Pourquoi les sites WordPress sont ciblés
WordPress fait tourner une part considérable du web : selon les relevés publics de W3Techs, plus de quatre sites sur dix. Pour un attaquant, c’est une aubaine. Une seule faille découverte dans une extension populaire peut être exploitée sur des dizaines de milliers de sites en quelques heures, sans qu’un humain ne regarde jamais votre site en particulier.
C’est le point le plus mal compris par les dirigeants de petites entreprises : « mon site n’a rien d’intéressant, personne ne va le pirater ». En réalité, l’attaque est automatisée et opportuniste. Votre site intéresse les pirates pour ses ressources : son référencement (pour y cacher des pages de spam), sa capacité à envoyer des emails, ses visiteurs (à rediriger vers des arnaques) ou, pour une boutique, les données de paiement saisies par vos clients.
Le cœur de WordPress lui-même est plutôt bien protégé : il est maintenu par une équipe de sécurité dédiée et les correctifs sont publiés rapidement, souvent installés automatiquement. Le risque est ailleurs, dans l’écosystème : les dizaines de milliers d’extensions et de thèmes, de qualité très inégale, et la façon dont chaque site est configuré et entretenu.
Comment les pirates entrent réellement
Les rapports publiés par les éditeurs spécialisés (WPScan, Wordfence, Sucuri) convergent : les mêmes portes d’entrée reviennent année après année. Les connaître, c’est savoir où mettre ses efforts.
- Une extension ou un thème vulnérable non mis à jour. C’est de loin la cause la plus fréquente. Une faille est publiée, le correctif aussi, mais le site reste des semaines sur l’ancienne version. Les robots, eux, testent la faille dès le lendemain.
- Une extension abandonnée. Son développeur ne publie plus de correctifs : la faille ne sera jamais corrigée. Il faut la remplacer.
- Un thème ou une extension « nulled », c’est-à-dire une version payante piratée téléchargée gratuitement. Elle contient très souvent une porte dérobée déjà installée. Pourquoi les extensions nulled sont un cheval de Troie.
- Un mot de passe faible ou réutilisé, deviné par force brute sur la page de connexion ou récupéré dans une fuite de données d’un autre service.
- Un hébergement partagé contaminé. Plusieurs sites sur le même compte d’hébergement : si l’un est infecté, il contamine les autres.
- Un accès technique compromis : identifiants FTP enregistrés sur un ordinateur infecté, compte d’ancien prestataire jamais supprimé.
À l’inverse, les attaques sophistiquées visant spécifiquement un petit site sont rares. Bonne nouvelle : cela signifie qu’une hygiène rigoureuse et une surveillance continue suffisent à écarter l’essentiel du risque.
Ce que coûte vraiment un piratage
Le coût d’un piratage dépasse largement le nettoyage technique. Les conséquences arrivent en cascade, et c’est souvent la durée de l’infection qui fait la différence :
- Référencement : Google peut afficher un avertissement « Ce site a peut-être été piraté » ou bloquer l’accès avec un écran rouge. Le trafic s’effondre, et la remontée prend du temps même après le nettoyage.
- Hébergement : beaucoup d’hébergeurs suspendent un site infecté pour protéger leurs autres clients.
- Emails : un site qui envoie du spam fait placer le domaine sur des listes noires ; vos devis et factures finissent en indésirables.
- Données personnelles : si des données de clients ont pu être consultées, le RGPD impose de notifier la CNIL dans les 72 heures dans les cas prévus par le texte, voire d’informer les personnes concernées.
- Temps et image : les journées perdues, les clients inquiets, les ventes manquées.
Pour une estimation détaillée selon votre activité, voir combien coûte vraiment le piratage d’un site de TPE ou de PME.
Pilier 1 : les mises à jour, sans casser le site
Puisque la majorité des intrusions exploitent des failles déjà corrigées, mettre à jour est la mesure la plus rentable. La raison pour laquelle on ne le fait pas est presque toujours la même : la peur de casser le site. Elle est légitime, et elle se traite par méthode plutôt que par l’attente.
- Sauvegarder juste avant : fichiers et base de données, avec une restauration que vous savez faire.
- Lire les notes de version des extensions importantes (constructeur de pages, boutique) : une version majeure mérite plus de prudence qu’un correctif.
- Tester sur une copie pour les sites critiques : une préproduction permet de valider sans risque. Mettre en place une préproduction WordPress.
- Mettre à jour en petites séries, puis vérifier les pages clés : accueil, formulaire de contact, tunnel de commande.
- Pouvoir revenir en arrière en quelques minutes si quelque chose casse.
Profitez-en pour faire le ménage : chaque extension installée, même désactivée, est du code présent sur le serveur. Supprimez celles qui ne servent plus et remplacez celles qui ne sont plus maintenues. Méthode détaillée : mettre à jour WordPress sans casser son site et que faire face à une vulnérabilité WordPress.
Pilier 2 : les comptes et les accès
La page de connexion de WordPress est attaquée en permanence par des robots qui essaient des combinaisons d’identifiants. Quatre mesures rendent ces attaques inopérantes :
- Des mots de passe longs et uniques, générés et stockés dans un gestionnaire de mots de passe. La longueur compte plus que la complexité apparente. La politique de mots de passe qui résiste aux attaques.
- La double authentification pour tous les administrateurs : même un mot de passe volé ne suffit plus. Mettre en place la 2FA sur WordPress.
- La limitation des tentatives de connexion, au niveau de WordPress ou mieux, en amont par un pare-feu. Bloquer les attaques par force brute.
- Le moindre privilège : un rédacteur n’a pas besoin d’être administrateur ; un ancien prestataire ne doit plus avoir de compte. Rôles WordPress et moindre privilège.
Faites régulièrement l’inventaire des comptes administrateurs. Avec WP-CLI, l’outil en ligne de commande de WordPress, une seule commande suffit :
wp user list --role=administrator --fields=ID,user_login,user_email,user_registeredUn administrateur que personne ne reconnaît est un signal d’alarme sérieux : que faire face à un administrateur inconnu. Pensez aussi aux accès hors de WordPress : hébergement, FTP/SFTP, base de données, registrar du nom de domaine. Ce sont souvent les plus anciens et les moins surveillés.
Pilier 3 : la configuration de WordPress et du serveur
Une bonne configuration ne bloque pas toutes les attaques, mais elle limite ce qu’un attaquant peut faire s’il trouve une faille. Les réglages les plus utiles :
Interdire la modification du code depuis l’administration. Par défaut, un administrateur peut éditer les fichiers PHP des thèmes et extensions depuis le tableau de bord : un compte volé devient alors un accès complet au serveur. Dans wp-config.php :
define( 'DISALLOW_FILE_EDIT', true );
define( 'FORCE_SSL_ADMIN', true );Empêcher l’exécution de PHP dans le dossier des médias. Le dossier wp-content/uploads ne doit contenir que des images et des documents. Un fichier PHP qui s’y trouve est presque toujours une porte dérobée. Sur un serveur Apache 2.4, un fichier .htaccess placé dans ce dossier bloque leur exécution :
<FilesMatch "\.(php|phtml|phar)$">
Require all denied
</FilesMatch>Pour comprendre ce type d’infection : fichiers PHP suspects dans wp-content/uploads.
Des permissions de fichiers raisonnables : en général 644 pour les fichiers, 755 pour les dossiers, et plus restrictif pour wp-config.php (640 ou 600 selon l’hébergement). Jamais de 777. Les bons droits sur les fichiers WordPress et les réglages essentiels de wp-config.php.
HTTPS partout et des en-têtes de sécurité (HSTS, X-Content-Type-Options, politique de référent, Content-Security-Policy quand c’est possible). Les en-têtes de sécurité HTTP pour WordPress. Enfin, si vous n’utilisez pas XML-RPC (application mobile, Jetpack), désactivez-le : faut-il désactiver XML-RPC ?
Pilier 4 : le pare-feu applicatif
Un pare-feu applicatif (WAF, pour Web Application Firewall) examine chaque requête avant qu’elle n’atteigne WordPress et bloque celles qui ressemblent à une attaque : injection SQL dans un paramètre, script injecté dans un formulaire (XSS), rafales de tentatives de connexion, accès à des fichiers sensibles. Il ne remplace pas les mises à jour, mais il achète du temps entre la publication d’une faille et l’installation du correctif, et il décourage les robots.
Le géo-blocage de l’administration est un complément efficace pour une entreprise qui travaille en France : si personne ne se connecte jamais depuis l’étranger, inutile d’exposer wp-admin au monde entier. Pour aller plus loin : le firewall WAF pour WordPress et comment un WAF protège un site.
Pilier 5 : des sauvegardes qui servent vraiment
Une sauvegarde n’a de valeur que si elle permet de restaurer le site le jour où tout va mal. Trois erreurs reviennent constamment : la sauvegarde stockée sur le même serveur que le site (elle disparaît ou est infectée avec lui), la sauvegarde unique écrasée chaque nuit (on sauvegarde l’infection), et la sauvegarde jamais testée.
La règle dite 3-2-1 reste la référence : trois copies des données, sur deux supports différents, dont une hors site. Pour un site WordPress, cela se traduit par des sauvegardes automatiques des fichiers et de la base de données, conservées sur plusieurs jours ou semaines, avec au moins une copie en dehors de votre hébergeur. Appliquer la règle 3-2-1, le guide des sauvegardes WordPress et restaurer une sauvegarde pas à pas.
Pilier 6 : la surveillance
Toutes les mesures précédentes réduisent le risque ; aucune ne l’annule. La différence entre un incident mineur et une catastrophe, c’est le délai de détection. Un site infecté depuis trois jours se nettoie ; un site infecté depuis trois mois a souvent perdu son référencement et sa réputation.
Une surveillance utile combine plusieurs signaux :
- L’intégrité des fichiers : tout fichier du cœur modifié, tout nouveau fichier PHP doit déclencher une alerte. WordPress publie les empreintes officielles de ses fichiers ; WP-CLI permet de les comparer :
wp core verify-checksums
wp plugin verify-checksums --all- L’analyse anti-malware régulière des fichiers et de la base de données, à la recherche de portes dérobées et de scripts injectés. Les méthodes pour scanner un site WordPress.
- La disponibilité et le certificat SSL, vérifiés depuis l’extérieur, pour être prévenu avant vos clients. Le monitoring de disponibilité.
- Les dérives : nouvel administrateur, extension installée, tâche planifiée inconnue. La surveillance d’intégrité des fichiers.
Le score de sécurité d’un site résume ces signaux en un indicateur suivi dans le temps : comprendre le score de sécurité d’un site web.
Votre site est piraté : les bons réflexes
Si vous constatez des redirections, des pages inconnues dans Google ou une alerte de votre hébergeur, l’ordre des actions compte. Les premières heures déterminent la durée de l’incident.
- Ne supprimez rien au hasard. Effacer des fichiers à l’aveugle casse souvent le site sans retirer la porte dérobée qui permettra au pirate de revenir.
- Conservez une copie de l’état actuel, utile pour comprendre l’entrée et ne rien perdre.
- Changez tous les mots de passe (hébergement, FTP/SFTP, base de données, administrateurs) depuis un ordinateur sain.
- Nettoyez en profondeur : fichiers, base de données (
wp_posts,wp_options), comptes, tâches planifiées. Supprimer un malware WordPress. - Fermez la porte d’entrée : sans correction de la cause, la réinfection est quasi certaine. Pourquoi un site est réinfecté après nettoyage.
- Demandez le réexamen à Google dans la Search Console une fois le site réellement sain, et prévenez votre hébergeur.
La liste complète est dans la checklist après un piratage. Et si vous préférez ne pas gérer cela seul, notre page site WordPress piraté décrit notre intervention d’urgence.
La checklist sécurité WordPress en 20 points
À imprimer, ou à reprendre une fois par trimestre :