Temps de lecture estimé : 8 minutes
Points clés à retenir
- Trois mesures d’urgence dans les 24h (mises à jour, 2FA, purge des comptes) éliminent 80 % du risque réel
- Un seul plugin de sécurité bien configuré vaut mieux que quatre empilés ; Wordfence pour un blog, Sucuri pour un e-commerce
- La règle 3-2-1 pour les sauvegardes (3 copies, 2 supports, 1 hors site) et un test de restauration annuel obligatoire
- Les 7 signes qui trahissent un site piraté : redirections, admins inconnus, perte de trafic, page blanche, avertissement Google, popups, CPU anormal
- La sécurisation complète coûte 0 € en DIY et prend environ 2h ; l’obligation RGPD de notifier une fuite est de 72h
Sommaire
Sécuriser un site WordPress contre les piratages n’est pas un projet à planifier « un jour ». Sur un site client e-commerce le mois dernier, un plugin obsolète a suffi pour qu’un robot injecte une redirection vers une pharmacie en ligne. Trois semaines de trafic perdu, une position pulvérisée dans les résultats Google, et une cliente furieuse — à juste titre.
Ce genre de scénario, je le vois deux à trois fois par an. Pas chez des débutants. Chez des pros qui pensaient que « ça n’arrivera pas à moi ».
WordPress équipe environ 43 % du web. C’est justement pour ça que vous êtes une cible : pas parce qu’on vous a choisi, mais parce que les attaques sont automatisées. Elles scannent, testent, frappent — sans savoir qui vous êtes.
Dans ce guide, je commence par l’essentiel : les mesures à appliquer dans les 24 heures si vous ne devez en retenir que trois. Ensuite, la mécanique complète, du durcissement serveur à la procédure de secours si votre site est déjà compromis. Un audit de conformité RGPD complète utilement cette sécurisation.
Pourquoi WordPress est la cible n°1 des pirates (et ce que ça change pour vous)
Quand un site se fait pirater sur WordPress, ce n’est presque jamais le cœur du CMS qui est en cause. Il est maintenu par une équipe dédiée. Non : la porte d’entrée, c’est le plugin que vous n’avez pas mis à jour depuis six mois, ou le thème abandonné acheté 29 € sur un marketplace douteux. Or mettre à jour plugins et thèmes relève de la maintenance WordPress courante.
Les 3 failles les plus exploitées
- Plugins et thèmes obsolètes — la majorité des compromissions passent par là. Un correctif publié n’est utile que si vous l’appliquez.
- Attaques par force brute (brute force) — des robots testent des milliers de couples identifiant/mot de passe sur
/wp-login.phpou via XML-RPC tant que vous n’avez pas bloqué le jeu. - Phishing et réutilisation de mots de passe — un mot de passe admin qui traîne ailleurs, et c’est open bar.
Le coût réel d’un piratage
On parle rarement du vrai prix. Un site injecté, c’est :
- SEO détruit : Google Safe Browsing affiche un écran rouge, votre site sort des résultats. Le retour à la normale prend des semaines.
- Clients perdus : un e-commerce paralysé 48 h en pleine saison, ça se compte en milliers d’euros.
- Obligations RGPD : si des données clients fuient, vous devez notifier la CNIL sous 72 h. L’amende peut grimper.
En 2026, la base WPScan recensait plus de 6 000 vulnérabilités publiées sur des extensions WordPress. L’écrasante majorité se corrige par une simple mise à jour.
Les 3 mesures d’urgence à appliquer dans les 24 heures
Si vous ne faites qu’une chose cette semaine, faites ces trois-là. Elles éliminent 80 % du risque réel.
- Mettre à jour WordPress, thèmes et plugins — mais toujours après une sauvegarde fraîche. Un plugin peut casser votre site en se mettant à jour.
- Activer l’authentification à deux facteurs (2FA) sur tous les comptes administrateurs. Le 2FA ajoute un code temporaire en plus du mot de passe — même volé, il devient inutilisable seul.
- Auditer et supprimer les comptes inutilisés. Un ancien stagiaire avec un rôle admin ? Supprimez-le aujourd’hui.
Après une migration ratée que j’ai dû rattraper l’an dernier, c’est exactement ce qui manquait : la sauvegarde avant mise à jour existait, mais personne n’avait retiré les comptes fantômes laissés par l’ancien prestataire.
Conseil : Avant toute mise à jour, exportez la base de données et le dossier
/wp-content/. Cinq minutes de précaution pour éviter une nuit blanche.
Renforcer les accès : mots de passe, 2FA et gestion des utilisateurs
Le facteur humain reste la première cause d’intrusion, et de loin. La bonne nouvelle : c’est le volet le plus simple à durcir.
- Mots de passe de 12 caractères minimum, uniques par site. Utilisez un gestionnaire type Bitwarden (gratuit) ou 1Password.
- 2FA obligatoire pour tous les admins. Google Authenticator ou une clé physique YubiKey pour les cas sensibles.
- Rôles utilisateurs stricts : un contributeur n’a pas besoin d’un rôle administrateur. Attribuez le minimum vital.
- Limitation des tentatives de connexion — trois essais, puis blocage temporaire. La plupart des plugins de sécurité le font en un clic.
| Mesure | Effort | Impact | Outil recommandé |
|---|---|---|---|
| Mots de passe forts | 5 min | Élevé | Bitwarden |
| 2FA activée | 10 min | Très élevé | Google Authenticator |
| Limitation brute force | 5 min | Élevé | Wordfence |
| Purge des comptes | 15 min | Moyen | Natif WP |
Plugins de sécurité, pare-feu et durcissement serveur
Dès qu’on parle de plugin de sécurité WordPress, on tombe dans le piège classique : en empiler quatre « pour être sûr ». Mauvaise idée. Deux plugins mal configurés peuvent se neutraliser et créer une faille silencieuse. Le même raisonnement vaut côté référencement : un plugin SEO WordPress bien choisi et bien réglé fait plus qu’une pile d’extensions.
Un seul plugin, bien réglé, suffit. Un pare-feu applicatif (WAF) analyse les requêtes entrantes et filtre les attaques connues avant qu’elles n’atteignent votre site.
| Plugin | Prix (version pro) | Points forts | Idéal pour |
|---|---|---|---|
| Wordfence | ~99 $/an | WAF, scan, 2FA, analyse trafic | Blogs et sites vitrines |
| Sucuri | ~200 $/an | WAF cloud, nettoyage inclus | E-commerce |
| iThemes Security | ~80 $/an | Durcissement, alertes | Configurations légères |
| Patchstack | ~5 $/mois | Veille vulnérabilités temps réel | Freelances et agences |
Côté serveur, quelques réglages qui font la différence :
- Permissions fichiers 644 et dossiers 755 — pas plus ouvert, jamais 777.
- Désactiver XML-RPC si vous n’utilisez pas l’app mobile WordPress.
- Bloquer l’édition de fichiers via le dashboard (ajoutez
define('DISALLOW_FILE_EDIT', true);danswp-config.php). - SSL/TLS actif via Let’s Encrypt — gratuit, obligatoire ne serait-ce que pour la confiance utilisateur.
À retenir : Un plugin de sécurité mal configuré donne une fausse impression de protection. Mieux vaut Wordfence avec cinq réglages maîtrisés que quatre plugins laissés par défaut.
Protégez Votre Site WordPress : Tutoriel Complet sur Wordfence Security
Sauvegardes : la seule assurance qui marche vraiment
La prévention, c’est bien. Mais le jour où un pirate entre, la seule question qui compte est : « en combien de temps je restaure ? ». Sans sauvegarde exploitable, la réponse est « jamais ».
Appliquez la règle 3-2-1 : trois copies de votre site, sur deux types de supports, dont une hors site (cloud, stockage distant). Un filet de sécurité précieux le jour où vous lancez une refonte de site web.
- Blog ou vitrine : sauvegarde hebdomadaire suffit.
- E-commerce ou site transactionnel : quotidien minimum, base de données plusieurs fois par jour si vous vendez beaucoup.
- Outils : UpdraftPlus (gratuit, très répandu), BlogVault, ou la solution proposée par votre hébergeur.
Est-ce qu’il faut tout externaliser chez un prestataire payant ? Ça dépend. Pour un blog personnel, UpdraftPlus vers Google Drive fait très bien le job. Pour un e-commerce à 300 commandes par jour, vous voulez un service avec restauration testée et support joignable en 30 minutes.
Attention : Une sauvegarde jamais testée n’existe pas. Restaurez votre site sur un environnement de test au moins une fois par an. C’est la seule manière de savoir si votre fichier de secours est exploitable.
Détecter et réagir : votre site est peut-être déjà piraté
Beaucoup de sites sont compromis sans le savoir. Les attaquants ne laissent pas forcément de message — ils exploitent votre serveur pour envoyer du spam, miner de la crypto ou servir de relais.
Les 7 signes qui ne trompent pas
- Redirections inconnues vers des sites tiers (souvent pharma ou jeux en ligne).
- Apparition de comptes administrateurs que vous n’avez pas créés.
- Chute brutale du trafic organique sur Search Console.
- Page blanche ou erreurs 500 inexpliquées.
- Avertissement « Site dangereux » sur Google Safe Browsing.
- Pop-ups ou publicités étrangères visibles côté visiteur.
- Utilisation CPU du serveur anormalement élevée (signal de minage).
Procédure de restauration en 5 étapes
- Isoler : passez le site en maintenance, changez tous les mots de passe (hébergement, FTP, admin WP).
- Scanner : Sucuri SiteCheck (gratuit) et scan Wordfence pour identifier les fichiers infectés.
- Nettoyer ou restaurer : si vous avez une sauvegarde saine antérieure à l’infection, restaurez-la. Sinon, nettoyage manuel par un pro.
- Durcir : appliquez toutes les mesures de cet article avant de remettre le site en ligne.
- Notifier si des données utilisateurs ont fuité — obligation RGPD, 72 h maximum.
Adopter les bons réflexes pour ne plus jamais être piraté
La sécurité n’est pas un chantier qu’on termine. C’est une hygiène.
- Audit trimestriel avec une checklist simple : mises à jour, comptes, sauvegardes, logs.
- Veille active : abonnez-vous aux alertes Patchstack ou WPScan pour être prévenu d’une faille sur vos extensions.
- Hébergeur sérieux : o2switch, Kinsta, Infomaniak proposent un socle plus solide qu’un mutualisé à 2 €/mois.
- Jamais de plugin « nulled » (version piratée). C’est le vecteur de malware le plus courant chez les sites vitrines.
- Formation rapide de toute personne ayant accès à l’admin — même un rédacteur.
Questions Fréquentes
Comment savoir si mon site WordPress est piraté ?
Sept signaux doivent vous alerter : redirections suspectes, admins inconnus, perte de trafic, page blanche, avertissement Google, popups étrangers, CPU en surchauffe. Passez votre URL dans Sucuri SiteCheck — c’est gratuit et lève le doute en 30 secondes.
Quel est le meilleur plugin de sécurité WordPress ?
Wordfence pour un blog ou une vitrine, Sucuri pour un e-commerce, Patchstack si vous gérez plusieurs sites. Un seul plugin suffit : en empiler plusieurs crée plus de problèmes qu’il n’en règle.
Combien coûte la sécurisation d’un site WordPress ?
0 € si vous faites tout vous-même avec les versions gratuites (Wordfence, UpdraftPlus, Let’s Encrypt). Comptez 100 à 300 €/an pour les versions pro, et 500 à 1 500 € pour un audit complet par un pro.
Le SSL suffit-il à protéger mon site WordPress ?
Non. Le SSL chiffre la communication entre le visiteur et votre serveur — il empêche l’interception de données. Il ne bloque ni une attaque brute force, ni une injection via plugin. C’est une brique, pas un bouclier.
Combien de temps pour sécuriser un site WordPress ?
30 minutes pour les bases (mises à jour, 2FA, suppression des comptes inactifs). 2 heures pour une sécurisation complète avec WAF, durcissement serveur et configuration des sauvegardes automatiques.
La sécurité WordPress, une hygiène à entretenir
Vous l’avez vu : trois piliers, dans cet ordre. Prévention (mises à jour, comptes, 2FA). Protection (plugin de sécurité, WAF, sauvegardes). Réaction (procédure claire si le pire arrive). Aucun de ces volets ne demande un budget énorme — juste de la rigueur et un peu de temps chaque mois.
Sur un site client que j’ai repris après une attaque par brute force, tout tenait à un mot de passe admin vieux de quatre ans jamais changé. Quatre ans. La leçon m’a marqué : le maillon faible n’est presque jamais technique, il est humain.
Bref, sécuriser un site WordPress contre les piratages, c’est surtout arrêter de repousser les cinq gestes qui prennent une heure par trimestre.