La sécurité d’un site internet est primordiale, d’autant plus quand il s’agit d’un outil qui est utilisé par 40% du web. WordPress, en tant que système de gestion de contenu (CMS) le plus populaire au monde, se trouve être la cible numéro un des hackers qui cherchent à compromettre des sites internet.
Cette popularité s’accompagne d’une responsabilité accrue pour les utilisateurs et développeurs de WordPress de maintenir leurs sites sécurisés contre une variété de menaces.
Les attaques courantes incluent les injections SQL, les cross-site scripting (XSS), les attaques par force brute sur les identifiants de connexion, et les détournements de session.
Ces vulnérabilités peuvent être exploitées pour voler des données sensibles, diffuser du contenu malveillant, ou encore prendre le contrôle total d’un site web.
Pour protéger votre site WordPress, il est essentiel d’adopter des pratiques de sécurité robustes ; voici un passage en revue des bons réflexes à adopter.
1. La base : mettre à jour ses thèmes et plugins régulièrement
La mise à jour régulière des thèmes et plugins WordPress est cruciale, principalement pour des raisons de sécurité, tout en offrant des avantages secondaires tels que l’amélioration des performances et la garantie de compatibilité.
Les développeurs de thèmes et de plugins corrigent continuellement des vulnérabilités pour contrer les menaces de sécurité émergentes. En négligeant ces mises à jour, vous exposez votre site à des risques d’attaques malveillantes, pouvant compromettre à la fois vos données et celles de vos utilisateurs.
Comment faire des mises à jour ?
La première chose qui doit vous interpeler, c’est la petite pastille rouge qui s’affiche à côté de « Apparence » ou « Extensions »

Rendez-vous sur votre thème ou sur la liste de vos extensions : vous aurez la possibilité de faire des mises à jour rapidement en cliquant simplement sur le lien « mettre à jour »

Attention cependant, je vous encourage vivement à réaliser une sauvegarde de votre site avant cette manipulation : en effet, il se peut qu’en de rares occasions un plugin mis à jour fasse bugger l’ensemble du site !
Dans ce cas, la meilleure option reste de revenir en arrière grâce à votre sauvegarde et d’aller consulter le site de l’éditeur du plugin pour vérifier les problèmes de compatibilité connus, et comment les résoudre.
2. Utiliser des logins et mots de passe robustes
Généralement, le 1er élément qui est très souvent négligé, c’est le couple identifiant / mot de passe.
L’identifiant
Évitez d’utiliser un nom d’utilisateur trop évident ou trop générique, comme “admin” ou votre prénom tout seul.
Vous pouvez par exemple écrire le début de votre prénom suivi d’un chiffre ou d’un autre élément variable.
Enfin, sur WordPress, une sécurité supplémentaire doit être mise en place : ne pas afficher publiquement sur tous les articles le nom qui permet de se connecter à l’administration du site.
En effet, cette mesure est rarement respectée mais évite de divulguer aux potentiels hackers l’identifiant de l’administrateur.
Pour ce faire rien de plus simple, il suffit de créer un pseudonyme, et de le choisir comme nom à afficher publiquement dans les paramètres de votre compte :

Le mot de passe
Concernant le mot de passe : évitez les mots qu’on trouve dans des dictionnaires, ou là encore des choses trop évidentes comme votre prénom et votre année de naissance. Toute donnée relative à votre vie perso peut être trouvée sur internet, et il existe des outils pour les récolter et les utiliser pour tester plusieurs variantes de mots de passe !
Une bonne façon de créer un mot de passe mémorisable : écrivez une phrase, avec des majuscules et de la ponctuation. Plus le mot de passe sera long, plus il sera difficile à craquer. Vous pouvez tester la force de votre mot de passe avec le service suivant : https://password.kaspersky.com/fr/
Pour changer le mot de passe dans WordPress, rdv dans “Comptes” -> “Profil” puis descendez jusqu’à cette ligne pour mettre à jour votre mot de passe :

La gestion de nombreux mots de passe
Utiliser des mots de passe différents pour chaque site / application peut s’avérer rapidement fastidieux.
Dans ce cas, la recommandation est d’utiliser un coffre-fort de mots de passe comme KeePass XC (gratuit) ou des solutions payantes comme Proton Pass ou Last Pass.
Nous reviendrons en détail sur ce sujet dans un autre cours dédié à la cyber sécurité.
3. Installer un plugin de sécurité
Vous avez un mot de passe fort et un identifiant impossible à trouver ?
Bravo, mais vous êtes loin d’avoir un site complètement sécurisé ! De nombreuses portes d’entrées peuvent permettre à n’importe quel petit malin de s’incruster sur vos pages.
Pour se défendre contre les principales attaques, il n’y a pas forcément besoin de formation avancée en sécurité web, sinon aucun site ne serait sûr ; par contre, il est possible d’utiliser des extensions qui font le travail en automatique.
Là encore, il en existe énormément : nous allons nous concentrer sur une solution française qui fait très bien le travail en version gratuite (mais dont je vous recommande chaudement la version payante pour des projets d’ampleur) : SecuPress
Installez le plugin comme vous savez le faire, en le cherchant et en l’activant via l’onglet « Extensions »

Une fois installé et activé, rdv dans l’onglet “SecuPress” du menu gauche, puis cliquez sur “Scanner mon site”

SecuPress détectera automatiquement toutes les failles potentielles à combler et vous attribuera une note :

Il suffit de vous laisser guider et de valider la correction des différents problèmes (en cliquant sur “ignorer” pour les étapes qui demandent la version premium).
Si vous voulez avoir un peu plus de détails sur cette procédure, vous pouvez visionner cette vidéo qui explique bien comment faire :
Essayez d’obtenir un score “B” ou “C”, ça sera déjà bien pour combler la plus grosse partie des failles natives de WordPress !
Les autres fonctions de sécurisation
Protection de l’accès au site
En dehors du scan et des opérations de sécurisation automatiques, voici ce que vous pouvez faire pour renforcer la sécurité de votre site avec SecuPress :
Rdv dans le sous-onglet “Modules”

Ensuite, rdv dans l’onglet “Comptes & Connexion”, et cochez les options suivantes :

Cette opération permet de déplacer la page de connexion (que tous les utilisateurs de WordPress connaissent) et ainsi de rendre la tâche plus ardue pour les hackers qui voudraient essayer de se connecter à votre back-office.
Ensuite, activez le bloqueur de tentatives de connexions :

Comme son nom l’indique, il permet de se prémunir contre les attaques par force brute. Cette attaque consiste à tester identifiants et mots de passe à l’infini jusqu’à trouver la bonne combinaison. Vous pouvez définir un bannissement à partir de 5 tentatives pendant 5 minutes ; ça refroidira la plupart des bots (= logiciels qui font ça automatiquement à grande échelle) !
Protection contre l’installation et la modification de thèmes et de plugins
RDV ensuite dans “Extensions & Thèmes”, puis cochez “interdire le téléversement de .zip”

Dans l’onglet “Coeur de WordPress”, cliquez sur “Désactiver l’éditeur de fichiers” sous “Fichiers de configuration de WordPress”

Onglet “Pare-Feu”
Vous pouvez tout cocher et valider.

Onglet “Anti Spam” : si vous ne voulez pas autoriser les commentaires dans votre blog, désactivez toutes les fonctionnalités qui permettent aux gens de réagir à vos posts – cela vous protégera efficacement contre les spammeurs !

Et voilà, avec tout ça vous réduisez drastiquement les risques d’être piratés.
4. Mise en place d’un système de sauvegarde automatique (rappel – pas besoin de le faire pour votre site hébergé sur AlwaysData)
Le 1er bon réflexe à avoir pour sécuriser son site : mettre en place une sauvegarde automatique des fichiers et de la base de données !
Pour ce faire, il existe de nombreuses extensions qui proposent différentes fonctions de sauvegarde.
L’option la plus sécurisante est l’enregistrement automatique sur un espace de stockage externe, comme Google Drive, Amazon S3 ou DropBox – et/ou même votre propre disque dur.
Nous allons maintenant voir comment mettre en place ce type d’extension qui peut vous sauver des heures de travaux !
L’extension à installer : UpdraftPlus
Updraft Plus est l’une des extensions les plus connues du marché ; et pour cause, sa version gratuite suffit dans 90% des cas !
Vous pouvez l’installer depuis votre site via l’onglet “Extensions” -> “Ajouter” et cherchez “UpdraftPlus”.

Installez-la et activez-la
Ensuite, il suffit de vous laisser guider :

Faites une première sauvegarde de votre site et de vos fichiers :

Incluez les fichiers et la base de données :

La sauvegarde prendra plus ou moins de temps selon la taille de votre site !
Une fois la sauvegarde terminée, si vous descendez un peu sur la page, vous verrez ce qui qui a été enregistré en “local” (= dans les répertoires de votre site) :

Il s’agit d’un “cliché” de votre site : en cas de pépin, il suffit de cliquer sur Restaurer pour récupérer le site tel qu’il était exactement quand il a été sauvegardé à la date indiquée.
Il est possible de garder plusieurs sauvegardes en mémoire : pour ce faire il faut entrer dans les réglages de l’outil :

L’extension vous demande alors combien de sauvegardes vous souhaitez garder au total : mettez 3 dans chaque case, et choisissez la fréquence des sauvegardes automatiques (vous pouvez mettre quotidiennement si vous travaillez dessus tous les jours, hebdomadairement si vous travaillez dessus au moins une fois par semaine, etc.)

Ensuite, l’outil vous propose de choisir une option de sauvegarde distant : choisissez le service que vous utilisez personnellement (souvent Google Drive ou DropBox). Dans l’exemple, nous le ferons avec Google Drive :

Votre site s’enregistrera automatiquement à la racine de votre compte Google Drive dans un dossier “UpdraftPlus” (il faut passer par la version payante pour pouvoir créer plusieurs dossiers).
Connecter UpdraftPlus avec votre compte Google
Pour pouvoir créer un pont entre votre site et votre compte Google, il faut, comme indiqué un peu plus bas, enregistrer d’abord les réglages puis revenir au milieu de la page pour accorder l’accès à Drive.

Rdv tout en bas de la page et cliquez sur “Enregistrer” : une fenêtre pop-up s’ouvre pour vous proposer d’autoriser l’accès à Google Drive.

Cliquez sur le lien et terminez la procédure pour valider l’envoi automatique de vos sauvegardes dans un nouveau dossier “UpdraftPlus” qui a dû se créer sur votre espace Google Drive.
Vous pouvez refaire une sauvegarde pour vérifier que l’envoi s’effectue bien :

Si vous allez sur votre Google Drive, vous devriez voir un nouveau dossier UpdraftPlus qui contient les fichiers de votre site !

En conclusion
Et voilà, vous avez mis en place les rudiments nécessaires à la sécurisation de votre site ! Cela n’empêchera pas un potentiel piratage d’un hacker très motivé, néanmoins toutes ces mesures devraient décourager 90% des attaquants, car ils vont devoir se creuser un peu plus la tête pour votre site que pour un autre… Et généralement, les pirates étant un peu fainéants, ils préféreront passer à une autre cible plus facile à atteindre 🙂
Maintenant que vous avez compris comment installer un site, je vous propose d’explorer le contenu de votre serveur web.
