Audit par prestataire : 1 500-3 500 €
- Mise en conformité après audit : 8-20 heures selon écarts
La fréquence d’audit
- Audit complet : annuel
- Audit allégé (points critiques) : trimestriel
- Audit après chaque incident
- Audit après chaque évolution majeure du site
Les outils utiles pour l’audit
Sucuri SiteCheck
Scan externe gratuit. Détecte malwares visibles, problèmes de configuration de base.
Security Headers
securityheaders.com. Évalue les en-têtes de sécurité HTTP (CSP, X-Frame-Options, etc.).
SSL Labs
ssllabs.com. Note la qualité de votre configuration SSL.
Mozilla Observatory
observatory.mozilla.org. Audit sécurité général avec recommandations.
Les en-têtes de sécurité essentiels
À ajouter dans .htaccess ou via plugin :
- X-Frame-Options : empêche le clickjacking
- X-Content-Type-Options : empêche le MIME-sniffing
- Strict-Transport-Security (HSTS) : force HTTPS
- Content-Security-Policy : restreint les sources autorisées
- Referrer-Policy : contrôle l’envoi de référents
- Permissions-Policy : contrôle l’accès aux APIs navigateur
Configuration en 15 minutes, gain de sécurité significatif.
Le rapport d’audit
Document final qui synthétise :
- Score global
- Détail des 20 points
- Points critiques à corriger en urgence
- Points à améliorer sous 30 jours
- Points secondaires
- Plan d’action priorisé
FAQ
Peut-on faire l’audit soi-même ?
Oui pour la majorité des points. Pour les analyses techniques approfondies, un consultant aide.
Combien coûte un audit professionnel ?
1 500 à 3 500 € pour un audit complet par un expert sécurité WordPress.
Faut-il un audit même pour un petit site ?
Oui. Les bots attaquent automatiquement tous les sites, peu importe la taille.
Sources
- Commission européenne – CNIL (sécurité des données et bonnes pratiques)
- Google – web.dev (en-têtes de sécurité HTTP et HTTPS)
Les chiffres cités sont des ordres de grandeur issus de sources publiques ; ils varient selon les secteurs, les sources et les périodes.
Vous voulez un audit sécurité WordPress professionnel ? Notre audit complet est livré sous 7 jours, prix fixe.
Découvrir notre accompagnement maintenance Commander un audit
Besoin de clarifier votre situation ?
Comprendre,
c'est déjà agir.
Un audit clair, structuré, exploitable.
Livré sous 7 jours. Avec un échange de restitution
sans pitch commercial, sans engagement.

