Un audit de sécurité site complet identifie en 4-8 heures les 20 vulnérabilités principales d’un site WordPress. Sans audit régulier, vous découvrez les failles après l’attaque. Voici la checklist en 20 points pour auditer votre site soi-même.

Bloc 1 · Accès et comptes (5 points)

1. Comptes administrateurs

Combien de comptes admin actifs ? Tous sont-ils utilisés ? Suppression des comptes inactifs.

Idéal : 1-3 comptes admin maximum.

2. Mots de passe forts

Tous les comptes admin avec mots de passe générés (20+ caractères). Pas de réutilisation.

Vérification via gestionnaire de mots de passe.

3. Double authentification

Activée pour TOUS les comptes admin. Pas seulement pour le compte principal.

Plugin recommandé : Two Factor, WP 2FA.

4. URL admin personnalisée

L’URL /wp-admin n’est plus l’URL standard. Plugin WPS Hide Login pour changer.

5. Limite tentatives connexion

Blocage après 3-5 tentatives échouées. Limit Login Attempts Reloaded.

Bloc 2 · Mises à jour et plugins (4 points)

6. WordPress core à jour

Dernière version stable. Mises à jour de sécurité appliquées sous 7 jours.

7. Plugins à jour

Tous les plugins actifs à la dernière version. Suppression des plugins non mis à jour depuis 12+ mois.

8. Thème à jour

Thème principal à la dernière version. Si thème personnalisé, vérification PHP et sécurité.

9. PHP version récente

PHP 8.2 ou 8.3 en 2026. Pas en dessous de PHP 8.1.

Bloc 3 · Configuration WordPress (4 points)

10. Préfixe table base de données

Préfixe par défaut « wp_ » remplacé par un préfixe personnalisé. Réduit les attaques SQL automatisées.

11. Édition de fichiers désactivée

Ajout dans wp-config.php : define('DISALLOW_FILE_EDIT', true);

Empêche l’édition de code depuis l’admin (vecteur d’attaque si compromis).

12. XML-RPC désactivé

Sauf besoin spécifique (rare), désactivation via plugin ou .htaccess.

13. SSL valide partout

HTTPS sur 100% des pages. Redirection automatique HTTP → HTTPS. Pas de contenus mixtes.

Bloc 4 · Protection active (4 points)

14. Plugin de sécurité actif

Wordfence, Sucuri ou iThemes Security. Pas plusieurs en même temps (conflits).

15. Pare-feu applicatif (WAF)

Cloudflare WAF gratuit ou WAF inclus dans Wordfence. Filtre les requêtes malveillantes.

16. Scan malware régulier

Scan complet hebdomadaire automatisé. Alerte en cas de fichier modifié.

17. Monitoring d’activité suspecte

Logs des connexions échouées, créations de fichiers, modifications base. Wordfence le fait.

Bloc 5 · Sauvegardes et résilience (3 points)

18. Sauvegardes automatiques

Quotidiennes minimum. Stockées hors-serveur (cloud externe). Rétention 30+ jours.

19. Test de restauration

Trimestriel. Vérification que la sauvegarde fonctionne et est complète.

20. Plan de continuité documenté

Procédure écrite en cas d’incident. Contacts, mots de passe, étapes. Accessibles aux personnes concernées.

L’évaluation finale

Pour chaque point, noter 0 ou 1. Score final :

  • 18-20 : Excellent. Sécurité robuste, niveau professionnel.
  • 14-17 : Correct. Quelques points à améliorer. Pas d’urgence critique.
  • 10-13 : Insuffisant. Vulnérabilités significatives. Plan d’action prioritaire.
  • < 10 : Urgence. Site très exposé. Risque élevé de piratage à court terme.

Le temps à investir

  • Audit complet : 4-8 heures en autonomie
  • Audit par prestataire : 1 500-3 500 €
  • Mise en conformité après audit : 8-20 heures selon écarts

La fréquence d’audit

  • Audit complet : annuel
  • Audit allégé (points critiques) : trimestriel
  • Audit après chaque incident
  • Audit après chaque évolution majeure du site

Les outils utiles pour l’audit

Sucuri SiteCheck

Scan externe gratuit. Détecte malwares visibles, problèmes de configuration de base.

Security Headers

securityheaders.com. Évalue les en-têtes de sécurité HTTP (CSP, X-Frame-Options, etc.).

SSL Labs

ssllabs.com. Note la qualité de votre configuration SSL.

Mozilla Observatory

observatory.mozilla.org. Audit sécurité général avec recommandations.

Les en-têtes de sécurité essentiels

À ajouter dans .htaccess ou via plugin :

  • X-Frame-Options : empêche le clickjacking
  • X-Content-Type-Options : empêche le MIME-sniffing
  • Strict-Transport-Security (HSTS) : force HTTPS
  • Content-Security-Policy : restreint les sources autorisées
  • Referrer-Policy : contrôle l’envoi de référents
  • Permissions-Policy : contrôle l’accès aux APIs navigateur

Configuration en 15 minutes, gain de sécurité significatif.

Le rapport d’audit

Document final qui synthétise :

  • Score global
  • Détail des 20 points
  • Points critiques à corriger en urgence
  • Points à améliorer sous 30 jours
  • Points secondaires
  • Plan d’action priorisé

FAQ

Peut-on faire l’audit soi-même ?

Oui pour la majorité des points. Pour les analyses techniques approfondies, un consultant aide.

Combien coûte un audit professionnel ?

1 500 à 3 500 € pour un audit complet par un expert sécurité WordPress.

Faut-il un audit même pour un petit site ?

Oui. Les bots attaquent automatiquement tous les sites, peu importe la taille.

Sources

  • Commission européenne – CNIL (sécurité des données et bonnes pratiques)
  • Google – web.dev (en-têtes de sécurité HTTP et HTTPS)

Les chiffres cités sont des ordres de grandeur issus de sources publiques ; ils varient selon les secteurs, les sources et les périodes.

Vous voulez un audit sécurité WordPress professionnel ? Notre audit complet est livré sous 7 jours, prix fixe.

Découvrir notre accompagnement maintenance   Commander un audit

Partager cet article

Besoin de clarifier votre situation ?

Comprendre,
c'est déjà agir.

Un audit clair, structuré, exploitable.
Livré sous 7 jours. Avec un échange de restitution
sans pitch commercial, sans engagement.