PréventionChecklist21 juillet 2026 · 9 min

Sécuriser un site WordPress : la checklist réaliste

Vous trouverez partout des listes de « 30 astuces pour un WordPress inviolable ». La nôtre en compte dix, elles sont classées par impact réel, et elle se termine par la seule vérité que les autres omettent : aucune checklist ne rend un site invulnérable.

Les dix points, dans l'ordre d'importance

1

Mettez tout à jour, tout le temps

Core, thème, extensions. C'est de loin le geste au meilleur rapport effort/protection : la majorité des piratages exploite une faille déjà corrigée que la victime n'avait pas installée.

2

Supprimez ce que vous n'utilisez pas

Chaque extension et chaque thème inactifs restent du code exploitable sur votre serveur. Désinstallez, ne désactivez pas seulement.

3

N'installez jamais de nulled

Un thème ou une extension premium « gratuit » téléchargé hors circuit officiel est un vecteur d'infection classique. La règle n'a pas d'exception.

4

Des mots de passe uniques, et la double authentification

Sur les comptes administrateurs en priorité. Un mot de passe réutilisé ailleurs et fuité est une porte grande ouverte, que la 2FA referme.

5

Limitez les comptes administrateurs

Le moindre compte admin superflu élargit la surface d'attaque. Attribuez à chacun le rôle minimal dont il a besoin.

6

Protégez la connexion

Limitez les tentatives de connexion pour contrer les attaques par force brute, et envisagez de restreindre l'accès à wp-admin.

7

Verrouillez les permissions de fichiers

wp-config.php ne devrait pas être lisible par tous, et wp-content/uploads/ ne devrait pas pouvoir exécuter de PHP. Deux réglages qui neutralisent des scénarios entiers.

8

Sauvegardez, et testez vos sauvegardes

Une sauvegarde n'a de valeur que si vous savez la restaurer. Vérifiez-le avant d'en avoir besoin, pas pendant l'incident.

9

Utilisez HTTPS partout

Le chiffrement du trafic est aujourd'hui un minimum, pas une option — en particulier si vous collectez la moindre donnée personnelle.

10

Surveillez : la prévention ne suffit pas

Aucune des mesures ci-dessus ne rend un site invulnérable. La question n'est pas de savoir si une brèche passera, mais quand vous vous en apercevrez. Détecter tôt fait toute la différence.

Pourquoi le dixième point compte autant que les neuf autres

Les neuf premiers points réduisent la probabilité d'une intrusion. Ils ne la ramènent pas à zéro — rien ne le fait. Une faille inconnue au moment où vous êtes à jour, un identifiant fuité par un tout autre service, un prestataire dont le poste est compromis : les chemins d'entrée qui échappent à la prévention existent.

La différence entre un incident mineur et une catastrophe se joue alors sur un seul facteur : le délai de détection. Une infection repérée en vingt-quatre heures se nettoie avant que Google ne vous signale et que votre hébergeur ne vous coupe. La même infection découverte trois semaines plus tard, c'est un site blacklisté, des données potentiellement exfiltrées, et une remise en état bien plus lourde.

Pour approfondir : ce que la surveillance cherche concrètement, dans notre guide des webshells et portes dérobées ; et la marche à suivre si l'alerte tombe, quand Google signale votre site. Vous gérez plusieurs sites clients ? Voir Genisoft Security pour les agences.

La surveillance, c'est notre partie

La prévention, c'est vous. La détection, c'est nous : Genisoft Security analyse vos fichiers depuis l'extérieur, classe chaque résultat par niveau de certitude, et vous alerte quand quelque chose passe malgré vos précautions. Vous pouvez consulter un rapport réel sans créer de compte.

Voir un rapport réel →

Nous détectons et nous vous disons quoi faire. La prévention et le nettoyage restent à votre charge — nous ne les réalisons pas à votre place.