Les dix points, dans l'ordre d'importance
Mettez tout à jour, tout le temps
Core, thème, extensions. C'est de loin le geste au meilleur rapport effort/protection : la majorité des piratages exploite une faille déjà corrigée que la victime n'avait pas installée.
Supprimez ce que vous n'utilisez pas
Chaque extension et chaque thème inactifs restent du code exploitable sur votre serveur. Désinstallez, ne désactivez pas seulement.
N'installez jamais de nulled
Un thème ou une extension premium « gratuit » téléchargé hors circuit officiel est un vecteur d'infection classique. La règle n'a pas d'exception.
Des mots de passe uniques, et la double authentification
Sur les comptes administrateurs en priorité. Un mot de passe réutilisé ailleurs et fuité est une porte grande ouverte, que la 2FA referme.
Limitez les comptes administrateurs
Le moindre compte admin superflu élargit la surface d'attaque. Attribuez à chacun le rôle minimal dont il a besoin.
Protégez la connexion
Limitez les tentatives de connexion pour contrer les attaques par force brute, et envisagez de restreindre l'accès à wp-admin.
Verrouillez les permissions de fichiers
wp-config.php ne devrait pas être lisible par tous, et wp-content/uploads/ ne devrait pas pouvoir exécuter de PHP. Deux réglages qui neutralisent des scénarios entiers.
Sauvegardez, et testez vos sauvegardes
Une sauvegarde n'a de valeur que si vous savez la restaurer. Vérifiez-le avant d'en avoir besoin, pas pendant l'incident.
Utilisez HTTPS partout
Le chiffrement du trafic est aujourd'hui un minimum, pas une option — en particulier si vous collectez la moindre donnée personnelle.
Surveillez : la prévention ne suffit pas
Aucune des mesures ci-dessus ne rend un site invulnérable. La question n'est pas de savoir si une brèche passera, mais quand vous vous en apercevrez. Détecter tôt fait toute la différence.
Pourquoi le dixième point compte autant que les neuf autres
Les neuf premiers points réduisent la probabilité d'une intrusion. Ils ne la ramènent pas à zéro — rien ne le fait. Une faille inconnue au moment où vous êtes à jour, un identifiant fuité par un tout autre service, un prestataire dont le poste est compromis : les chemins d'entrée qui échappent à la prévention existent.
La différence entre un incident mineur et une catastrophe se joue alors sur un seul facteur : le délai de détection. Une infection repérée en vingt-quatre heures se nettoie avant que Google ne vous signale et que votre hébergeur ne vous coupe. La même infection découverte trois semaines plus tard, c'est un site blacklisté, des données potentiellement exfiltrées, et une remise en état bien plus lourde.
Pour approfondir : ce que la surveillance cherche concrètement, dans notre guide des webshells et portes dérobées ; et la marche à suivre si l'alerte tombe, quand Google signale votre site. Vous gérez plusieurs sites clients ? Voir Genisoft Security pour les agences.
La surveillance, c'est notre partie
La prévention, c'est vous. La détection, c'est nous : Genisoft Security analyse vos fichiers depuis l'extérieur, classe chaque résultat par niveau de certitude, et vous alerte quand quelque chose passe malgré vos précautions. Vous pouvez consulter un rapport réel sans créer de compte.
Voir un rapport réel →Nous détectons et nous vous disons quoi faire. La prévention et le nettoyage restent à votre charge — nous ne les réalisons pas à votre place.