31 juillet 2026·Lecture 7 min·WordPress · Sécurité

Sécuriser WordPress en 2026 : la checklist au-delà de Wordfence

Installer Wordfence ne suffit pas à sécuriser un WordPress. Comme il fait tourner une très grande partie du web, il est visé en permanence par des robots qui testent les mêmes failles sur des milliers de sites. Voici les douze mesures que j'applique, de l'hébergement jusqu'à la surveillance.

Un plugin de sécurité ne suffit pas

Wordfence, Solid Security (ex iThemes Security), Sucuri ou MalCare sont utiles, mais ils ajoutent seulement une couche de filtrage et de détection. Ils ne rattrapent pas un plugin piraté, un mot de passe faible ou un serveur mal configuré. La sécurité d'un WordPress tient surtout à des habitudes, qui coûtent peu mais demandent de la méthode.

1. Choisir un hébergeur sérieux

Sur un mutualisé d'entrée de gamme mal isolé, un site voisin compromis peut devenir un problème pour le vôtre. Je conseille un hébergeur qui isole les comptes, tient PHP à jour et fait des sauvegardes quotidiennes, comme o2switch, Infomaniak, Kinsta, WP Engine ou Cloudways. Un VPS (Contabo, Hetzner, DigitalOcean) isole encore mieux, à condition de savoir l'administrer.

2. Mettre à jour, sans attendre

La grande majorité des failles WordPress publiées chaque année concernent des plugins et des thèmes, pas le cœur de WordPress. Une mise à jour de sécurité doit donc passer vite, dans la semaine qui suit sa sortie.

WordPress applique déjà seul les mises à jour mineures du cœur, et l'on peut activer les majeures si le site n'a pas de développement très spécifique. J'automatise aussi les plugins de sécurité et de sauvegarde. Les autres plugins et le thème, je les mets à jour à la main, après une sauvegarde.

3. Bannir les plugins et thèmes piratés

Les versions "gratuites" de plugins ou de thèmes premium, trouvées ailleurs que chez l'éditeur ou sur ThemeForest, contiennent très souvent une porte dérobée : quelqu'un y a glissé du code malveillant avant de les diffuser.

Règle absolue : pour un plugin ou un thème premium, soit vous payez la licence, soit vous prenez une alternative gratuite. Il n'y a pas de troisième option raisonnable.

4. Des mots de passe forts, dans un gestionnaire

Un mot de passe du type "prenomnom2020" tombe vite face à un robot. Je recommande au moins 16 caractères, un mot de passe différent par service, généré et rangé dans un gestionnaire comme Bitwarden, 1Password ou KeePass. La règle vaut aussi pour la base de données, le FTP et le compte chez l'hébergeur.

Si un compte administrateur s'appelle encore "admin", c'est le premier identifiant que les robots essaient. Créez un nouvel administrateur avec un autre nom, puis supprimez l'ancien en lui réattribuant ses contenus.

5. Activer la double authentification

Un mot de passe solide peut quand même fuiter, par hameçonnage ou via la fuite d'un autre service. Avec la double authentification (2FA), il ne suffit plus. Wordfence l'intègre dans sa version gratuite, avec une application comme Google Authenticator. WP 2FA, gratuit, fait la même chose si vous n'utilisez pas Wordfence.

6. Fermer XML-RPC et les points d'entrée inutiles

XML-RPC est un ancien protocole de WordPress, utilisé par de vieilles applications mobiles et par Jetpack. Il est aussi très apprécié des attaquants : sa méthode system.multicall permet de tester de nombreux mots de passe en une seule requête. Si vous n'utilisez ni Jetpack connecté ni l'application mobile, désactivez-le.

Le plus simple est un mu-plugin, dans wp-content/mu-plugins/hardening.php, contenant : add_filter('xmlrpc_enabled', '__return_false');

On peut aussi bloquer /xmlrpc.php en 403 au niveau du serveur, dans Nginx ou Caddy. Sur Apache 2.4, dans le .htaccess : <Files xmlrpc.php> Require all denied </Files>.

Deux autres fuites d'information méritent d'être bouchées. L'adresse /wp-json/wp/v2/users liste par défaut les auteurs du site : réservez-la aux utilisateurs connectés. Et /?author=1 mène à une URL qui contient souvent l'identifiant de connexion : redirigez-la vers l'accueil.

7. Des sauvegardes automatiques, et testées

Une sauvegarde qui n'a jamais été restaurée est une supposition. Pour une TPE, UpdraftPlus en version gratuite, avec Google Drive comme destination, fait le travail. Je règle la base de données tous les jours, les fichiers toutes les semaines, avec au moins quatre semaines d'historique, et toujours sur un stockage externe, jamais sur le même serveur que le site.

Une fois par trimestre, restaurez une sauvegarde sur un sous-domaine de test et vérifiez que le site fonctionne.

8. Limiter les tentatives de connexion

Les robots essaient des listes entières de mots de passe sur la page de connexion. Un limiteur, comme celui de Wordfence ou Limit Login Attempts Reloaded, bloque l'adresse IP après quelques échecs. Sur un VPS, Fail2ban fait ce travail au niveau du serveur. Un réglage raisonnable : 5 échecs entraînent un blocage de 30 minutes, 10 échecs un blocage de 24 heures.

9. HTTPS partout, avec HSTS

Identifiants et messages de formulaires doivent circuler chiffrés. Le certificat Let's Encrypt, gratuit, est proposé par presque tous les hébergeurs. Ajoutez une redirection 301 de HTTP vers HTTPS côté serveur, l'en-tête Strict-Transport-Security avec un max-age d'au moins six mois, et vérifiez que les réglages siteurl et home de WordPress commencent bien par https.

10. Garder peu de plugins

Chaque plugin est une porte d'entrée possible. Un plugin inutilisé se désinstalle, le désactiver ne suffit pas. Je privilégie les plugins largement utilisés et mis à jour récemment, et je me méfie de ceux que le répertoire WordPress signale comme non testés avec les dernières versions majeures. Une fois par an, je repasse la liste et je retire ce qui ne sert plus.

11. Un pare-feu devant WordPress

Un pare-feu applicatif (WAF) filtre les requêtes malveillantes avant qu'elles n'atteignent PHP. Le plan gratuit de Cloudflare inclut des règles gérées de base, la protection contre le déni de service et le cache. Le pare-feu de Wordfence, en mode "Extended Protection", se charge avant WordPress mais reste exécuté par PHP, ce qui le rend moins efficace qu'un filtrage en amont. Je combine les deux : Cloudflare devant, Wordfence sur le site.

12. Surveiller et être alerté

Mieux vaut apprendre une intrusion le jour même que trois semaines après. J'active les alertes email de Wordfence (connexion administrateur inhabituelle, fichier du cœur modifié, plugin ajouté) et un contrôle de disponibilité avec UptimeRobot. Gardez aussi les journaux du serveur au moins 30 jours pour pouvoir reconstituer un incident.

Un signal souvent ignoré : un mail de l'hébergeur signalant une consommation CPU anormale peut indiquer une attaque en cours, qu'il s'agisse de force brute, d'aspiration du site ou d'un script de minage injecté. Ne le laissez pas traîner.

La checklist à imprimer

Un WordPress durci dès la livraison

Je crée gratuitement des sites WordPress, livrés avec ces mesures déjà en place, sans plugin premium imposé.

Demander mon site gratuit →

Ce que cette checklist ne couvre pas

Un site à fort trafic ou exposé à des attaques ciblées justifie un WAF payant. Un site qui traite des données de santé ou financières mérite un audit par un spécialiste. Pour un site vitrine de TPE, les douze points ci-dessus couvrent l'essentiel des risques courants.

Par où commencer

Reprenez la liste point par point : la plupart des réglages se font une seule fois. Si l'un d'eux vous bloque, écrivez-moi depuis la page contact.

Questions fréquentes

Wordfence est-il suffisant pour sécuriser WordPress ?

Non. Wordfence filtre des attaques et vous alerte, mais il ne peut rien contre un plugin piraté, un mot de passe faible ou un serveur mal configuré. La sécurité vient de l'ensemble des bonnes pratiques, pas d'un seul plugin.

Combien coûte une sécurité WordPress correcte ?

Pour un site vitrine, presque rien en plus de l'hébergement. Wordfence et UpdraftPlus existent en version gratuite, et le durcissement se fait une fois, à la mise en ligne. Les suites de sécurité vendues sur abonnement sont en général surdimensionnées pour ce type de site.

Faut-il renommer ou cacher wp-admin ?

Ça réduit le bruit dans les journaux, mais ça ne protège pas vraiment : l'adresse finit souvent par être retrouvée. Un mot de passe fort, la limitation des tentatives de connexion, la double authentification et, si vous vous connectez toujours depuis le même endroit, une restriction par adresse IP sont bien plus efficaces.

Que faire si mon site WordPress est piraté ?

Passez le site en maintenance et faites une copie complète de l'état actuel, fichiers et base, pour pouvoir analyser l'intrusion. Lancez un scan complet avec Wordfence ou MalCare. Restaurez ensuite une sauvegarde saine, antérieure à l'intrusion, puis changez tous les mots de passe (administrateurs, base de données, FTP, hébergeur). Mettez à jour WordPress, les plugins et les thèmes, et supprimez tout plugin piraté. Si vous n'êtes pas à l'aise techniquement, faites appel à un professionnel.