Sécuriser WordPress 2026 — checklist 15 points anti-hack pour PME
WordPress équipe 43 % du web, donc cible n°1 des pirates en 2026. Un site non maintenu est en moyenne hacké dans les 6-18 mois. Voici la checklist 15 points qu’on applique sur tous les clients SiteNova — 0 hack observé en 24 mois sur les sites maintenus correctement.
L’état des menaces WordPress 2026
Selon Wordfence (rapport 2026) :
- ~90 000 attaques par minute sur WordPress dans le monde
- 4 700 nouvelles vulnérabilités plugins/thèmes en 2025
- 56 % des sites hackés via plugins obsolètes
- 22 % via mots de passe faibles brute-forced
- 12 % via thèmes pirates Themeforest non maintenus
La checklist 15 points
1. Mises à jour WordPress core hebdomadaires
Le core WordPress sort des mises à jour de sécurité ~1x/mois. Mises à jour mineures (6.7.1, 6.7.2) = critiques sécurité, à appliquer dans les 48h.
Automatisation : dans wp-config.php, ajouter define('WP_AUTO_UPDATE_CORE', 'minor'); active les MAJ mineures automatiques (recommandé).
2. Plugins à jour ou désactivés
Un plugin obsolète = porte d’entrée hackers. Faites le tour mensuel : si un plugin n’a pas été mis à jour depuis 12+ mois, désinstallez ou remplacez.
3. Thème WordPress à jour + thème enfant
Toujours utiliser un thème enfant (child theme) pour vos modifications custom. Le parent reste à jour automatiquement.
4. Mots de passe forts pour TOUS les comptes admin
16 caractères minimum, mix lettres/chiffres/symboles. Utilisez 1Password, Bitwarden ou KeePass.
5. 2FA (authentification deux facteurs) sur les comptes admin
Plugin Two Factor (gratuit, par WP core team) ou WP 2FA. Code TOTP via Google Authenticator ou Authy.
6. Limit Login Attempts
Bloque les tentatives brute-force après X échecs. Plugin Limit Login Attempts Reloaded (gratuit, fiable).
7. Désactiver XML-RPC si non utilisé
XML-RPC est l’API legacy WordPress, exploitée pour amplifier les attaques DDoS. À désactiver si vous n’utilisez pas Jetpack ou app mobile WP.
Dans .htaccess :
<Files xmlrpc.php>
order deny,allow
deny from all
</Files>
8. Désactiver l’éditeur de fichiers
WP permet d’éditer plugins/thèmes depuis l’admin. Faille si un admin se fait pirater le compte.
Dans wp-config.php : define('DISALLOW_FILE_EDIT', true);
9. Renommer l’URL admin (sécurité par obscurité)
Par défaut /wp-admin/ et /wp-login.php. Plugin WPS Hide Login (gratuit) renomme ces URLs en quelque chose de personnalisé.
10. Pare-feu applicatif (WAF)
Plugin Wordfence Free ou iThemes Security active un pare-feu qui bloque les requêtes suspectes (SQL injection, XSS, etc.).
11. Sauvegardes quotidiennes externalisées
Les sauvegardes chez votre hébergeur ne suffisent pas (si serveur crashe, tout disparaît). Sauvegardez en externe quotidiennement.
Options : UpdraftPlus (gratuit, vers Google Drive/Dropbox), BlogVault (premium), Jetpack VaultPress.
12. HTTPS partout (Let’s Encrypt)
Gratuit chez o2switch, OVH, Infomaniak. Vérifiez que tout votre site est en HTTPS (pas de mixed content). Plugin Really Simple SSL automatise.
13. Permissions fichiers correctes
Standard : 644 pour les fichiers, 755 pour les dossiers. wp-config.php en 600.
14. Surveillance malware hebdomadaire
Plugin Wordfence ou Sucuri Security (gratuit pour scan basique). Alerte si fichiers core modifiés ou code suspect détecté.
15. Monitoring uptime + logs accès
Service UptimeRobot (gratuit, 50 monitors). Alerte SMS/email si site down. Permet de détecter rapidement une attaque DDoS ou un hack.
Le scénario d’une attaque type 2026
Voici comment 80 % des sites WordPress se font hacker :
- Bot scanner trouve un plugin obsolète avec vulnérabilité connue (CVE publique)
- Bot exploite la vulnérabilité (RCE, file upload, SQL injection)
- Upload d’un webshell PHP caché dans
/wp-content/uploads/ - Pirate prend contrôle, ajoute des admins fantômes, injecte du code malveillant
- Site sert du SPAM SEO, redirige vers casinos/pharma, ou ransomware
- Google détecte, blacklist le site, perte trafic 95 %+
- Nettoyage coûte 800-3 000 €, restauration 2-7 jours
Coût réel d’un hack non préparé
Nettoyage forensique : 800-2 500 €. Restauration depuis backup propre : 200-800 € (si backup existe). Perte SEO : 3-12 mois de récupération du blacklisting Google. Perte CA selon volume : 1 000-50 000 €.
Forfait maintenance SiteNova
Sur nos clients en forfait Maintenance SiteNova (69 €/mois TTC), on applique les 15 points en continu :
- MAJ WordPress + plugins + thème chaque mardi
- Backups quotidiens externalisés (rétention 30 jours)
- Monitoring uptime 24/7, alerte SMS si down > 10 min
- Scan malware hebdomadaire
- 2FA activé sur tous les comptes admin clients
- WAF Wordfence configuré
Bilan 24 mois (avril 2024 → avril 2026)
0 site hacké sur les 12 comptes en forfait maintenance Premium. 2 tentatives bloquées par le WAF en avril 2026 (signalées au client en transparence). Uptime moyen 99.94 %.
Si vous gérez en interne
Téléchargez ma checklist Excel gratuite (lien dans la conclusion) et faites le tour une fois par mois. 20 minutes max si vous suivez la liste.
Audit sécurité gratuit de votre site WordPress
Diagnostic 15 points avec score et plan d’action priorisé. Sous 24h. Sans engagement.
Besoin d'un audit SEO ou d'une refonte ?
SiteNova audite, optimise et refond vos sites WordPress à Nantua, Lyon et en Rhône-Alpes. Devis gratuit en 24h.
Demander un devis →