La sécurité de votre site WordPress
La sécurité de votre site web, une obligation RGPD.
Les web hackers ou « pirates du web » se présentent le plus souvent sous la forme de puissants robots qui parcourent le web à la recherche de failles de sécurité. C’est ainsi que même le site web d’une association ou d’une petite entreprise peut être piraté. Les robots s’attaquent à tous !
Les attaques les plus fréquentes des sites WordPress proviennent des vulnérabilités des extensions et des attaques dites « par force brute ». Un robot malveillant essaie de cracker votre mot de passe pour s’infiltrer dans l’administration de votre site WordPress et y placer un virus.
Votre site affiche un contenu qui n’est pas le vôtre ? Il redirige vers un autre site ? Vous ne pouvez plus vous connecter au back-office ? Vous vous trouvez devant l’écran blanc de la mort, dit white screen of death (WSoD) ? Votre site a été piraté !
Il est primordial de limiter les risques de piratage par la mise en place de mesures de sécurité. Le but est de préserver l’intégrité et la disponibilité de votre site, et de protéger les données personnelles traitées par celui-ci. En effet, la sécurité de votre site web fait partie de vos obligations RGPD.
Sécurité – Sérénité
Mettre en place la sécurité de votre site WordPress, pour éviter les effets néfastes d’un piratage
Le nettoyage de votre site peut être difficile pour votre prestataire et cela peut être onéreux.
L’indisponibilité de votre site vous fait perdre du chiffre d’affaires.
Perte de confiance de la part de vos utilisateurs et de vos clients.
Atteinte à la réputation de votre entreprise en cas de fuite de données personnelles.
Scan – Pare-feu – Mises à jour
Les principales mesures de sécurité de votre site WordPress
Installer une extension de sécurité
Je limite au maximum le nombre d’extensions installées sur votre site web, mais je ne fais jamais l’impasse sur l’extension de sécurité ! Elle va scanner vos fichiers afin de détecter les logiciels malveillants et offrir un pare-feu pour déjouer les tentatives d’intrusion. Sa configuration permet de mettre en place une authentification à deux facteurs (2FA) pour l’accès à l’administration de votre site WordPress, d’imposer une limite au nombre de tentatives de connexion, de bloquer certaines IP…
Effectuer les mises à jour
Ne négligez jamais les mises à jour ! Qu’elles soient de WordPress, des thèmes, des extensions ou des traductions. Ces mises à jour sont importantes pour la sécurité de votre site WordPress, car certaines visent à corriger des failles de sécurité.
Réduire le nombre d’extensions
Les extensions sont nombreuses (plus de 60 000 au catalogue) et il peut être tentant d’en utiliser beaucoup, mais elles peuvent présenter des vulnérabilités. D’où l’importance de réduire leur nombre, et surtout de choisir des extensions issues de sources fiables. Un critère majeur est qu’elles soient régulièrement mises à jour, pour une bonne compatibilité avec la dernière version de WordPress.
Garder un historique suffisant de vos sauvegardes
Les sauvegardes permettent de restaurer votre site si nécessaire. Il est important de garder un archivage suffisant des sauvegardes de vos fichiers comme de votre base de données. En effet, un virus peut être présent dans vos fichiers et se déclarer plusieurs semaines ou mois après intrusion.
Sécuriser la transmission d’informations entre votre site et le navigateur
La mise en place du protocole HTTPS (pour HyperText Transfer Protocol Secure) va établir une connexion sécurisée entre le serveur de votre site web et le navigateur de l’utilisateur, et le protocole TLS (Transport Layer Security) va permettre le chiffrement des données. Ces éléments de la sécurité de votre site WordPress sont indispensables et répondent pour partie à vos obligations en matière de protection des données personnelles (RGPD).
Vous pouvez tester le protocole TLS de votre site sur cet outil en ligne. Vous devriez obtenir un résultat comme celui-ci :

Une série de mesures complémentaires va venir renforcer la sécurité de votre site WordPress
En voici quelques exemples : changer l’URL de la page de login, modifier le préfixe des tables de votre base de données, mettre en place des en-têtes de sécurité, empêcher l’envoi de fichiers PHP via les formulaires, interdire l’affichage de vos répertoires de contenu (directory listing) par les navigateurs, définir les autorisations des fichiers et dossiers de votre site web…
Je vous recommande de tester vos en-têtes de sécurité sur ce site, et de vérifier que tous les paramètres sont au vert :

Ces mesures (non exhaustives) permettent de limiter – mais sans jamais empêcher complètement ! – les risques d’intrusions liées aux attaques par force brute. Mais elles ne protègent pas votre site des attaques DDoS ou par phishing, et il convient de former vos collaborateurs pour repérer ces dernières et éviter de tomber dans le piège.
Sécurité – RGPD
La sécurité de votre site WordPress n’est pas une option !
La sécurité de votre site web est une obligation dans le cadre de la protection des données personnelles.
Découvrez les risques et les mesures de sécurité de votre site web et de votre organisation.
Vous n’avez pas souscrit de contrat de maintenance et votre site a subi un piratage ? Pas de panique ! Je peux bien sûr intervenir, nettoyer vos fichiers et votre base de données, restaurer votre site, mais la facturation se fera au temps passé.
La sécurité de votre site WordPress en questions
FAQ de la sécurité de sites WordPress
Vous avez d’autres questions concernant la sécurité de votre site WordPress ?
