Sécurité WordPress : réduire les risques avant qu’un incident ne survienne
WordPress est souple et puissant, mais chaque plugin, administrateur et endpoint public augmente aussi la surface d’attaque. Une bonne sécurité repose donc sur plusieurs couches qui réduisent les risques et rendent les anomalies plus visibles.
Quels sont les fondamentaux ?
Logiciels à jour, comptes solides, authentification à deux facteurs, limitation des tentatives de connexion, configuration serveur sûre, sauvegardes fiables et contrôle des modifications de fichiers. Un scan externe détecte les risques publics ; une protection interne à WordPress reste indispensable.
Pourquoi les boutiques WordPress attirent les attaques
Une boutique gère des comptes, des commandes et souvent des données personnelles. WordPress combine aussi le cœur, un thème, des plugins et des services externes. Un composant obsolète ou mal configuré peut donc avoir un impact important.
Des robots automatisés recherchent en continu des pages de connexion, versions de plugins vulnérables, endpoints ouverts et serveurs mal configurés. La sécurité de base doit donc être entretenue dans le temps.
- Mettre régulièrement à jour WordPress, thèmes et plugins.
- Supprimer les extensions inutilisées au lieu de seulement les désactiver.
- Utiliser des comptes administrateur uniques et des mots de passe forts.
- Activer la 2FA pour les comptes administrateur et boutique.
Réduire la surface d’attaque de la connexion
La page de connexion WordPress est facile à trouver. La masquer ne suffit pas. Il est plus important de ralentir les échecs répétés, bloquer les IP suspectes et utiliser la 2FA pour les administrateurs.
Vérifiez aussi si XML-RPC ou l’énumération publique des utilisateurs sont réellement nécessaires. Les fonctions inutilisées mais exposées publiquement augmentent le risque.
- Limiter la force brute avec des blocages temporaires.
- Utiliser 2FA/TOTP pour les administrateurs.
- Bloquer XML-RPC si aucune intégration active n’en dépend.
- Accorder uniquement les droits nécessaires.
En-têtes de sécurité, HTTPS et informations serveur
HTTPS protège le trafic, mais ce n’est qu’une couche. Les en-têtes de sécurité donnent au navigateur des règles supplémentaires sur le framing, les types de contenu, les referrers et les ressources autorisées. Il est aussi préférable de ne pas exposer les versions techniques inutilement.
Une Content Security Policy trop stricte peut casser le checkout ou les paiements. Testez donc panier, checkout, prestataire de paiement et scripts externes avant de la renforcer.
- Contrôler HSTS, Content-Security-Policy, X-Content-Type-Options et la protection contre le framing.
- Tester sur ordinateur et mobile.
- Retester WooCommerce et les paiements après tout changement d’en-têtes.
Modifications de fichiers et malware
Un scanner externe ne peut pas prouver de façon fiable qu’aucun malware n’existe dans WordPress, car il n’accède pas à tous les fichiers ni à la base de données. Une surveillance interne est donc nécessaire. Le contrôle d’intégrité compare les fichiers à une référence et signale les changements inattendus.
Une alerte n’est pas automatiquement la preuve d’un piratage. Les mises à jour modifient légitimement des fichiers et certains plugins utilisent des motifs également présents dans du code malveillant. Analysez le contexte et conservez des sauvegardes utilisables hors du serveur web.
- Conserver des sauvegardes fiables et tester la restauration.
- Examiner les changements inattendus dans le cœur, plugins, thèmes et uploads.
- Traiter une alerte malware comme un motif d’enquête, pas comme un verdict automatique.
Scan externe et protection interne se complètent
Merqivio Security Check examine la surface d’attaque publique : HTTPS, en-têtes, signaux WordPress exposés et endpoints accessibles. Un attaquant peut observer ces mêmes éléments depuis Internet.
Merqivio Security pour WordPress agit dans l’installation avec Login Shield, 2FA, en-têtes, File Integrity, scans malware/ZIP, journal d’audit et listes IP.
Découvrez les risques visibles depuis Internet.
Commencez par le Security Quick Check gratuit. Débloquez ensuite tous les constats, preuves et recommandations avec le Security Deep Scan.