Retour

WordPress et la sécurité : idées reçues, réalités et bonnes pratiques

Publié le
21.01.2026

Quand on parle de sécurité web, WordPress revient très souvent dans les discussions. Et pour cause : aujourd’hui, une part très importante des sites internet dans le monde fonctionne avec ce CMS. Cette popularité entraîne logiquement une exposition plus importante aux attaques.

Cela ne signifie pas pour autant qu’il est peu sécurisé en lui-même. Au contraire. Mais comme tout outil massivement utilisé, il attire davantage l’attention des personnes mal intentionnées. Dans cet article, faisons le point sur cette réalité et sur les bonnes pratiques à mettre en place, côté développement comme côté administration, pour sécuriser efficacement un site WordPress.

Pourquoi WordPress est-il autant ciblé ?

WordPress est utilisé par plus de 40 % des sites web dans le monde. Cette domination en fait une cible privilégiée pour les attaques automatisées :

  • Tentatives de connexion par force brute
  • Exploitation de failles connues dans des plugins ou thèmes non mis à jour
  • Injection de malware ou de scripts malveillants
  • Spam SEO ou redirections frauduleuses
  • Tentative d'exploitation des formulaires

Dans la majorité des cas, ces attaques ne visent pas un site en particulier. Elles sont automatiques et cherchent simplement la moindre faille exploitable. La majorité des attaques sont d'ailleurs pilotées par des robots et programmes automatisés.

À retenir : WordPress n’est pas fondamentalement moins sécurisé qu’un autre CMS. Les problèmes apparaissent surtout lorsque les bonnes pratiques ne sont pas respectées et bien souvent ce sont les modules et extensions qui sont ciblés.

Sécuriser WordPress côté développement

La sécurité d’un site WordPress commence dès sa conception.

Choisir une base technique fiable

  • Privilégier un thème sur mesure et, lorsque ce n’est pas possible, opter pour un thème existant reconnu, maintenu et régulièrement mis à jour
  • Limiter le nombre de plugins et éviter ceux qui ne sont plus maintenus
  • Vérifier la compatibilité avec les versions récentes de WordPress et de PHP

Mettre à jour régulièrement

Les mises à jour du cœur WordPress, des plugins et des thèmes corrigent très souvent des failles de sécurité.
Un site non mis à jour devient rapidement une cible facile.

Appliquer les bonnes pratiques de développement

  • Utilisation des mécanismes natifs de WordPress (nonces, rôles, permissions)
  • Suppression des accès directs aux fichiers sensibles
  • Aucun identifiant ou mot de passe en clair dans le code
  • Ne pas activer l'API si elle n'est pas sécurisée

Changer le préfixe de la base de données WordPress

Par défaut, WordPress utilise le préfixe wp_ pour ses tables.
Le modifier permet de compliquer certaines attaques automatisées ciblant directement ces tables. Ce n’est pas une protection absolue, mais une couche de sécurité supplémentaire.

Gérer les formulaires avec un système anti robot.

Système de Captcha (Re-captcha, Altcha ou autre) ou Honeypot, peut importe la solution retenue, le principal c'est que vos formulaires de soumission soient protégés afin d'éviter que des robots tentent d'y injecter des scripts ou de s'en servir pour spammer ou lancer des opérations de fishing en utilisant votre domaine.

Sécuriser WordPress côté administration

Même avec une base technique solide, beaucoup de failles proviennent de l’administration du site.

Protéger l’accès à l’administration

  • Utiliser des mots de passe forts et uniques
  • Limiter le nombre de tentatives de connexion (Brute force)
  • Mettre en place une authentification à deux facteurs (2FA)
  • Mettre en place une connexion SSO (Single Sign-On) lorsque le contexte s’y prête
  • Protéger par mot de passe les pages /wp-admin et /wp-login.php lorsque l’environnement le permet

Cette double protection réduit fortement les attaques par force brute.

Changer le nom d’utilisateur administrateur par défaut

L’utilisateur « admin » est l’un des premiers testés lors des attaques.
Utiliser un identifiant personnalisé, différent de l’adresse e-mail et difficile à deviner, est une mesure simple mais efficace.

Désactiver l’édition de fichiers depuis l’administration

Par défaut, WordPress permet de modifier les fichiers de thèmes et plugins depuis l’interface admin.
En cas de compromission, cette fonctionnalité peut être exploitée pour injecter du code malveillant.

La désactiver empêche toute modification directe des fichiers via l’admin et renforce la sécurité globale.

Cette fonctionnalité peut être désactivée via une ligne de code :

define( 'DISALLOW_FILE_EDIT', true );

Désactiver XML-RPC si inutile

XML-RPC est une API historique de WordPress, souvent détournée pour des attaques par force brute ou par amplification.
Si le site n’en a pas besoin (applications externes, app mobile, etc.), le désactiver réduit significativement la surface d’attaque.

Gérer correctement les utilisateurs

  • Attribuer uniquement les droits nécessaires
  • Supprimer les comptes inactifs
  • Éviter les comptes administrateur partagés

Mettre en place des sauvegardes fiables

Disposer de sauvegardes fiables est un élément clé de la sécurité d’un site WordPress.
En cas d’incident (attaque, erreur humaine, mise à jour défaillante), elles permettent de restaurer rapidement le site et de limiter l’impact sur l’activité.

Sécuriser par la couche serveur

Il est possible aussi de mettre en place des mécaniques complémentaires pour protéger votre site WordPress. La mise en place d'une solution de WAF permet de bloquer en amont les URLs comprenant des tentatives d'injections ou venant de région inexpliquées par exemple.

La gestion des droits sur le serveur peut aussi éviter qu'un script web puisse être exécuté pour modifier ou accéder à des fichiers ailleurs sur le serveur, c'est un technique afin de préserver les fichiers de confis, médias et core files des actions malveillantes et éviter une intrusion masquée.

Il est primordial aussi de gérer la gestion des emails avec un service mail sécurisé et une gestion DNS rigoureuse de votre domaine (mise en place de DKIM, SPF & DMARC).

La sécurité : une démarche continue

Sécuriser un site WordPress ne se résume pas à une action ponctuelle.
C’est une démarche continue qui repose sur :

  • Une maintenance régulière
  • Une veille sur les mises à jour et vulnérabilités
  • Des audits techniques périodiques, si possible
  • Des pratiques responsables côté utilisateurs et éditeurs de contenu
  • Un plan de restauration et d'action en cas de compromission

Un site bien conçu, bien maintenu et bien administré a très peu de chances d’être compromis, même sur WordPress.

Certains modules sont vos amis

Lorsqu’ils sont bien choisis et correctement configurés, certains plugins peuvent jouer un rôle clé dans la sécurisation et le suivi d’un site WordPress. Ils permettent d’ajouter des couches de protection complémentaires, sans remplacer pour autant les bonnes pratiques techniques et serveur.

Des solutions reconnues comme Sucuri ou SecuPress permettent de couvrir efficacement de nombreux points évoqués précédemment, en particulier pour des sites exposés ou à fort trafic.

D’autres solutions, comme MainWP, ne sont pas des outils de sécurité à proprement parler, mais jouent un rôle important dans la supervision et la maintenance : suivi des mises à jour, monitoring des sites, alertes en cas de problème. Une maintenance maîtrisée reste en effet l’un des piliers de la sécurité.

Conclusion

WordPress est le CMS le plus utilisé au monde, et donc logiquement l’un des plus attaqués.
Mais dans l’immense majorité des cas, les failles exploitées sont connues, évitables et liées à un manque de rigueur dans la configuration ou la maintenance.

Avec une base technique saine, des mises à jour régulières et une administration maîtrisée, WordPress est une solution fiable et sécurisée, parfaitement adaptée à des projets professionnels.

Il faut toutefois garder en tête qu'aucun service information n'est invulnérable, vous devez toujours avoir un plan d'action activable si vous identifiez une intrusion sur votre site web.

La vraie question n’est donc pas « WordPress est-il sécurisé ? », mais plutôt : « Votre site WordPress est-il entre de bonnes mains, correctement sécurisé, monitoré et maintenu dans la durée par des professionnels ? »

A vous de nous répondre 😉 et si vous avez un doute, on peut toujours vous conseiller avec un rapide audit.

D’autres articles à découvrir