Dernière mise à jour le 5 octobre 2026
Sécuriser un site WordPress est un processus de 13 étapes, du choix de l’hébergeur à la suppression des extensions inactives.
Sachant que 91% des failles de sécurité de WordPress viennent des extensions, c’est surtout là que devront se concentrer vos efforts.

Sommaire
- Pourquoi la sécurité WordPress est un sujet plus important aujourd’hui qu’hier ?
- Quelques chiffres sur la sécurité dans WordPress
- Les 13 points à vérifier pour sécuriser un site WordPress
- Tableau récapitulatif
- Pour aller plus loin
- Questions fréquentes
Pourquoi la sécurité WordPress est un sujet plus important aujourd’hui qu’hier
Depuis peu, les IA détectent des failles de sécurité des outils digitaux que les humains ne repèrent pas.
Ce phénomène est une réalité et touche également WordPress. À tel point que le 22 septembre une mise à jour de sécurité critique a été déployée avec un score de gravité de 9,2 sur 10. Elle touchait toutes les versions de WordPress jusqu’à la version 7.1.1 !
Face à ce problème, le bon réflexe n’est pas d’abandonner WordPress. Mais de construire un site dont l’architecture de sécurité puisse envisager ce type d’événement.
Quelques chiffres sur la sécurité dans WordPress
| Donnée | Chiffre |
|---|---|
| Nouvelles vulnérabilités WordPress découvertes en 2025 | 11 334 (+42% vs 2024) |
| Failles venant des extensions | 91% |
| Failles venant des thèmes | 9% |
| Failles venant du cœur WordPress | 6 failles seulement |
| Failles non corrigées au moment de leur divulgation | 46% |
| Délai médian avant exploitation massive d’une faille ciblée | 5 heures |
| Efficacité moyenne d’un pare-feu (WAF) traditionnel | 12 à 26% de blocage |
Ce tableau (Sources Patchstack) justifie à lui seul l’ordre de priorité de cet article : le cœur de WordPress n’est quasiment jamais en cause, ce sont les extensions (et dans une moindre mesure les thèmes) qui concentrent le risque.
Les 13 points à vérifier pour sécuriser un site WordPress
1. Bien choisir son hébergement
Un hébergeur de qualité détecte et signale les failles avant qu’elles ne soient exploitées. Eh oui, la sécurité d’un site WordPress se joue dès le choix de l’hébergement, pas seulement au niveau de l’extension de sécurité utilisée ultérieurement. Chez Faaaster, à qui j’ai fait appel, hébergeur spécialisé WordPress, je reçois par exemple une alerte par mail dès qu’une faille est détectée sur une des extensions que j’utilise, avec une hotline réactive en cas de besoin.
Quatre points à vérifier chez votre hébergeur :
- présence d’un certificat SSL activable (et parfois à activer soi-même, tous les hébergeurs ne le font pas automatiquement) pour passer le site en HTTPS ;
- la possibilité de mettre à jour la version de PHP facilement ;
- l’existence d’outils de préproduction (clones, branches de travail) pour tester une mise à jour avant de la mettre en ligne sur le site en prod ;
- ce qui est prévu en cas d’infection, (certains hébergeurs nettoient gratuitement tandis d’autres suspendent le compte et facturent la désinfection, voire vous laissent seul).
2. Bien paramétrer WordPress
Les réglages de base de WordPress conditionnent une partie de la sécurité du site. Il faut donc bien paramétrer le CMS.
3. Bien choisir son thème
Éviter les thèmes achetés sur des places de marché généralistes (type ThemeForest), dont la qualité du code et le suivi des mises à jour sont inégaux. Préférer un thème dont l’éditeur a une réputation établie et un historique de mises à jour régulier. Vous en trouverez de nombreux dans le dépôt.
4. Bien choisir ses extensions
91% des failles de sécurité WordPress proviennent des extensions : leur choix est le levier le plus important pour la sécurité de votre site. Voici 3 critères simples dont il faut tenir compte pour bien les choisir :
- optez pour une extension présente sur le dépôt officiel WordPress.org ;
- veillez à ce qu’elles présentent un nombre d’installations actives élevé ;
- et des mises à jour régulières et récentes.
Autre réflexe à avoir : ne jamais installer une version « nulled » d’une extension premium (une copie piratée récupérée hors du circuit officiel). Elles contiennent très souvent du code malveillant ajouté.
5. Faire ses mises à jour
Mettre à jour le core de WordPress, les extensions et les thèmes dès qu’une nouvelle version est disponible. C’est également nécessaire pour la version de PHP côté hébergement.
6. Disposer d’un environnement de préproduction
Tester une mise à jour sur un clone du site avant de l’appliquer en production évite qu’une mise à jour mal supportée ne casse ou ne fragilise le site. La plupart des hébergeurs sérieux proposent cette fonctionnalité de clonage ou de branches de travail.
Le cas WP Rocket
Ce qui s’est produit lors de la sortie de WordPress 7.1 en août 2026 l’illustre bien : un bug dans l’extension, qui n’apparaissait que sur les sites utilisant certaines autres extensions en parallèle, a provoqué une page blanche sur environ 10% des sites qui l’utilisaient. Le correctif est sorti le 20 août 2026, six semaines après le premier signalement du bug. En testant la mise à jour sur un clone avant de la passer en production, les webmasters avertis ont pu voir la page blanche apparaître de leur côté et en retarder le déploiement sans exposer les visiteurs du site ni attendre ce correctif.
7. Installer une extension de sécurité
Une extension de sécurité correctement paramétrée bloque l’essentiel des attaques automatisées. J’utilise SecuPress ou Wordfence selon les projets. Une fois installées, elles permettent notamment de :
- masquer la page de connexion admin (possible aussi avec WPS Hide Login) ;
- bloquer les attaques par force brute ;
- protéger l’URL du formulaire de connexion.
Certaines proposent aussi le cas échéant le changement du préfixe des tables de la base de données : sur un site déjà en ligne, l’opération apporte peu et comporte un risque de casse si elle est mal faite, mieux vaut s’en passer plutôt que la considérer comme une mesure de sécurité majeure.
Un vrai plus à vérifier : la capacité de l’extension à bloquer l’exploitation d’une faille connue dans une autre extension installée sur le site, avant même que son éditeur publie le correctif (parfois appelé « virtual patching »).
8. Gérer rigoureusement les comptes administrateurs
Un compte admin mal protégé peut annihiler tous les efforts entrepris par ailleurs en termes de sécurité. Il y a 3 réflexes simples à adopter :
- le recours à un mot de passe fort et unique par compte, idéalement via un gestionnaire de mots de passe ;
- l’activation de la double authentification (2FA) sur tous les comptes admin et éditeur, via l’extension de sécurité déjà en place ou une extension dédiée comme Two Factor ;
- la suppression des comptes devenus inutiles, notamment ceux d’anciens prestataires qui ont eu accès au site à un moment donné.
9. Mettre en place un système de sauvegarde automatique
Une sauvegarde planifiée automatiquement est la meilleure assurance contre un piratage réussi. J’utilise la version gratuite d’UpdraftPlus, qui permet de planifier les sauvegardes et de les transférer automatiquement.
Attention : une sauvegarde qui n’a jamais été testée en restauration n’est pas une vraie sauvegarde : faire l’essai de restauration au moins une fois évite la mauvaise surprise.
10. Héberger ses sauvegardes sur un serveur tiers
Une sauvegarde stockée uniquement sur le même serveur que le site ne sert à rien en cas de compromission du serveur lui-même. UpdraftPlus permet un transfert automatique et gratuit vers un FTP externe ou un espace cloud (Drive notamment).
11. Se protéger du spam et des commentaires toxiques
Un formulaire de commentaires ou de contact non protégé devient vite une porte d’entrée pour du spam, voire un vecteur d’attaque. Un filtre anti-spam (type Akismet, extension gratuite) et une modération active des commentaires limitent ce risque.
12. Ne pas garder d’extensions ni de thèmes inactifs
Votre site ne doit pas comporter d’extensions désactivées. Une extension désactivée est une porte d’entrée potentielle si elle n’est plus mise à jour. Hello Dolly, l’extension de démonstration livrée par défaut avec WordPress, en est l’exemple le plus connu : elle n’a aucune utilité.
Côté thèmes, garder uniquement celui actif plus un thème par défaut WordPress en secours (utile en cas de dépannage).
13. Nettoyer les fichiers sensibles à la racine du site
Des fichiers comme le wp-config-sample.php, le license.html ou le readme.txt, laissés à la racine du site, donnent des informations exploitables (version exacte de WordPress notamment). Les supprimer fait partie du nettoyage de base. Il est possible de le faire avec l’extension WPS Cleaner.
Tableau récapitulatif
| Point de vigilance | Pourquoi |
|---|---|
| Bien choisir son hébergement | Détection des failles, SSL, PHP à jour |
| Bien paramétrer WordPress | Base technique saine |
| Bien choisir son thème | Éviter un code non maintenu |
| Bien choisir ses extensions | 91% des failles en proviennent |
| Faire ses mises à jour (WordPress + PHP) | Corrige les failles connues |
| Disposer d’une préprod | Teste avant le déploiement d’une mise à jour |
| Installer une extension de sécurité | Bloque les attaques automatisées |
| Gérer rigoureusement les comptes admin | Mot de passe fort, 2FA, comptes obsolètes supprimés |
| Mettre en place des sauvegardes automatiques | Permet de revenir en arrière |
| Héberger les sauvegardes ailleurs | Survit à une compromission du serveur |
| Se protéger du spam | Ferme une porte d’entrée fréquente |
| Supprimer extensions/thèmes inactifs | Réduit la surface d’attaque |
| Nettoyer les fichiers sensibles à la racine | Évite de donner des informations utiles à un attaquant |
Pour aller plus loin
Le canal sécurité de WPFR (association WordPress francophone) sur slack suit l’actualité des failles en continu. Daniel Roch consacre également un chapitre à la sécurité dans son livre Optimiser son référencement WordPress, dans lequel Julio Potier, créateur de l’extension SecuPress, donne des conseils directement applicables.
Pas le temps ou l’envie de vous occuper vous-même de la sécurité de votre site WordPress ? N’hésitez pas.
FAQ – Sécurité WordPress
Quelle est la principale cause des failles de sécurité sur WordPress ?
Les extensions représentent 91% des nouvelles vulnérabilités découvertes en 2025, contre 9% pour les thèmes et seulement 6 failles pour le cœur de WordPress (source : Patchstack). Le choix et la mise à jour des extensions sont donc le point de vigilance numéro un.
Combien de temps après la découverte d’une faille est-elle exploitée ?
Pour les vulnérabilités les plus ciblées, le délai médian avant une exploitation massive est de 5 heures seulement (source : Patchstack). C’est ce qui rend la rapidité des mises à jour plus importante que jamais.
Un certificat SSL est-il obligatoire pour sécuriser un site WordPress ?
Oui, le HTTPS chiffre les échanges entre le site et ses visiteurs et évite l’interception de données (identifiants admin compris). La plupart des hébergeurs le proposent, mais l’activation n’est pas toujours automatique : elle se vérifie dans l’interface d’hébergement.
Faut-il une extension de sécurité même avec un bon hébergeur ?
Oui. L’hébergeur sécurise le serveur, mais une extension comme SecuPress ou Wordfence agit au niveau de l’application WordPress elle-même : masquage de l’admin, blocage des attaques par force brute, protection du formulaire de connexion. Les deux niveaux sont complémentaires, pas redondants.
Comment se protéger des attaques par force brute sur WordPress ?
Une extension de sécurité bien paramétrée limite le nombre de tentatives de connexion, masque la page de connexion par défaut et peut imposer une authentification à deux facteurs. C’est la combinaison de ces mesures, pas une seule d’entre elles, qui rend les tentatives automatisées inefficaces.
Comment mettre en place une double authentification sur WordPress ?
La double authentification (2FA) s’active via une extension dédiée (Two Factor, gratuite et officielle) ou directement depuis une extension de sécurité comme SecuPress ou Wordfence. Une fois activée pour tous les comptes admin et éditeur, elle bloque une connexion même si le mot de passe a été compromis.

