--- title: "Sécuriser un blog WordPress : 8 réflexes qui comptent" url: https://www.dico-micro.com/7-etapes-pour-securiser-un-blog-wordpress/ author: "Dico Micro" date_published: 2023-07-01T15:55:06+00:00 date_modified: 2026-09-26T16:32:35+00:00 categories: ["Actus high-tech"] image: https://www.dico-micro.com/wp-content/uploads/2026/09/7-etapes-pour-securiser-un-blog-wordpress.jpg description: "Supprimer le compte admin par défaut, limiter les tentatives de connexion et ne jamais différer une mise à jour restent les protections les plus efficaces." site: "Dico Micro" license: "Reproduction autorisée avec lien vers la source." --- # Sécuriser un blog WordPress : 8 réflexes qui comptent > Supprimer le compte admin par défaut, limiter les tentatives de connexion et ne jamais différer une mise à jour restent les protections les plus efficaces. Un blog WordPress installé sans aucune protection se fait généralement tester par des robots automatisés dans les jours qui suivent sa mise en ligne, bien avant d’avoir le moindre visiteur humain. Ces robots ne ciblent personne en particulier : ils balaient le web à la recherche d’installations mal configurées, d’identifiants par défaut ou de plugins non mis à jour. Voici huit réflexes qui réduisent nettement le risque, du plus simple à mettre en place au plus technique. ## 1. Supprimer le compte administrateur par défaut Les anciennes installations de WordPress créaient un compte nommé « admin » par défaut. C’est le premier identifiant que tentent les attaques automatisées, puisqu’il ne reste plus qu’à deviner le mot de passe. Créez un compte administrateur avec un identifiant personnalisé, transférez-lui les droits, puis supprimez le compte « admin ». Cette seule mesure suffit à écarter une bonne partie des tentatives de connexion automatisées. ## 2. Limiter les tentatives de connexion Sans limite, rien n’empêche un script d’essayer des milliers de combinaisons de mots de passe à la suite sur la page de connexion. Un plugin dédié permet de bloquer une adresse IP après quelques échecs de connexion, ou d’ajouter une étape de vérification supplémentaire. C’est une protection simple, qui coupe court à l’attaque par force brute la plus courante contre WordPress. **Le piège du mot de passe « fort » mais réutilisé** Un mot de passe compliqué ne sert à rien s’il est aussi utilisé ailleurs et qu’il fuite lors d’une autre fuite de données. Un gestionnaire de mots de passe qui génère un mot de passe unique par site reste la meilleure protection à ce niveau. ## 3. Protéger le répertoire wp-admin par un mot de passe Ajouter une authentification au niveau du serveur, avant même d’atteindre la page de connexion de WordPress, ajoute une couche de protection supplémentaire au tableau de bord d’administration. Concrètement, un visiteur qui tente d’accéder à wp-admin doit d’abord saisir un identifiant et un mot de passe gérés par le serveur, distincts de ceux de WordPress. Un robot qui ne connaît que les identifiants WordPress se retrouve bloqué avant même d’avoir pu les tester. ## 4. Verrouiller le fichier wp-config.php Le fichier wp-config.php contient les identifiants de connexion à la base de données du site : c’est l’un des fichiers les plus sensibles de toute l’installation. La plupart des hébergeurs permettent de restreindre son accès via la configuration du serveur, pour empêcher qu’il soit consulté ou téléchargé directement depuis un navigateur, même en cas de mauvaise configuration ailleurs sur le site. **Un fichier robots.txt ne protège rien** Beaucoup pensent, à tort, qu’exclure wp-admin du fichier robots.txt le met à l’abri. Ce fichier ne fait qu’indiquer aux moteurs de recherche quelles pages ne pas indexer : il n’empêche absolument pas un visiteur, humain ou automatisé, d’accéder directement à une adresse qui y est listée. La vraie protection passe par une restriction d’accès sur le serveur, pas par ce fichier. ## 5. Installer un pare-feu applicatif Un plugin de pare-feu applicatif filtre le trafic avant qu’il n’atteigne le cœur de WordPress, en bloquant les requêtes qui correspondent à des schémas d’attaque connus : injections SQL, tentatives d’exécution de code, scans automatisés de vulnérabilités. Ce type d’outil ne remplace pas les autres mesures, mais il intercepte une partie du bruit avant qu’il n’ait la moindre chance d’aboutir. ## 6. Utiliser un outil de surveillance de sécurité Un plugin de surveillance passe régulièrement le site au crible : fichiers modifiés sans raison apparente, comptes administrateurs créés en dehors de toute action légitime, plugins obsolètes qui traînent encore dans l’installation. L’intérêt principal, c’est d’être alerté rapidement en cas de problème plutôt que de le découvrir des semaines plus tard, quand le site apparaît déjà dans les résultats de recherche avec un contenu indésirable. ## 7. Ne jamais laisser traîner de mises à jour en attente Le cœur de WordPress, les thèmes et les extensions publient régulièrement des correctifs de sécurité. Une faille corrigée dans une mise à jour reste exploitable indéfiniment sur tous les sites qui ne l’installent pas, puisque le correctif révèle indirectement la faille à ceux qui savent lire un changelog. Activer les mises à jour automatiques pour le cœur et les extensions critiques réduit fortement cette fenêtre d’exposition. **Sauvegarder avant de mettre à jour** Une sauvegarde récente, stockée en dehors du serveur d’hébergement, permet de restaurer le site rapidement si une mise à jour venait à poser un problème de compatibilité avec un thème ou une extension. ## 8. Choisir des extensions avec soin Chaque extension installée est une porte d’entrée potentielle supplémentaire. Avant d’en ajouter une, il vaut la peine de vérifier sa date de dernière mise à jour, le nombre d’installations actives et les avis récents : une extension abandonnée depuis plusieurs années par son développeur reste une source de vulnérabilités qui ne seront jamais corrigées, même si elle continue de fonctionner en apparence. Aucune de ces huit mesures, prise isolément, ne rend un blog WordPress inattaquable. Combinées, elles éliminent la quasi-totalité des tentatives automatisées, qui représentent la grande majorité des attaques réellement subies par un blog. Pour qui veut structurer sa réflexion sur la sécurité au-delà de WordPress, les [formations en cybersécurité pour débutants](https://www.dico-micro.com/les-formations-incontournables-pour-se-lancer-dans-la-cybersecurite-decouvrez-le-top-3-des-meilleures-options-pour-les-debutants/) donnent des bases solides pour comprendre les mécanismes derrière ces attaques. --- ## À propos de l'auteur **Dico Micro** — La rédaction de Dico Micro : matériel, logiciels et culture geek, expliqués sans jargon.