04 67 02 68 68 Devis gratuit

Du lundi au vendredi, 9h–18h · à Vendargues, près de Montpellier.

Guide · Créer & refondre son site

Sécuriser un site WordPress : le guide anti-piratage pour les PME

Comment sécuriser un site WordPress ? Les six gestes qui protègent, dans l'ordre, et la marche à suivre si votre site est déjà piraté.

10 min de lecture Mis à jour le 16 août 2026
En bref

Sécuriser un site WordPress repose sur six gestes : sauvegarder automatiquement hors du serveur, mettre à jour le cœur, le thème et les extensions, verrouiller les accès avec la double authentification, limiter le nombre d'extensions, poser un pare-feu avec le HTTPS, et surveiller les connexions. La grande majorité des piratages exploitent une faille déjà corrigée.

Sécuriser un site WordPress tient en une phrase : gardez tout à jour, sauvegardez ailleurs, verrouillez les accès. Les piratages que nous réparons n’ont rien de spectaculaire : ils exploitent une faille déjà corrigée, sur un site que personne n’a mis à jour depuis des mois. Ce guide s’adresse aux dirigeants de TPE et PME de la région qui veulent un site sûr sans devenir experts en cybersécurité.

Pourquoi les robots trouvent votre site

Un dirigeant nous le dit à chaque fois : « pourquoi moi ? Mon site n’intéresse personne. » C’est vrai, et cela n’a aucune importance.

Personne ne vous a visé, vous avez été trouvé

Des robots balaient le web en continu, testent des milliers d’adresses par heure et s’arrêtent dès qu’ils reconnaissent une faille connue. Votre site n’a pas été choisi : il a été trouvé.

WordPress fait tourner environ 4 sites sur 10 dans le monde (source : W3Techs, part des CMS connus). C’est cette popularité qui rentabilise de tels robots : plus un logiciel est répandu, plus il vaut le coup d’automatiser la recherche de ses failles.

Ce que l’intrus vient chercher, et ce n’est presque jamais vous

Vos données ne l’intéressent pas. Ce qu’il veut, c’est votre adresse : un site respectable qui héberge à votre insu des liens vers des pages tierces, des redirections vers des boutiques douteuses, ou des envois de courriels en masse depuis votre domaine.

Votre site devient un outil dans une opération qui ne vous concerne pas. Le préjudice est entièrement pour vous : réputation, référencement, et parfois un domaine marqué comme expéditeur indésirable.

Pourquoi le retard coûte si cher

Le coupable n’est presque jamais un génie de l’informatique : c’est l’abandon.

Chaque semaine sans mise à jour élargit la cible

Quand une faille est corrigée, le correctif est public, donc la faille l’est aussi. Publier une mise à jour revient à annoncer où se trouve la porte pour tous ceux qui ne l’ont pas encore fermée. C’est ce qui rend le retard si dangereux : votre site n’est pas seulement vulnérable, il est vulnérable à une adresse que tout le monde connaît. Les correctifs sont gratuits et s’appliquent en deux clics. Tant que personne ne les applique, la porte reste ouverte et signalée.

Sécuriser un site WordPress : les six gestes, dans l’ordre

Aucun n’est compliqué : c’est leur régularité qui fait la sécurité, pas leur technicité.

  1. Sauvegardez avant tout le reste

    Site et base de données, automatiquement, hors du serveur.
  2. Mettez à jour, et prenez le rythme

    Le cœur, le thème, les extensions, après sauvegarde.
  3. Verrouillez les accès

    Pas d’identifiant « admin », le rôle minimum, la double authentification.
  4. Faites le tri dans les extensions

    Supprimez l’inutile au lieu de le désactiver.
  5. Posez un pare-feu et forcez le HTTPS

    Une extension de sécurité filtre les attaques automatisées.
  6. Surveillez, et testez une restauration

    Un œil sur les connexions, et une restauration complète, une fois.

La sauvegarde d’abord, parce qu’elle rattrape tout le reste

Elle passe en premier parce qu’elle rend tous les gestes suivants réversibles. Une mise à jour qui casse un affichage devient un incident de dix minutes.

Deux conditions la rendent utile. Elle couvre le site et la base de données, faute de quoi vous récupérez la vitrine sans les textes. Et elle est stockée hors du serveur : une sauvegarde posée à côté du site part avec lui.

Les mises à jour, le geste qui ferme le plus de portes

Le cœur, le thème, toutes les extensions. Appliquez-les après une sauvegarde, jamais un vendredi soir, et rouvrez ensuite trois pages au hasard.

La question n’est pas de tout accepter à l’aveugle, mais de ne pas laisser filer : trois mois de retard valent une porte ouverte. Ce rythme relève d’un entretien suivi, sujet de la maintenance d’un WordPress.

Le tri dans les extensions, et le pare-feu par-dessus

Chaque extension ajoute une fonctionnalité et une porte d’entrée. Gardez l’utile et le maintenu ; supprimez le reste au lieu de le désactiver, car une extension désactivée reste sur le serveur. Une extension abandonnée par son développeur ne recevra plus jamais de correctif : c’est le seul critère qui compte.

Par-dessus, une extension de sécurité sérieuse filtre l’essentiel des attaques automatisées, et le HTTPS rassure vos visiteurs autant que Google. Le socle compte aussi : un bon hébergement bloque une partie du bruit avant qu’il n’arrive jusqu’à vous, sujet de choisir l’hébergement de son site WordPress.

Les accès : là où se joue l’essentiel

Le meilleur rapport effort sur protection de la liste, et la partie que les entreprises négligent le plus : elle relève de l’organisation, pas de la technique.

Un compte par personne, et le droit minimum

WordPress prévoit plusieurs rôles, et presque personne ne s’en sert. Quelqu’un qui publie des articles n’a pas besoin d’être administrateur : le rôle d’éditeur suffit, et il ne pourra ni installer une extension ni modifier le thème.

Un compte nominatif par personne, jamais de compte partagé. Un identifiant commun n’appartient à personne, son mot de passe circule par courriel, et le jour où quelqu’un s’en va, personne ne se sent chargé de le fermer. Sur la frontière entre contenu et mécanique, gérer le contenu de son WordPress trace la ligne.

Double authentification (2FA)

La 2FA ajoute une seconde preuve d’identité au moment de la connexion : après votre mot de passe, un code temporaire généré par une application sur votre téléphone. Même si un pirate vole votre mot de passe, il lui manque ce code, qui change toutes les trente secondes et ne quitte jamais votre poche. C’est la mesure la plus rentable de la liste, et celle qui prend le moins de temps à activer.

La double authentification, dix minutes une fois pour toutes

L’activation prend le temps d’un café : une extension, une application sur le téléphone, un code scanné. Commencez par les administrateurs.

Mettez de côté les codes de secours fournis à l’activation, ailleurs que dans le téléphone. Le seul incident réel de la 2FA, c’est le dirigeant qui change de mobile sans y avoir pensé.

Les comptes que personne ne pense à fermer

Faites la liste des utilisateurs de votre site et lisez-la à voix haute : le stagiaire de l’an dernier, l’ancien prestataire, un compte de test, parfois un administrateur dont le nom ne dit rien à personne.

Chacun est une clé en circulation. Fermez aujourd’hui ce qui ne sert plus. Si vous héritez d’un site construit par quelqu’un d’autre et que la liste des accès vous échappe, l’inventaire à mener est détaillé dans reprendre un site fait par un autre prestataire.

Ce que vous surveillez, et à quel signal réagir

Détecter tôt ne demande pas une surveillance permanente : trois habitudes suffisent, dont deux automatiques.

Les quatre signes qui doivent vous faire décrocher

Google affiche un avertissement à côté de votre nom, ou la Search Console envoie un message de sécurité. Des pages ou des liens que vous n’avez pas écrits apparaissent, souvent en bas de page. Le site redirige vers une adresse inconnue, parfois depuis un téléphone seulement.

Le quatrième est le plus discret : un compte administrateur que personne ne reconnaît. Aucun ne se résout en attendant.

Là où le problème se voit avant vous

Vous n’êtes pas le premier averti, et c’est une bonne nouvelle. La Search Console signale les problèmes de sécurité qu’elle détecte, à condition d’avoir déclaré votre propriété et laissé une adresse valide. Votre hébergeur, lui, alerte quand un fichier suspect apparaît ou quand la consommation s’emballe.

Ces deux courriels ne demandent qu’une chose : ne pas les classer sans les lire.

La sauvegarde que vous n’avez jamais restaurée

Faites l’exercice que presque personne ne fait : restaurez une sauvegarde, une fois, sur un environnement de test. Vous découvrirez peut-être qu’elle ne contient pas la base de données, ou qu’elle date de la dernière refonte.

Une sauvegarde jamais testée est une intention, pas une sauvegarde.

Un piratage ordinaire, vu de près

Ce que ce cas a de rigoureusement banal

Aucune étape n’a demandé de compétence rare, et le contenu injecté ne visait ni ce garage ni ses clients : il visait le référencement d’un tiers, en profitant d’une porte ouverte. C’est le message de cette page : les piratages que nous réparons ressemblent tous à celui-là.

Ce que cela coûte, et ce n’est pas la réparation

La remise en état se chiffre en heures. Le vrai coût est ailleurs : un site marqué comme dangereux plusieurs jours, au moment précis où ses clients cherchaient ses horaires, et un référencement long à s’en remettre.

S’ajoute un risque que beaucoup découvrent à cette occasion : si des données personnelles ont pu fuiter, vous avez des obligations, rappelées dans le RGPD d’un site de TPE.

Votre site est déjà piraté : l’ordre des opérations

La panique fait supprimer des fichiers au hasard : le site casse, l’infection reste. Procédez à froid, dans cet ordre.

Couper les accès avant de nettoyer

Changez tous les mots de passe : administration, base de données, FTP et compte d’hébergement. Tant que l’intrus garde une clé, tout nettoyage sera défait dans la nuit.

Supprimez au passage les comptes administrateurs que vous ne reconnaissez pas, et activez la double authentification.

Restaurer, mettre à jour, faire le tri

Restaurez une sauvegarde antérieure à l’intrusion. C’est là que vous mesurez ce que valait cette sauvegarde externalisée, et que beaucoup découvrent qu’ils n’en ont pas.

Mettez ensuite tout à jour, et supprimez les extensions douteuses ou abandonnées, en commençant par celle qui a servi de porte. Sur une boutique, les mêmes principes s’appliquent avec leurs réglages propres : voyez sécuriser une boutique PrestaShop.

Faire lever l’avertissement, puis trouver la porte

Demandez une réévaluation à Google si le site a été signalé : sans cela, l’avertissement reste affiché après la réparation, et c’est lui que vos clients voient.

Un point mérite d’être dit franchement : sans identifier par où l’intrus est entré, vous vous faites souvent repirater dans la foulée, parfois le week-end suivant. C’est ce qui rend l’exercice pénible pour qui le mène seul, bien plus que la réparation.

Le lundi matin où vous préférerez ne pas être seul

Aucun site n’est à l’abri, et personne d’honnête ne promettra le contraire : ce qui se joue, c’est la vitesse à laquelle vous refermez et la qualité de ce que vous pouvez restaurer. Les sites WordPress des TPE et PME de la région, nous les hébergeons et les entretenons depuis Vendargues : mises à jour surveillées, sauvegardes automatiques et supervision, dans le Pass mensuel. Nous reprenons aussi ceux que nous n’avons pas construits, y compris après un piratage : audit, nettoyage, correction de la porte d’entrée, puis entretien derrière, détaillés sur notre page agence WordPress à Montpellier. Et si votre site est encore à construire, créer un site d’entreprise efficace pose les fondations avant la sécurité.

Devis gratuit · sans engagement

Un doute sur la sécurité de votre WordPress ?

Donnez-nous l'adresse de votre site : nous regardons son état réel (mises à jour en retard, sauvegardes, failles connues) et nous vous faisons un premier retour clair.

Questions fréquentes

Pourquoi les sites WordPress se font-ils pirater ?

Dans la grande majorité des cas, ce n'est pas WordPress lui-même qui est en cause, mais un thème ou une extension pas à jour, un mot de passe faible, ou un hébergement mal configuré. Les robots exploitent des failles déjà connues et corrigées : c'est le retard de mise à jour qui ouvre la porte, pas un pirate génial.

Faut-il une extension de sécurité WordPress ?

Oui, c'est fortement recommandé. Une extension de sécurité (pare-feu applicatif, protection anti-force brute, scan de fichiers) ajoute une couche de défense utile. Mais elle ne remplace pas les fondamentaux : mises à jour, sauvegardes et mots de passe forts restent la première ligne. Une extension de plus ne compense jamais un cœur pas à jour.

Une sauvegarde par semaine suffit-elle pour un site vitrine ?

Pour un site vitrine dont le contenu bouge peu, une sauvegarde hebdomadaire constitue un minimum acceptable : vous perdriez au pire une semaine de modifications. Pour une boutique ou un site qui publie souvent, passez au quotidien. Le point qui compte davantage que la fréquence : la sauvegarde doit être stockée hors du serveur, et vous devez avoir déjà testé une restauration.

Que faire si mon site WordPress est déjà piraté ?

Ne supprimez rien à l'aveugle : vous casseriez le site sans retirer l'infection. Restaurez une sauvegarde antérieure à l'intrusion, changez tous les mots de passe (administration, base de données, FTP, hébergement), mettez tout à jour et supprimez les extensions douteuses. Demandez enfin une réévaluation à Google si le site a été signalé comme dangereux.

Comment savoir si mon site WordPress a été piraté ?

Quatre signes reviennent presque toujours. Google affiche un avertissement à côté de votre nom, ou la Search Console vous envoie un message de sécurité. Des pages ou des liens que vous n'avez pas écrits apparaissent, souvent en bas de page. Le site redirige vers une adresse inconnue, parfois seulement depuis un téléphone. Enfin, un compte administrateur que personne ne reconnaît figure dans la liste des utilisateurs.

Faut-il donner un compte administrateur à son prestataire ou à son stagiaire ?

Non, sauf s'il travaille réellement sur la mécanique du site. WordPress prévoit plusieurs rôles, et le rôle d'éditeur suffit à quelqu'un qui publie des articles ou modifie des pages. Donnez à chacun le niveau minimum dont il a besoin, avec un compte nominatif, et fermez ce compte quand la mission se termine. Un compte partagé n'appartient à personne, donc personne ne le referme.

Appeler04 67 02 68 68 Devis gratuit