En bref : la grande majorité des sites WordPress piratés le sont à cause d'une extension ou d'un thème pas à jour, d'un mot de passe faible ou d'un logiciel « cracké ». Mettre à jour régulièrement, activer la double authentification, sauvegarder automatiquement et n'installer que des extensions officielles suffit à éliminer l'essentiel des risques.
Pourquoi les sites WordPress sont-ils ciblés ?
WordPress fait tourner une part considérable des sites web dans le monde. Les pirates n'attaquent donc pas « votre » site en particulier : des robots scannent Internet en permanence à la recherche de failles connues. Un site vulnérable finit tôt ou tard par être trouvé, même s'il est petit.
Les conséquences sont concrètes : pages remplacées, redirections vers des sites frauduleux, envoi de spam depuis votre serveur (et vos emails classés comme indésirables), site blacklisté par Google, données clients exposées.
Les 12 mesures essentielles
1. Mettre à jour WordPress, les thèmes et les extensions
C'est la mesure la plus importante. Les mises à jour corrigent des failles publiquement connues, que les robots exploitent en quelques jours. Activez les mises à jour automatiques des versions mineures et vérifiez le tableau de bord au moins une fois par semaine.
2. Supprimer ce qui ne sert pas
Une extension désactivée mais présente reste une porte d'entrée potentielle. Supprimez les thèmes et extensions inutilisés.
3. Ne jamais installer de thème ou d'extension « nulled »
Les versions piratées de thèmes premium, faciles à trouver gratuitement, contiennent très souvent des portes dérobées. L'économie de quelques milliers de francs peut coûter tout votre site. Achetez les licences ou choisissez des alternatives gratuites sur le répertoire officiel.
4. Utiliser des mots de passe forts et uniques
Un gestionnaire de mots de passe (Bitwarden, 1Password, KeePass) permet d'avoir un mot de passe long et différent pour chaque accès : WordPress, cPanel, email, FTP.
5. Activer la double authentification (2FA)
Avec une extension de 2FA, un code à usage unique généré sur votre téléphone est demandé à la connexion. Même si votre mot de passe fuite, l'accès reste protégé.
6. Ne pas utiliser « admin » comme identifiant
C'est le premier identifiant que les robots essaient. Créez un compte administrateur avec un nom personnalisé et supprimez le compte « admin ».
7. Limiter les tentatives de connexion
Une extension de sécurité peut bloquer temporairement une adresse IP après plusieurs échecs, ce qui arrête les attaques par force brute.
8. Donner le bon rôle à chaque utilisateur
Un rédacteur n'a pas besoin d'être administrateur. Attribuez les rôles « Éditeur » ou « Auteur » selon les besoins, et supprimez les comptes des anciens collaborateurs ou prestataires.
9. Passer tout le site en HTTPS
Un certificat SSL chiffre les échanges entre le visiteur et le site, notamment les mots de passe et les formulaires. Chez ZoomLab, il est inclus et renouvelé automatiquement.
10. Sauvegarder automatiquement, et hors du serveur
Programmez des sauvegardes régulières (fichiers et base de données) et conservez-en une copie ailleurs que sur le serveur : un stockage cloud ou votre ordinateur. Testez la restauration au moins une fois : une sauvegarde jamais testée n'est qu'un espoir.
11. Choisir un hébergement qui protège en amont
Un bon hébergeur isole les comptes, maintient le serveur à jour, filtre le trafic malveillant, analyse les fichiers et vous alerte en cas de comportement suspect. C'est la première ligne de défense, celle que vous ne voyez pas.
12. Surveiller votre site
Activez les notifications de votre extension de sécurité, inscrivez votre site sur Google Search Console (qui alerte en cas de piratage détecté) et vérifiez de temps en temps que vos pages s'affichent normalement.
Que faire si votre site est piraté ?
- Ne paniquez pas et ne supprimez rien dans la précipitation.
- Changez tous les mots de passe : WordPress, cPanel, FTP, base de données, emails.
- Contactez votre hébergeur : il peut identifier les fichiers modifiés et vous aider à restaurer une sauvegarde saine.
- Restaurez une sauvegarde antérieure au piratage, puis mettez immédiatement tout à jour.
- Cherchez la cause (extension vulnérable, mot de passe compromis) pour éviter que cela se reproduise.
- Demandez un réexamen à Google via Search Console si votre site a été signalé.
Questions fréquentes
Une extension de sécurité suffit-elle ?
Non. Elle est utile, mais ne remplace ni les mises à jour, ni les sauvegardes, ni des mots de passe solides. La sécurité, c'est un ensemble d'habitudes.
À quelle fréquence faut-il sauvegarder ?
Pour un site vitrine qui change peu, une sauvegarde hebdomadaire suffit. Pour une boutique ou un site mis à jour quotidiennement, visez une sauvegarde quotidienne, avec plusieurs versions conservées.
Mon petit site intéresse-t-il vraiment les pirates ?
Oui, car les attaques sont automatisées : les robots ne choisissent pas leurs cibles selon leur taille, mais selon leurs failles. Votre serveur peut servir à envoyer du spam ou à héberger des pages frauduleuses.
Vous voulez un hébergement qui fait sa part du travail ? Découvrez nos forfaits d'hébergement avec SSL, sauvegardes et protection anti-spam inclus.
Passez de la lecture à l'action
Réservez votre .cm ou lancez votre site avec un hébergement fiable, payable par Mobile Money.