Sécurité WordPress : le guide complet pour protéger son site

Dernière mise à jour le 5 octobre 2026

Sécuriser un site WordPress est un processus de 13 étapes, du choix de l’hébergeur à la suppression des extensions inactives.

Sachant que 91% des failles de sécurité de WordPress viennent des extensions, c’est surtout là que devront se concentrer vos efforts.

Prestataire qui explique comment sécuriser WordPress

Sommaire

Pourquoi la sécurité WordPress est un sujet plus important aujourd’hui qu’hier

Depuis peu, les IA détectent des failles de sécurité des outils digitaux que les humains ne repèrent pas.

Ce phénomène est une réalité et touche également WordPress. À tel point que le 22 septembre une mise à jour de sécurité critique a été déployée avec un score de gravité de 9,2 sur 10. Elle touchait toutes les versions de WordPress jusqu’à la version 7.1.1 !

Face à ce problème, le bon réflexe n’est pas d’abandonner WordPress. Mais de construire un site dont l’architecture de sécurité puisse envisager ce type d’événement.

Quelques chiffres sur la sécurité dans WordPress

DonnéeChiffre
Nouvelles vulnérabilités WordPress découvertes en 202511 334 (+42% vs 2024)
Failles venant des extensions91%
Failles venant des thèmes9%
Failles venant du cœur WordPress6 failles seulement
Failles non corrigées au moment de leur divulgation46%
Délai médian avant exploitation massive d’une faille ciblée5 heures
Efficacité moyenne d’un pare-feu (WAF) traditionnel12 à 26% de blocage

Les 13 points à vérifier pour sécuriser un site WordPress

1. Bien choisir son hébergement

Quatre points à vérifier chez votre hébergeur :

  • présence d’un certificat SSL activable (et parfois à activer soi-même, tous les hébergeurs ne le font pas automatiquement) pour passer le site en HTTPS ;
  • la possibilité de mettre à jour la version de PHP facilement ;
  • l’existence d’outils de préproduction (clones, branches de travail) pour tester une mise à jour avant de la mettre en ligne sur le site en prod ;
  • ce qui est prévu en cas d’infection, (certains hébergeurs nettoient gratuitement tandis d’autres suspendent le compte et facturent la désinfection, voire vous laissent seul).

2. Bien paramétrer WordPress

3. Bien choisir son thème

4. Bien choisir ses extensions

91% des failles de sécurité WordPress proviennent des extensions : leur choix est le levier le plus important pour la sécurité de votre site. Voici 3 critères simples dont il faut tenir compte pour bien les choisir :

Autre réflexe à avoir : ne jamais installer une version « nulled » d’une extension premium (une copie piratée récupérée hors du circuit officiel). Elles contiennent très souvent du code malveillant ajouté.

5. Faire ses mises à jour

Mettre à jour le core de WordPress, les extensions et les thèmes dès qu’une nouvelle version est disponible. C’est également nécessaire pour la version de PHP côté hébergement.

6. Disposer d’un environnement de préproduction

Tester une mise à jour sur un clone du site avant de l’appliquer en production évite qu’une mise à jour mal supportée ne casse ou ne fragilise le site. La plupart des hébergeurs sérieux proposent cette fonctionnalité de clonage ou de branches de travail.

Le cas WP Rocket

7. Installer une extension de sécurité

Une extension de sécurité correctement paramétrée bloque l’essentiel des attaques automatisées. J’utilise SecuPress ou Wordfence selon les projets. Une fois installées, elles permettent notamment de :

  • masquer la page de connexion admin (possible aussi avec WPS Hide Login) ;
  • bloquer les attaques par force brute ;
  • protéger l’URL du formulaire de connexion.

Certaines proposent aussi le cas échéant le changement du préfixe des tables de la base de données : sur un site déjà en ligne, l’opération apporte peu et comporte un risque de casse si elle est mal faite, mieux vaut s’en passer plutôt que la considérer comme une mesure de sécurité majeure.

Un vrai plus à vérifier : la capacité de l’extension à bloquer l’exploitation d’une faille connue dans une autre extension installée sur le site, avant même que son éditeur publie le correctif (parfois appelé « virtual patching »).

8. Gérer rigoureusement les comptes administrateurs

Un compte admin mal protégé peut annihiler tous les efforts entrepris par ailleurs en termes de sécurité. Il y a 3 réflexes simples à adopter :

  • le recours à un mot de passe fort et unique par compte, idéalement via un gestionnaire de mots de passe ;
  • l’activation de la double authentification (2FA) sur tous les comptes admin et éditeur, via l’extension de sécurité déjà en place ou une extension dédiée comme Two Factor ;
  • la suppression des comptes devenus inutiles, notamment ceux d’anciens prestataires qui ont eu accès au site à un moment donné.

9. Mettre en place un système de sauvegarde automatique

Une sauvegarde planifiée automatiquement est la meilleure assurance contre un piratage réussi. J’utilise la version gratuite d’UpdraftPlus, qui permet de planifier les sauvegardes et de les transférer automatiquement.

Attention : une sauvegarde qui n’a jamais été testée en restauration n’est pas une vraie sauvegarde : faire l’essai de restauration au moins une fois évite la mauvaise surprise.

10. Héberger ses sauvegardes sur un serveur tiers

Une sauvegarde stockée uniquement sur le même serveur que le site ne sert à rien en cas de compromission du serveur lui-même. UpdraftPlus permet un transfert automatique et gratuit vers un FTP externe ou un espace cloud (Drive notamment).

11. Se protéger du spam et des commentaires toxiques

Un formulaire de commentaires ou de contact non protégé devient vite une porte d’entrée pour du spam, voire un vecteur d’attaque. Un filtre anti-spam (type Akismet, extension gratuite) et une modération active des commentaires limitent ce risque.

12. Ne pas garder d’extensions ni de thèmes inactifs

Votre site ne doit pas comporter d’extensions désactivées. Une extension désactivée est une porte d’entrée potentielle si elle n’est plus mise à jour. Hello Dolly, l’extension de démonstration livrée par défaut avec WordPress, en est l’exemple le plus connu : elle n’a aucune utilité.

Côté thèmes, garder uniquement celui actif plus un thème par défaut WordPress en secours (utile en cas de dépannage).

13. Nettoyer les fichiers sensibles à la racine du site

Des fichiers comme le wp-config-sample.php, le license.html ou le readme.txt, laissés à la racine du site, donnent des informations exploitables (version exacte de WordPress notamment). Les supprimer fait partie du nettoyage de base. Il est possible de le faire avec l’extension WPS Cleaner.

Tableau récapitulatif

Point de vigilancePourquoi
Bien choisir son hébergementDétection des failles, SSL, PHP à jour
Bien paramétrer WordPressBase technique saine
Bien choisir son thèmeÉviter un code non maintenu
Bien choisir ses extensions91% des failles en proviennent
Faire ses mises à jour (WordPress + PHP)Corrige les failles connues
Disposer d’une préprodTeste avant le déploiement d’une mise à jour
Installer une extension de sécuritéBloque les attaques automatisées
Gérer rigoureusement les comptes adminMot de passe fort, 2FA, comptes obsolètes supprimés
Mettre en place des sauvegardes automatiquesPermet de revenir en arrière
Héberger les sauvegardes ailleursSurvit à une compromission du serveur
Se protéger du spamFerme une porte d’entrée fréquente
Supprimer extensions/thèmes inactifsRéduit la surface d’attaque
Nettoyer les fichiers sensibles à la racineÉvite de donner des informations utiles à un attaquant

Pour aller plus loin

Le canal sécurité de WPFR (association WordPress francophone) sur slack suit l’actualité des failles en continu. Daniel Roch consacre également un chapitre à la sécurité dans son livre Optimiser son référencement WordPress, dans lequel Julio Potier, créateur de l’extension SecuPress, donne des conseils directement applicables.

Pas le temps ou l’envie de vous occuper vous-même de la sécurité de votre site WordPress ? N’hésitez pas.

FAQ – Sécurité WordPress

Quelle est la principale cause des failles de sécurité sur WordPress ?

Les extensions représentent 91% des nouvelles vulnérabilités découvertes en 2025, contre 9% pour les thèmes et seulement 6 failles pour le cœur de WordPress (source : Patchstack). Le choix et la mise à jour des extensions sont donc le point de vigilance numéro un.

Combien de temps après la découverte d’une faille est-elle exploitée ?

Pour les vulnérabilités les plus ciblées, le délai médian avant une exploitation massive est de 5 heures seulement (source : Patchstack). C’est ce qui rend la rapidité des mises à jour plus importante que jamais.

Un certificat SSL est-il obligatoire pour sécuriser un site WordPress ?

Oui, le HTTPS chiffre les échanges entre le site et ses visiteurs et évite l’interception de données (identifiants admin compris). La plupart des hébergeurs le proposent, mais l’activation n’est pas toujours automatique : elle se vérifie dans l’interface d’hébergement.

Faut-il une extension de sécurité même avec un bon hébergeur ?

Oui. L’hébergeur sécurise le serveur, mais une extension comme SecuPress ou Wordfence agit au niveau de l’application WordPress elle-même : masquage de l’admin, blocage des attaques par force brute, protection du formulaire de connexion. Les deux niveaux sont complémentaires, pas redondants.

Comment se protéger des attaques par force brute sur WordPress ?

Une extension de sécurité bien paramétrée limite le nombre de tentatives de connexion, masque la page de connexion par défaut et peut imposer une authentification à deux facteurs. C’est la combinaison de ces mesures, pas une seule d’entre elles, qui rend les tentatives automatisées inefficaces.

Comment mettre en place une double authentification sur WordPress ?

La double authentification (2FA) s’active via une extension dédiée (Two Factor, gratuite et officielle) ou directement depuis une extension de sécurité comme SecuPress ou Wordfence. Une fois activée pour tous les comptes admin et éditeur, elle bloque une connexion même si le mot de passe a été compromis.

Stéphane Bataillard

Stéphane Bataillard

Formateur WordPress SEO et IA certifié Qualiopi

Formateur et webmaster WordPress indépendant à Paris depuis 2013 : plus de 800 stagiaires formés, Contributeur WordPress.

Qualiopi, Tosa WordPress, École du SEO
33 articles publiésSpécialités : WordPress, Web, SEO, Webmastering
Défiler vers le haut