Les principales failles de sécurité sur WordPress qui font qu’il est hacké sont celles trouvées dans le code par les hacker via le coeur de WordPress, d’un thème ou d’un plugin.
L’autre grande faille reste aussi l’humain, avec l’utilisation de mots de passe faibles, de vol de données ou de partage d’accès à des personnes malveillantes.
Il existe des solutions simples pour pallier les principales failles de sécurité WordPress que je vais vous détailler dans ce post.
Renforcer la sécurité de son compte admin
Les comptes admin sont des portes pour infiltrer votre site, il convient de les sécuriser en prenant des mesures simples :
- Ne choisissez pas un pseudo d’admin facile à deviner : admin, votre prénom, le nom de votre business
- Dissimulez votre pseudo sur votre site WordPress
- Choisissez un mot de passe différent que celui que vous utilisez ailleurs
- Choisissez un mot de passe fort avec des mots, minuscules et majuscules, chiffres et caractères spéciaux. Exemple : Dromadaire59-Table31+Castor0909/Mamouth12*
- Utilisez un utilitaire de sauvegarde de mot de passe (comme Dashlane ou 1Password), qui aura aussi pour utilité de vous avertir si certains sites sur lesquels vous avez entré votre pseudo a subi une fuite de données
- Utilisez un compte auteur pour les personnes qui publient des posts sur votre site
- Utilisez un plugin d’authentification à double facteur
Avoir une bonne gestion de mise à jour
Des personnes passent pas mal de temps sur la découverte de failles de sécurité sur WordPress, que ce soit son cœur, ses thèmes ou ses plugins.
Cela leur permet de transmettre les failles à WordPress ou aux développeurs tiers, ou alors de hacker des sites en exploitant leurs découvertes.
La réponse à WordPress pour contrer cela est de proposer des « mises à jour » de son logiciel, il en est de même pour les développeurs pour les thèmes et plugins. Certaines de leurs mises à jour seront appelées « mises à jour de sécurité ».
Il faut donc avoir une très bonne gestion des mises à jour et savoir quand les effectuer pour combler ces failles qui n’est pas anticipable en amont sur ce qui va se passer dans le futur. Mais on peut tout de même ajouter des barrières aux hack les plus connus.
Conseil de pro : n’activez pas les mises à jour automatiques, cela peut faire planter votre site.
Pas de plugin de sécurité
Les plugins de sécurité permettent en quelques clics de combler des failles de sécurité connues sous WordPress, mais aussi pour surveiller que votre installation ne se fasse pas attaquer.
Ils proposent en général un pare-feu et d’autres mesures barrières pour éviter que des robots ne forcent une intrusion sur votre site.
Consultez ma liste des meilleurs plugins de sécurité pour installer celui qui vous convient le mieux. Le meilleur, selon moi, étant Wordfence.
La compatibilité dans votre environnement WordPress
Si faire des mises à jour de sécurité est indispensable, il est aussi important de prendre en considération que les versions de votre WordPress, de votre thème et de vos plugins impactent votre vulnérabilité à des attaques.
En effet, en fonction de leurs versions, ils peuvent être incompatibles entre eux et ouvrir des brèches de sécurité sur votre installation.
Il en est de même pour la version de PHP qui est importante puisque certaines ne sont plus maintenues, il faut donc que votre serveur soit configuré de manière à ce que sa version PHP soit la minimum acceptable et qu’elle soit maintenue.
Consultez mon tuto pour voir votre version PHP et la mettre à jour.
Éviter les déconvenues en prenant des précautions
Pour faire en sorte que l’impact de l’exploitation d’une faille de sécurité sur votre site ne vous soit pas fatal ou très préjudiciable, vous devez absolument sauvegarder votre site localement et sur un service tiers.
Vous pouvez aussi activer les sauvegardes sur votre hébergement web en contactant votre hébergeur pour une sécurité supplémentaire.
La sécurisation d’un site WordPress est simple et je vous invite à consulter mon ebook gratuit pour mettre en place les premières mesures pour pouvoir dormir tranquille !
Pour être au courant des futures failles de sécurité, abonnez vous aux newsletter des développeur de vos plugins et thèmes. Vous pouvez aussi prendre la prestation de maintenance de Jennifer pour déléguer tout cela !