WordPress fait tourner une large part du web, ce qui en fait une cible privilégiée des attaquants. Sans plugins de sécurité, un site WordPress finit souvent par être compromis, ce n’est qu’une question de temps. Voici les 8 plugins à installer cette semaine pour se protéger.

Pourquoi WordPress est attaqué

  • WordPress fait tourner une large part des sites web
  • Architecture open source connue des hackers
  • Mauvaise hygiène moyenne (plugins obsolètes, mots de passe faibles)
  • Plus de surface d’attaque grâce aux plugins tiers

Les 8 plugins de sécurité essentiels

1. Wordfence (le must-have)

Plugin de sécurité le plus complet. Inclut :

  • Pare-feu applicatif (WAF)
  • Scan malware
  • Protection brute force
  • Alertes en temps réel
  • Détection de fichiers modifiés

Gratuit + Premium (100 €/an pour mises à jour en temps réel).

2. Limit Login Attempts Reloaded

Limite les tentatives de connexion par IP. Bloque après X échecs. Protège contre les attaques par force brute.

Gratuit. Configuration : 3-5 tentatives max, blocage 60 minutes.

3. Two Factor Authentication (TFA)

Double authentification obligatoire pour les comptes admin. Google Authenticator ou Authy.

Plugins recommandés : Two Factor (gratuit), WP 2FA.

4. iThemes Security

Alternative à Wordfence. Plus orienté vers le durcissement de la configuration WordPress.

À choisir EN PLUS ou À LA PLACE de Wordfence, pas les deux.

5. WPS Hide Login

Change l’URL admin de /wp-admin vers une URL personnalisée. Évite les attaques automatisées qui visent /wp-admin.

Gratuit. Effet immédiat.

6. Disable XML-RPC

Désactive XML-RPC, cible classique d’attaques. Inutile pour la plupart des sites.

Soit plugin dédié, soit via .htaccess.

7. UpdraftPlus (sauvegardes)

Pas un plugin sécurité au sens strict, mais critique. Sauvegardes quotidiennes vers cloud externe.

Sans sauvegardes = pas de récupération possible après piratage.

8. Sucuri Security

Plugin gratuit + service externe pour les sites stratégiques. Scan, monitoring, nettoyage si piratage.

Alternative à Wordfence avec une approche différente.

Les actions complémentaires (sans plugin)

1. Mots de passe forts

Tous les comptes admin avec mots de passe générés (gestionnaire type 1Password, Bitwarden). 20+ caractères.

2. Comptes admin minimisés

Un seul compte admin nécessaire. Les autres utilisateurs en rôles plus restreints (éditeur, auteur).

3. Permissions fichiers

Permissions correctes (644 pour fichiers, 755 pour dossiers, 600 pour wp-config.php).

4. Désactivation édition de fichiers

Ajouter dans wp-config.php : define('DISALLOW_FILE_EDIT', true);

Empêche l’édition de code depuis l’admin (vecteur d’attaque).

5. SSL obligatoire

HTTPS partout. Certificat SSL automatique (Let’s Encrypt). Redirection HTTP vers HTTPS.

Les signaux qu’un site est compromis

  • Ralentissements inexpliqués
  • Apparitions de comptes admin inconnus
  • Mails envoyés depuis votre domaine sans votre action
  • Pages ou redirections suspectes
  • Alerte Google Search Console « site dangereux »
  • Alerte de votre hébergeur

Détection rapide = récupération plus facile.

Que faire en cas de piratage

Étape 1 · Isoler

Mettre le site en mode maintenance. Couper les accès admin temporairement.

Étape 2 · Diagnostiquer

Scan complet avec Wordfence. Identifier les fichiers infectés, comptes compromis, plugins coupables.

Étape 3 · Nettoyer

Suppression des malwares. Restauration des fichiers depuis sauvegarde saine. Mise à jour de tout (WP, plugins, thème, PHP).

Étape 4 · Changer tous les mots de passe

Admin WordPress, base de données, FTP, hébergement, emails.

Étape 5 · Remettre en ligne

Vérification approfondie avant remise en ligne. Monitoring renforcé les semaines suivantes.

Coût d’un piratage

  • Nettoyage par prestataire : 1 000-5 000 €
  • Perte de SEO : 3-12 mois
  • Perte de confiance clients
  • Possible communication de crise

Investir 100 €/an en sécurité préventive vs 5 000 € de réparation : choix évident.

Les pièges de la sécurité

  • Croire qu’on n’est pas une cible (faux : les bots attaquent automatiquement)
  • Installer 5 plugins sécurité qui se concurrencent
  • Mots de passe simples ou réutilisés
  • Pas de double authentification
  • Ignorer les alertes

Le score sécurité de votre site

Vérifiez avec ces 10 critères :

  1. Plugin sécurité actif (Wordfence ou équivalent) ✓
  2. Double authentification activée ✓
  3. URL admin personnalisée ✓
  4. Sauvegardes quotidiennes hors-serveur ✓
  5. SSL valide partout ✓
  6. Limit Login Attempts actif ✓
  7. WordPress, plugins, thème à jour ✓
  8. PHP version récente ✓
  9. Permissions fichiers correctes ✓
  10. Audit sécurité annuel ✓

10/10 : excellent. 7-9 : correct. < 7 : urgence.

FAQ

Faut-il payer Wordfence Premium ?

La version gratuite suffit pour la plupart des PME. Premium pour les sites e-commerce ou sensibles.

Combien de temps pour setup complet ?

4-8 heures pour installer et configurer correctement les 8 plugins. À faire en une fois.

Wordfence ralentit-il le site ?

Légèrement (le scan consomme des ressources). À planifier la nuit. Effet marginal sur le visiteur.

Sources

  • Commission européenne – CNIL (sécurité des systèmes et protection des données)
  • Google – Search Central (détection des sites compromis, Safe Browsing)

Les chiffres cités sont des ordres de grandeur issus de sources publiques ; ils varient selon les secteurs, les sources et les périodes.

Vous voulez sécuriser votre site WordPress sérieusement ? Notre setup sécurité complet est livré sous 1 semaine, prix fixe.

Découvrir notre accompagnement maintenance   Commander un audit

Partager cet article

Besoin de clarifier votre situation ?

Comprendre,
c'est déjà agir.

Un audit clair, structuré, exploitable.
Livré sous 7 jours. Avec un échange de restitution
sans pitch commercial, sans engagement.