Sécuriser un blog WordPress : 8 réflexes qui comptent
Sommaire8 sections
- 011. Supprimer le compte administrateur par défaut
- 022. Limiter les tentatives de connexion
- 033. Protéger le répertoire wp-admin par un mot de passe
- 044. Verrouiller le fichier wp-config.php
- 055. Installer un pare-feu applicatif
- 066. Utiliser un outil de surveillance de sécurité
- 077. Ne jamais laisser traîner de mises à jour en attente
- 088. Choisir des extensions avec soin
Un blog WordPress installé sans aucune protection se fait généralement tester par des robots automatisés dans les jours qui suivent sa mise en ligne, bien avant d’avoir le moindre visiteur humain. Ces robots ne ciblent personne en particulier : ils balaient le web à la recherche d’installations mal configurées, d’identifiants par défaut ou de plugins non mis à jour. Voici huit réflexes qui réduisent nettement le risque, du plus simple à mettre en place au plus technique.
1. Supprimer le compte administrateur par défaut
Les anciennes installations de WordPress créaient un compte nommé « admin » par défaut. C’est le premier identifiant que tentent les attaques automatisées, puisqu’il ne reste plus qu’à deviner le mot de passe. Créez un compte administrateur avec un identifiant personnalisé, transférez-lui les droits, puis supprimez le compte « admin ». Cette seule mesure suffit à écarter une bonne partie des tentatives de connexion automatisées.
2. Limiter les tentatives de connexion
Sans limite, rien n’empêche un script d’essayer des milliers de combinaisons de mots de passe à la suite sur la page de connexion. Un plugin dédié permet de bloquer une adresse IP après quelques échecs de connexion, ou d’ajouter une étape de vérification supplémentaire. C’est une protection simple, qui coupe court à l’attaque par force brute la plus courante contre WordPress.
3. Protéger le répertoire wp-admin par un mot de passe
Ajouter une authentification au niveau du serveur, avant même d’atteindre la page de connexion de WordPress, ajoute une couche de protection supplémentaire au tableau de bord d’administration. Concrètement, un visiteur qui tente d’accéder à wp-admin doit d’abord saisir un identifiant et un mot de passe gérés par le serveur, distincts de ceux de WordPress. Un robot qui ne connaît que les identifiants WordPress se retrouve bloqué avant même d’avoir pu les tester.
4. Verrouiller le fichier wp-config.php
Le fichier wp-config.php contient les identifiants de connexion à la base de données du site : c’est l’un des fichiers les plus sensibles de toute l’installation. La plupart des hébergeurs permettent de restreindre son accès via la configuration du serveur, pour empêcher qu’il soit consulté ou téléchargé directement depuis un navigateur, même en cas de mauvaise configuration ailleurs sur le site.
5. Installer un pare-feu applicatif
Un plugin de pare-feu applicatif filtre le trafic avant qu’il n’atteigne le cœur de WordPress, en bloquant les requêtes qui correspondent à des schémas d’attaque connus : injections SQL, tentatives d’exécution de code, scans automatisés de vulnérabilités. Ce type d’outil ne remplace pas les autres mesures, mais il intercepte une partie du bruit avant qu’il n’ait la moindre chance d’aboutir.
6. Utiliser un outil de surveillance de sécurité
Un plugin de surveillance passe régulièrement le site au crible : fichiers modifiés sans raison apparente, comptes administrateurs créés en dehors de toute action légitime, plugins obsolètes qui traînent encore dans l’installation. L’intérêt principal, c’est d’être alerté rapidement en cas de problème plutôt que de le découvrir des semaines plus tard, quand le site apparaît déjà dans les résultats de recherche avec un contenu indésirable.
7. Ne jamais laisser traîner de mises à jour en attente
Le cœur de WordPress, les thèmes et les extensions publient régulièrement des correctifs de sécurité. Une faille corrigée dans une mise à jour reste exploitable indéfiniment sur tous les sites qui ne l’installent pas, puisque le correctif révèle indirectement la faille à ceux qui savent lire un changelog. Activer les mises à jour automatiques pour le cœur et les extensions critiques réduit fortement cette fenêtre d’exposition.
8. Choisir des extensions avec soin
Chaque extension installée est une porte d’entrée potentielle supplémentaire. Avant d’en ajouter une, il vaut la peine de vérifier sa date de dernière mise à jour, le nombre d’installations actives et les avis récents : une extension abandonnée depuis plusieurs années par son développeur reste une source de vulnérabilités qui ne seront jamais corrigées, même si elle continue de fonctionner en apparence.
Aucune de ces huit mesures, prise isolément, ne rend un blog WordPress inattaquable. Combinées, elles éliminent la quasi-totalité des tentatives automatisées, qui représentent la grande majorité des attaques réellement subies par un blog. Pour qui veut structurer sa réflexion sur la sécurité au-delà de WordPress, les formations en cybersécurité pour débutants donnent des bases solides pour comprendre les mécanismes derrière ces attaques.
Résumer cet article avec :
Partager :
