La sécurité de votre site WordPress

La sécurité de votre site web, une obligation RGPD.

Les web hackers ou « pirates du web » se présentent le plus souvent sous la forme de puissants robots qui parcourent le web à la recherche de failles de sécurité. C’est ainsi que même le site web d’une association ou d’une petite entreprise peut être piraté. Les robots s’attaquent à tous !

Les attaques les plus fréquentes des sites WordPress proviennent des vulnérabilités des extensions et des attaques dites « par force brute ». Un robot malveillant essaie de cracker votre mot de passe pour s’infiltrer dans l’administration de votre site WordPress et y placer un virus. 

Votre site affiche un contenu qui n’est pas le vôtre ? Il redirige vers un autre site ? Vous ne pouvez plus vous connecter au back-office ? Vous vous trouvez devant l’écran blanc de la mort, dit white screen of death (WSoD) ? Votre site a été piraté !

Il est primordial de limiter les risques de piratage par la mise en place de mesures de sécurité. Le but est de préserver l’intégrité et la disponibilité de votre site, et de protéger les données personnelles traitées par celui-ci. En effet, la sécurité de votre site web fait partie de vos obligations RGPD.

Sécurité – Sérénité

Mettre en place la sécurité de votre site WordPress, pour éviter les effets néfastes d’un piratage


Le nettoyage de votre site peut être difficile pour votre prestataire et cela peut être onéreux.


L’indisponibilité de votre site vous fait perdre du chiffre d’affaires.




Perte de confiance de la part de vos utilisateurs et de vos clients.



Atteinte à la réputation de votre entreprise en cas de fuite de données personnelles.


Scan – Pare-feu – Mises à jour

Les principales mesures de sécurité de votre site WordPress

Je limite au maximum le nombre d’extensions installées sur votre site web, mais je ne fais jamais l’impasse sur l’extension de sécurité ! Elle va scanner vos fichiers afin de détecter les logiciels malveillants et offrir un pare-feu pour déjouer les tentatives d’intrusion. Sa configuration permet de mettre en place une authentification à deux facteurs (2FA) pour l’accès à l’administration de votre site WordPress, d’imposer une limite au nombre de tentatives de connexion, de bloquer certaines IP…

Ne négligez jamais les mises à jour ! Qu’elles soient de WordPress, des thèmes, des extensions ou des traductions. Ces mises à jour sont importantes pour la sécurité de votre site WordPress, car certaines visent à corriger des failles de sécurité.

Les extensions sont nombreuses (plus de 60 000 au catalogue) et il peut être tentant d’en utiliser beaucoup, mais elles peuvent présenter des vulnérabilités. D’où l’importance de réduire leur nombre, et surtout de choisir des extensions issues de sources fiables. Un critère majeur est qu’elles soient régulièrement mises à jour, pour une bonne compatibilité avec la dernière version de WordPress.

Les sauvegardes permettent de restaurer votre site si nécessaire. Il est important de garder un archivage suffisant des sauvegardes de vos fichiers comme de votre base de données. En effet, un virus peut être présent dans vos fichiers et se déclarer plusieurs semaines ou mois après intrusion.

La mise en place du protocole HTTPS (pour HyperText Transfer Protocol Secure) va établir une connexion sécurisée entre le serveur de votre site web et le navigateur de l’utilisateur, et le protocole TLS (Transport Layer Security) va permettre le chiffrement des données. Ces éléments de la sécurité de votre site WordPress sont indispensables et répondent pour partie à vos obligations en matière de protection des données personnelles (RGPD).

Vous pouvez tester le protocole TLS de votre site sur cet outil en ligne. Vous devriez obtenir un résultat comme celui-ci :

protocole TLS

En voici quelques exemples : changer l’URL de la page de login, modifier le préfixe des tables de votre base de données, mettre en place des en-têtes de sécurité, empêcher l’envoi de fichiers PHP via les formulaires, interdire l’affichage de vos répertoires de contenu (directory listing) par les navigateurs, définir les autorisations des fichiers et dossiers de votre site web…

Je vous recommande de tester vos en-têtes de sécurité sur ce site, et de vérifier que tous les paramètres sont au vert :

Ces mesures (non exhaustives) permettent de limiter – mais sans jamais empêcher complètement ! – les risques d’intrusions liées aux attaques par force brute. Mais elles ne protègent pas votre site des attaques DDoS ou par phishing, et il convient de former vos collaborateurs pour repérer ces dernières et éviter de tomber dans le piège.

Sécurité – RGPD

La sécurité de votre site WordPress n’est pas une option !

La sécurité de votre site WordPress en questions

FAQ de la sécurité de sites WordPress

Les piratages sont le plus souvent le fait de robots qui cherchent des failles de sécurité, sans distinction !

C’est un bon début, mais c’est insuffisant. Revoyez les mesures de sécurité énoncées sur cette page. Elles sont nombreuses et pourtant elles ne sont pas exhaustives. Même un site très protégé n’est jamais à l’abri d’une intrusion…

Je peux intervenir, mais cela peut prendre du temps et être coûteux pour vous, car facturé au temps passé. A moins que vous souscriviez au contrat de maintenance qui inclut l’intervention en cas de piratage.

Oui, le contrat de maintenance que je vous propose inclut la sécurité de votre site WordPress. Mon intervention en cas de piratage a lieu sans surcoût. Vous maîtrisez votre budget.

Il vous appartient de préserver la confidentialité, l’intégrité et la disponibilité des données personnelles traitées par votre site web.

Cela fait partie des grands principes du RGPD – article 5, clause 1 (f).

Oui, certains hébergeurs offrent des prestations très sécurisées, moyennant un abonnement annuel en conséquence. Ce choix peut être nécessaire, selon le type de données que vous traitez.

Vous avez d’autres questions concernant la sécurité de votre site WordPress ?