Pour beaucoup de propriétaires de site, la sécurité n’est pas la priorité du moment. C’est souvent après une intrusion que l’on mesure à quel point il est important de sécuriser son site. Un site internet n’est jamais totalement à l’abri d’un piratage, et cela arrive plus vite qu’on ne le pense.
La réponse courte : l’essentiel des piratages WordPress exploite des failles connues et des accès faibles. Cinq réflexes couvrent le gros du risque : garder le cœur, les thèmes et les extensions à jour ; utiliser des mots de passe uniques via un gestionnaire et activer la double authentification ; installer une extension de sécurité (pare-feu et scan de malware) et limiter les tentatives de connexion ; réaliser des sauvegardes automatiques testées ; enfin, activer le HTTPS et choisir un hébergeur sérieux.

On ne vous apprendra rien en rappelant que WordPress est le système de gestion de contenu le plus utilisé au monde : d’après W3Techs, il équipe une large part des sites du web. Cette popularité en fait une cible privilégiée pour les pirates et les spammeurs, et pas uniquement les gros sites. Dans cet article, nous détaillons les bonnes pratiques à connaître pour sécuriser votre site WordPress, puis les principales extensions conçues pour gérer facilement cette sécurité.
Comment les pirates compromettent un site WordPress
Pour bien comprendre de quoi l’on parle, il faut savoir comment un site WordPress se fait généralement pirater. Cela permet d’identifier les points de vulnérabilité à surveiller. Les vecteurs d’attaque les plus courants se regroupent en quatre grandes catégories :
- Une faille au niveau de la plateforme d’hébergement.
- Une faille dans le thème utilisé.
- Une faille dans une ou plusieurs extensions installées.
- Un mot de passe trop faible ou réutilisé.
Dans la plupart des cas, les personnes qui piratent un site WordPress cherchent à utiliser le serveur, par exemple pour envoyer des emails de spam. Il est plus rare que le but soit de voler des données ou de supprimer des fichiers.
Les bonnes pratiques pour sécuriser votre site WordPress
Les pirates ne s’attaquent pas à tous les sites : ils visent en priorité les sites vulnérables, faciles à compromettre. Un site correctement sécurisé décourage l’essentiel des attaques automatisées. Les pratiques ci-dessous couvrent le gros du risque. Mieux vaut prévenir que guérir.
Choisissez un hébergement sûr
Une part importante des piratages provient de la plateforme d’hébergement. Pour sécuriser votre site, commencez donc par choisir un hébergeur de qualité. Comparez les offres et privilégiez un hébergeur qui :
- Est compatible et optimisé pour WordPress.
- Inclut un pare-feu adapté à WordPress.
- Supporte les dernières versions de PHP (PHP 8.x et ultérieures) et des bases de données modernes (MySQL ou MariaDB).
- Dispose d’un outil de détection des fichiers intrusifs et d’un scanner de malware.
- Propose un support formé à la sécurité WordPress.
Si vous optez pour un hébergement mutualisé, vérifiez qu’il isole les comptes : cela évite qu’un site voisin surchargé n’affecte le vôtre. Choisissez enfin un hébergeur proposant des sauvegardes quotidiennes automatiques (sans pour autant vous dispenser de sauvegardes manuelles régulières). À La Fabrique du Net, nous utilisons l’hébergeur WP Engine, spécialisé WordPress, qui répond à ces critères de sécurité.

Faites les mises à jour WordPress
Les nouvelles versions de WordPress corrigent les failles identifiées dans les précédentes. Autrement dit, plus votre version est ancienne, plus vous êtes exposé. Il est donc essentiel d’installer les mises à jour, majeures comme mineures : les mises à jour mineures corrigent souvent des failles de sécurité. WordPress propose des mises à jour automatiques en arrière-plan, que vous pouvez configurer depuis l’administration ou via le fichier wp-config.php. La documentation officielle WordPress détaille les options disponibles.
Une mise à jour peut occasionnellement créer un dysfonctionnement : certains préfèrent donc gérer les mises à jour manuellement, en étant présents pour réagir en cas de problème. Pour forcer les mises à jour automatiques du cœur, vous pouvez ajouter dans wp-config.php :
define( 'WP_AUTO_UPDATE_CORE', true );
Sécurisez vos extensions et vos thèmes
Les extensions et les thèmes concentrent une grande partie des intrusions. Soyez donc prudent sur ce que vous installez. Quelques règles :
- N’installez et n’activez que les extensions réellement utiles. Faites le tri régulièrement et supprimez celles dont vous ne vous servez pas. Nous l’évoquions déjà dans nos techniques pour réduire le temps de chargement de votre site WordPress.
- Méfiez-vous des extensions non mises à jour depuis plus de deux ans : elles risquent de contenir des failles non corrigées. Privilégiez celles qui sont maintenues régulièrement.
- Toutes les extensions ne se valent pas. Choisissez des valeurs sûres, bien notées sur le répertoire officiel WordPress.
Même logique pour les thèmes : choisissez-en un bien codé et régulièrement mis à jour. Soyez très vigilant avec les thèmes gratuits issus de sources inconnues : ils contiennent fréquemment des malwares. Privilégiez ceux de WordPress.org ou de boutiques reconnues comme ThemeForest. Des thèmes ou extensions payants peuvent aussi être infectés, même si c’est plus rare : vérifiez toujours la source.
Le petit conseil de La Fabrique du Net
Achetez toujours vos extensions et thèmes auprès de leurs développeurs officiels. Évitez les sites de téléchargement pirate, qui sont un vecteur classique d’infection.
Pour limiter les dégâts en cas d’intrusion dans votre administration, désactivez l’éditeur de fichiers intégré (qui permettrait à un attaquant de modifier votre code) en ajoutant dans wp-config.php :
define( 'DISALLOW_FILE_EDIT', true );
Masquez les messages d’erreur PHP
Si une extension ou un thème provoque une erreur, le message peut révéler le chemin de vos fichiers sur le serveur, une information utile aux pirates. Mieux vaut donc masquer l’affichage des erreurs en production. Vous pouvez l’ajouter dans wp-config.php :
@ini_set( 'display_errors', 0 );
define( 'WP_DEBUG_DISPLAY', false );
Si cela ne fonctionne pas, demandez à votre hébergeur de désactiver l’affichage des erreurs de son côté.
Renforcez vos identifiants et activez la double authentification
Un mot de passe faible reste l’une des portes d’entrée les plus exploitées. Vous devez donc :
- Utiliser un mot de passe long, unique et complexe pour chaque accès. Les recommandations actuelles de la CNIL sur les mots de passe font référence.
- Stocker vos mots de passe dans un gestionnaire dédié comme Bitwarden, KeePass ou Dashlane, qui génèrent aussi des mots de passe robustes.
- Activer la double authentification (2FA) sur les comptes administrateurs : c’est aujourd’hui la protection la plus efficace contre le vol d’identifiants. L’extension officielle Two-Factor, ou les suites comme Wordfence, l’ajoutent en quelques minutes.
- Imposer des mots de passe forts à tous les utilisateurs de votre site.
Concernant l’identifiant : WordPress utilisait historiquement le nom « admin » par défaut. Personnalisez-le à l’installation : les pirates devront alors deviner à la fois l’identifiant et le mot de passe, ce qui complique nettement leur tâche. Si votre compte s’appelle encore « admin », créez un nouvel utilisateur administrateur avec un identifiant unique, puis supprimez l’ancien.
Limitez les tentatives de connexion et changez l’URL de connexion
Pour forcer un mot de passe, les pirates utilisent la méthode dite de « force brute » : un script qui essaie toutes les combinaisons possibles. Le meilleur moyen de la neutraliser est de limiter le nombre de tentatives par adresse IP. Plusieurs extensions le permettent, comme Limit Login Attempts Reloaded, ou via des suites complètes comme Wordfence ou Sucuri.

Par défaut, la page de connexion se trouve sur « /wp-admin/ » ou « /wp-login.php », ce que les pirates savent. Pour compliquer les attaques automatisées, changez l’adresse de votre page d’identification à l’aide d’une extension comme WPS Hide Login. En cas d’oubli, il suffit de désactiver l’extension pour retrouver l’adresse d’origine.
Supprimez l’affichage de votre version de WordPress
Par défaut, WordPress insère dans le code de vos pages une balise indiquant sa version. Cette information aide les pirates, surtout si vous utilisez une version ancienne. Vous pouvez la retirer en ajoutant ce code dans le fichier functions.php de votre thème :
remove_action( 'wp_head', 'wp_generator' );
Quelques règles de bon sens
Au-delà des réglages, certaines habitudes réduisent nettement les risques :
- Ne vous connectez pas à votre administration depuis un réseau non sécurisé ou un lieu public.
- Maintenez votre ordinateur à jour et protégé par un antivirus.
- Activez le pare-feu de votre système d’exploitation (la plupart en intègrent un par défaut).
- Pour transférer des fichiers, utilisez un client FTP fiable comme FileZilla, de préférence en SFTP.
- Vérifiez que personne ne regarde votre écran lorsque vous saisissez vos identifiants en public.
- Ne communiquez jamais vos identifiants à une personne dont vous n’êtes pas sûr, et n’accordez pas de rôle élevé ni d’accès FTP à la légère.
Scannez régulièrement les fichiers de votre site
Beaucoup imaginent qu’un site piraté cesse de fonctionner. C’est rarement le cas : le plus souvent, le pirate se sert de votre serveur pour du spam sans le rendre inaccessible. Vous devez donc analyser régulièrement vos fichiers pour vérifier qu’ils n’ont pas été compromis. Plusieurs extensions le permettent : Sucuri, Wordfence ou CodeGuard.

Vous pouvez aussi utiliser une extension de journal d’activité comme WP Activity Log pour suivre tous les changements sur votre site. Ce n’est pas un scanner de malware à proprement parler, mais en cas de modification suspecte, le journal vous aide à en identifier rapidement l’origine.
Les meilleures extensions pour sécuriser votre site WordPress
Si vous n’êtes pas à l’aise avec la technique, une extension de sécurité tout-en-un gère à votre place l’essentiel des points ci-dessus : pare-feu, scan, gestion des accès. En clair, ces outils réalisent d’un clic une bonne partie des manipulations décrites plus haut.
All In One WP Security & Firewall
Une extension gratuite et complète : pare-feu, détection de failles, gestion des utilisateurs et protection contre la force brute. Elle est largement adoptée par la communauté WordPress et convient bien aux débutants grâce à son système de score de sécurité.
BulletProof Security
BulletProof sécurise votre fichier .htaccess, détecte les intrusions dans vos fichiers, gère la sécurité des connexions, scanne la base de données et envoie des rapports réguliers. Très paramétrable, il demande en revanche un temps de prise en main un peu plus long : son interface est moins immédiate que celle de ses concurrents.
Sucuri Security
Sucuri scanne votre site et détecte les anomalies (tentatives de phishing, redirections malicieuses, spams). En un clic, vous pouvez sécuriser vos fichiers, masquer votre version de WordPress, désactiver les éditeurs de thème et d’extension ou configurer les accès. Sa prise en main est rapide et sa version de base est gratuite.
Wordfence Security
Wordfence propose un pare-feu applicatif, un scanner de malware, un contrôle de la robustesse des mots de passe et la double authentification. C’est l’une des extensions de sécurité les plus utilisées : sa page officielle affiche plus de 5 millions d’installations actives (chiffre relevé sur le répertoire WordPress.org en juillet 2026). Sa version gratuite couvre déjà l’essentiel ; une version premium ajoute un pare-feu à mises à jour en temps réel.
Ces extensions se recoupent largement en fonctionnalités. Le mieux reste d’en installer une seule à la fois (deux extensions de sécurité peuvent entrer en conflit) et de la tester. À La Fabrique du Net, nous apprécions Wordfence pour son interface claire et l’étendue de ses fonctions.
Nous avons vérifié le 07/07/2026 chaque outil et chaque source cités : extensions présentes sur le répertoire officiel WordPress.org, chiffre d’installations de Wordfence relevé sur sa page officielle (capture ci-dessus), recommandations mots de passe issues de la CNIL. Les extraits de code sont fournis à titre indicatif : testez toujours une modification de
wp-config.php ou functions.php sur une sauvegarde ou un environnement de préproduction avant la mise en ligne.Conclusion
Prenez la sécurité de votre site WordPress au sérieux : les risques sont réels et peuvent aller jusqu’à la perte de toutes vos données. Quelques vérifications régulières suffisent le plus souvent à rester tranquille, ce qui reste peu au regard du temps perdu en cas d’incident. Si malgré vos précautions votre site est compromis, procédez dans l’ordre : changez vos mots de passe, lancez un scan complet avec votre extension de sécurité, puis contactez votre hébergeur.
Si vous gérez un site WordPress, ces ressources peuvent vous être utiles :



