← CyberBoss

Sécuriser WordPress pour TPE en 2026 — Le guide en 10 étapes (30 minutes)

73% des sites WordPress piratés ne sont pas à jour. Ne soyez pas le prochain. Voici les 10 actions à faire aujourd'hui — sans développeur, sans stress.

Votre site WordPress est en ligne, il tourne, vous avez autre chose à faire. C'est exactement ce que les pirates attendent.

Chaque jour, 90 000 sites WordPress sont la cible d'attaques automatisées. La plupart échouent. Mais ceux qui passent — plugins obsolètes, mot de passe « admin123 », pas de sauvegarde — coûtent en moyenne 3 200€ de remise en état à une TPE.

Voici comment protéger le vôtre en 30 minutes. Zéro compétence technique requise.

⚠️ Faites-le aujourd'hui. 39% des sites WordPress piratés étaient à jour côté core, mais avaient un plugin vulnérable. La sécurité WordPress, c'est 80% d'hygiène, 20% d'outils. Commencez par l'hygiène.

Les 10 étapes — checklist rapide


Étape 1 — Installer Wordfence Security

1

Installer Wordfence

CRITIQUE

Wordfence est le couteau suisse de la sécurité WordPress. Gratuit, maintenu par une équipe dédiée, 5 millions d'installations actives.

Ce qu'il fait :

À faire : Extensions > Ajouter > chercher « Wordfence » > Installer > Activer. L'assistant de configuration prend 3 minutes — faites-le.

Étape 2 — Mettre à jour absolument tout

2

Mettre à jour WordPress, plugins et thème

CRITIQUE

C'est l'étape la plus simple et la plus négligée. 52% des failles exploitées en 2025 concernaient des plugins avec un correctif déjà disponible — les sites piratés n'avaient juste pas fait la mise à jour.

À faire :

  1. Tableau de bord > Mises à jour
  2. Mettre à jour le core WordPress si proposé
  3. Mettre à jour TOUS les plugins (case à cocher « Tout sélectionner »)
  4. Mettre à jour le thème

Activez les mises à jour automatiques pour les plugins et thèmes dans Wordfence > Toutes les options > Mises à jour automatiques.

Étape 3 — Activer l'authentification à 2 facteurs (2FA)

3

Activer la 2FA

CRITIQUE

Un mot de passe, même complexe, peut fuiter. La 2FA rend votre compte inaccessible même avec le mot de passe — un code temporaire sur votre téléphone est requis.

À faire :

  1. Wordfence > Login Security
  2. Scanner le QR code avec Google Authenticator (iOS/Android)
  3. Entrer le code de vérification
  4. Télécharger les codes de secours (PDF) — rangez-les en lieu sûr

Étape 4 — Virer les mots de passe faibles

4

Changer les identifiants faibles

IMPORTANT

Le nom d'utilisateur admin est la première cible de toute attaque brute force. Si le vôtre s'appelle « admin », changez-le maintenant.

À faire :

  1. Créez un nouvel utilisateur avec un nom unique (ex: gestion-site) et le rôle Administrateur
  2. Connectez-vous avec ce nouveau compte
  3. Supprimez l'ancien compte « admin » (attribuez tous ses contenus au nouveau)
  4. Utilisez un mot de passe de 20+ caractères généré par votre gestionnaire

💡 Pas de gestionnaire ? Comparatif des gestionnaires de mots de passe pour entreprise — Dashlane, 1Password, Bitwarden.

Étape 5 — Configurer les sauvegardes automatiques

5

Sauvegarder automatiquement

CRITIQUE

Wordfence protège. Les mises à jour corrigent. Mais si un pirate passe, votre seule bouée de sauvetage, c'est la sauvegarde. Sans sauvegarde, vous reconstruisez tout de zéro.

Plugin recommandé : UpdraftPlus (gratuit, 3M+ installations).

À faire :

  1. Installer UpdraftPlus (Extensions > Ajouter > « UpdraftPlus »)
  2. Réglages > UpdraftPlus > Sauvegardes
  3. Programmer : fichiers = quotidien, base de données = quotidien
  4. Stocker SUR un service externe : Google Drive, Dropbox, ou AWS S3 (pas sur votre serveur !)
  5. Conserver les 7 derniers jours de sauvegardes

Testez la restauration une fois. Mieux vaut découvrir qu'elle ne marche pas maintenant que le jour où vous en avez besoin.

Étape 6 — Activer la limitation de connexions (brute force)

6

Limiter les tentatives de connexion

FACILE

Wordfence le fait déjà, mais vérifions les réglages.

À faire :

  1. Wordfence > Toutes les options > Rate Limiting
  2. Activer « Rate Limiting » avancé
  3. Réglage recommandé : 5 tentatives échouées = blocage 15 minutes
  4. 20 tentatives = blocage 24 heures

Étape 7 — Désactiver l'éditeur de fichiers intégré

7

Désactiver l'éditeur de fichiers

IMPORTANT

WordPress a un éditeur de code intégré (Apparence > Éditeur de fichiers de thème). Si un pirate obtient un accès admin, cet éditeur lui permet de modifier n'importe quel fichier de votre site — y compris injecter du code malveillant.

À faire : ajouter cette ligne dans votre fichier wp-config.php :

define('DISALLOW_FILE_EDIT', true);

Cette ligne est à placer juste avant le commentaire /* C'est tout, arrêtez l'édition ! */.

Étape 8 — Vérifier le HTTPS (certificat SSL)

8

Forcer le HTTPS

CRITIQUE

Le HTTPS chiffre les données entre le navigateur de vos visiteurs et votre serveur. Sans SSL, les mots de passe et les données de formulaire transitent en clair sur Internet.

À faire :

  1. Vérifiez que votre site s'affiche avec le cadenas dans la barre d'adresse
  2. Réglages > Général : les URLs doivent commencer par https://
  3. Installez Really Simple SSL (plugin gratuit) — il force le HTTPS en un clic

La plupart des hébergeurs fournissent un certificat SSL gratuit (Let's Encrypt). Si vous n'en avez pas, contactez votre hébergeur.

Étape 9 — Faire le ménage (plugins et thèmes inutilisés)

9

Supprimer les plugins inutilisés

FACILE

Chaque plugin installé — même inactif — est une surface d'attaque potentielle. Un plugin désactivé mais présent peut toujours contenir une faille exploitable.

À faire :

  1. Extensions > Extensions installées
  2. Désinstaller TOUS les plugins non utilisés (pas juste « désactiver », vraiment « supprimer »)
  3. Apparence > Thèmes : supprimer les thèmes non utilisés (garder UN thème actif + UN thème de secours type Twenty Twenty-Five)

Règle d'or : moins de code = moins de vulnérabilités.

Étape 10 — Cacher la version de WordPress

10

Cacher la version WordPress

FACILE

Par défaut, WordPress affiche sa version dans le code source de vos pages. Un pirate peut scanner automatiquement des milliers de sites et cibler ceux qui utilisent une version vulnérable.

À faire : Wordfence le fait automatiquement (Wordfence > Toutes les options > « Hide WordPress version »). Vérifiez que c'est coché.

Récapitulatif — Votre checklist imprimable

#ActionTempsPriorité
1Installer Wordfence3 min🔴 Critique
2Tout mettre à jour5 min🔴 Critique
3Activer 2FA2 min🔴 Critique
4Changer admin/mdp faible3 min🟠 Important
5Sauvegardes automatiques5 min🔴 Critique
6Limiter tentatives connexion2 min🟢 Facile
7Désactiver éditeur fichiers1 min🟠 Important
8Forcer HTTPS2 min🔴 Critique
9Supprimer plugins inutilisés3 min🟢 Facile
10Cacher version WordPress1 min🟢 Facile
TOTAL27 min

🔍 Vous voulez aller plus loin ? Pour les TPE qui manipulent des données sensibles (cabinets médicaux, avocats, comptables), consultez notre checklist cybersécurité annuelle — 20 points à vérifier au-delà de WordPress.

Et si c'est déjà trop tard ?

Votre site est lent, votre hébergeur vous a signalé une infection, ou Google affiche « Ce site peut être piraté » ? Ne paniquez pas. Voici la procédure d'urgence :

  1. Restaurer la dernière sauvegarde propre (vous avez suivi l'étape 5, n'est-ce pas ?)
  2. Changer TOUS les mots de passe (WordPress, FTP, hébergement, base de données)
  3. Scanner avec Wordfence
  4. Mettre à jour WordPress + plugins + thème
  5. Demander une révision Google dans Search Console

📖 Lire la procédure complète : Que faire en cas de piratage — Procédure d'urgence

WordPress sécurisé : une histoire d'habitudes, pas de budget

Aucune des 10 étapes de ce guide ne coûte un centime. Wordfence, UpdraftPlus, Really Simple SSL, Google Authenticator — tout est gratuit. La sécurité WordPress n'est pas une question de budget, c'est une question d'habitudes.

Prenez 30 minutes aujourd'hui. Programmez un rappel mensuel pour vérifier les mises à jour. Dans 6 mois, vous aurez oublié que vous avez fait cet effort — et c'est exactement le but.

🛡️ Protégez votre site en 30 minutes

10 étapes, 0€, 0 compétence technique. Faites-le aujourd'hui — votre futur vous remerciera.

Besoin d'un hébergement sécurisé pour votre WordPress ?

🔗 Découvrir Hostinger (SSL gratuit inclus)

🚀 Vous gérez une TPE/PME ? Systeme.io centralise tunnels de vente, emails, formations et affiliations — plan gratuit à vie.

🔗 Essayer Systeme.io gratuitement →

Lire aussi :
Sécuriser WordPress : 10 plugins indispensables pour TPE
Sécuriser un site e-commerce en 5 étapes
Comment sécuriser les données clients — Guide complet pour TPE

← Retour à l'accueil