En résumé
30 points de sécurité WordPress à vérifier en 2026 pour protéger votre site contre les attaques. Des actions gratuites aux mesures avancées, avec outils recommandés.
WordPress sécurité 2026 : 93 % des sites WordPress piratés avaient au moins 3 vulnérabilités connues et non corrigées au moment de l'attaque. Les 5 mesures prioritaires sont : mettre à jour WordPress, thèmes et plugins chaque semaine, utiliser des mots de passe de 20 caractères minimum, activer l'authentification à deux facteurs (2FA), limiter les tentatives de connexion, et sauvegarder quotidiennement sur un serveur distant.
Pourquoi WordPress est autant ciblé en 2026
WordPress alimente 43 % des sites dans le monde. C'est précisément pour ça qu'il est la cible numéro 1 des bots malveillants. Les attaques sont massivement automatisées : des scripts scannent en continu des millions d'URLs à la recherche de versions obsolètes, de plugins vulnérables ou d'identifiants par défaut. Un site WordPress non maintenu sera attaqué : pas si, mais quand. En 2026, une nouvelle vulnérabilité WordPress ou de plugin majeur est découverte en moyenne tous les 3 jours.
Notre agence WordPress gère la maintenance de sécurité de 30+ sites clients. Notre process combine surveillance automatisée (WPScan, Wordfence), mises à jour supervisées et audits trimestriels. Un site piraté coûte en moyenne entre 500 et 5 000 € de nettoyage et perte de référencement : la maintenance préventive est toujours moins chère.
La checklist complète en 30 points
- Mises à jour hebdomadaires, WordPress core, thèmes et plugins. Activer les mises à jour automatiques pour les versions mineures de sécurité.
- Mot de passe administrateur 20+ caractères, Générer avec un gestionnaire de mots de passe (Bitwarden, 1Password). Changer tous les 6 mois.
- Authentification 2FA obligatoire, Pour tous les comptes éditeurs et administrateurs. Plugin recommandé : WP 2FA ou Google Authenticator.
- Limiter les tentatives de connexion, Plugin Limit Login Attempts Reloaded ou Wordfence. Bloquer après 5 tentatives.
- Changer l'URL de connexion, Remplacer /wp-admin par une URL custom réduit les attaques brute force de 80 %.
- Supprimer le compte 'admin' par défaut, Créer un nouvel administrateur avec un autre identifiant et supprimer le compte admin originel.
- Désactiver l'édition de fichiers depuis l'admin, Ajouter
define('DISALLOW_FILE_EDIT', true)dans wp-config.php. - Sauvegardes quotidiennes externalisées, Plugin UpdraftPlus ou BackWPup vers Google Drive, S3 ou Dropbox. Tester la restauration tous les mois.
- SSL HTTPS obligatoire, Certificat Let's Encrypt gratuit. Rediriger tout le HTTP vers HTTPS dans .htaccess ou Nginx.
- Pare-feu applicatif (WAF), Cloudflare gratuit ou Wordfence Premium. Filtre les requêtes malveillantes avant qu'elles atteignent WordPress.
- Scanner malware hebdomadaire, Wordfence, iThemes Security ou WPScan. Configurer une alerte email sur toute détection.
- Désactiver XML-RPC si inutilisé, Point d'entrée fréquemment exploité. Désactiver via Wordfence ou .htaccess.
- Bloquer l'accès direct aux fichiers PHP de plugins, Règle .htaccess pour bloquer l'accès direct aux /wp-content/plugins/*.php.
- Limiter les permissions de fichiers, wp-config.php en 400 ou 440, répertoires en 755, fichiers en 644.
- Supprimer les plugins et thèmes inutilisés, Chaque plugin désactivé mais présent est une surface d'attaque potentielle.
Que faire si votre site WordPress est piraté
Premier réflexe : mettre le site en maintenance immédiatement pour éviter que vos visiteurs soient exposés au malware ou à un redirecteur malveillant. Ensuite : restaurer la dernière sauvegarde saine, scanner les fichiers avec Wordfence ou Sucuri, changer tous les mots de passe (admin WordPress, FTP, base de données, hébergeur), et investiguer le vecteur d'entrée pour corriger la vulnérabilité source.
Ne passez jamais à la correction sans avoir identifié comment l'attaquant est entré. Sinon, votre site sera repiraté en quelques jours. Notre service d'accompagnement inclut la remédiation post-piratage et la mise en place d'un protocole de sécurité durnable. Après un piratage, vérifiez aussi votre référencement : Google peut avoir ajouté votre site à sa liste de sites dangereux, ce qui nécessite une demande de révision dans Search Console. Contactez notre équipe de création de site internet pour évaluer si une migration vers une plateforme plus sécurisée est pertinente.
Notre site WordPress avait été piraté. On avait perdu 3 semaines de trafic et Google avait affiché une alerte de danger. Depuis qu'on a mis en place la maintenance mensuelle, aucun incident en 18 mois.
Gérant d'un salon de coiffure, Marseille
Maintenance préventive vs réactive : le calcul économique
Un contrat de maintenance WordPress avec surveillance sécurité coûte entre 50 et 200 €/mois selon les prestataires. Sur 12 mois : 600 à 2 400 €. Le coût d'un piratage (nettoyage + remédiation + perte de SEO + temps interne) : entre 500 et 5 000 €. Le calcul est sans appel. Ajoutez à ça les dommages réputationnels si vos clients voient une alerte de sécurité sur votre site et l'équation penche encore plus clairement en faveur de la maintenance préventive.
Sécurisez votre site WordPress avant qu'il soit trop tard
Notre audit de sécurité WordPress identifie vos vulnérabilités et vous propose un plan d'action priorisé. Réponse sous 24 h.