WordPress est le CMS le plus utilisé au monde — et de loin la cible la plus attaquée. En 2025, les cyberattaques visant les sites WordPress continuent d’augmenter, avec des vecteurs d’attaque de plus en plus sophistiqués : injections SQL, exploitation de plugins vulnérables, phishing via formulaires compromis. La bonne nouvelle ? La grande majorité de ces attaques est évitable avec les bonnes pratiques.
1. Maintenir WordPress, plugins et thèmes à jour
C’est la mesure numéro une — et la plus négligée. Selon les dernières études, 97 % des attaques WordPress exploitent des failles connues qui disposent déjà d’un correctif. Mettre à jour régulièrement le core WordPress, tous vos plugins (y compris ceux désactivés !) et votre thème corrige ces failles avant qu’elles ne soient exploitées. Un contrat de maintenance WordPress automatise cette surveillance.
2. Utiliser des mots de passe forts et uniques
Les attaques par force brute restent l’une des méthodes les plus communes pour accéder à un admin WordPress. Utilisez des mots de passe d’au moins 16 caractères combinant lettres, chiffres et caractères spéciaux. Un gestionnaire de mots de passe (Bitwarden, 1Password) vous facilite la tâche.
3. Activer l’authentification à deux facteurs (2FA)
Même avec un mot de passe robuste, l’ajout d’un deuxième facteur d’authentification rend pratiquement impossible l’accès non autorisé à votre admin WordPress. Des plugins comme WP 2FA ou Google Authenticator permettent de le mettre en place facilement.
4. Limiter les tentatives de connexion
Par défaut, WordPress autorise un nombre illimité de tentatives de connexion. Installez un plugin comme Limit Login Attempts Reloaded pour bloquer automatiquement les adresses IP qui tentent de s’introduire par force brute.
5. Changer le préfixe de la base de données
Par défaut, WordPress utilise le préfixe « wp_ » pour ses tables de base de données. Les hackers le savent et l’exploitent dans leurs attaques par injection SQL. Modifier ce préfixe (lors de l’installation ou ultérieurement) rend ces attaques moins efficaces.
6. Mettre en place des sauvegardes automatiques externalisées
Une sauvegarde n’est utile que si elle est stockée séparément du site. En cas de piratage total du serveur, une sauvegarde sur le même hébergeur peut être compromise. Configurez des sauvegardes automatiques quotidiennes vers un stockage externe (Amazon S3, Dropbox, Google Drive). Nos contrats Power Plus incluent cette sauvegarde distante.
7. Installer un firewall applicatif (WAF)
Un WAF (Web Application Firewall) filtre le trafic malveillant avant qu’il n’atteigne votre site. Wordfence (en version gratuite ou premium) et Cloudflare WAF sont les solutions les plus populaires pour WordPress. Ils bloquent les requêtes suspectes, les injections SQL et les attaques XSS en temps réel.
8. Surveiller l’intégrité des fichiers
Même avec toutes ces protections, un monitoring actif des fichiers de votre site permet de détecter toute modification suspecte — signature d’un malware ou d’une backdoor. Wordfence et Sucuri proposent cette fonctionnalité. MAWP assure cette surveillance pour ses clients sous contrat de maintenance.
Que faire si votre site a déjà été piraté ?
Si votre site WordPress est piraté, chaque minute compte. Plus vous attendez, plus le malware se propage et plus les dommages (référencement Google, réputation, données) sont importants. MAWP intervient en urgence 7j/7 pour nettoyer et sécuriser les sites WordPress piratés. Contactez-nous immédiatement via le chat ou le formulaire de contact.
Services MAWP :
Maintenance ·
Dépannage ·
Support ·
Référencement ·
WooCommerce ·
Grenoble ·
Lyon ·
Contact ·
À propos
Un problème avec votre site WordPress ?
MAWP intervient 7j/7 — maintenance, dépannage, support, référencement et WooCommerce. Présents à Grenoble et Lyon. En savoir plus sur MAWP.
✓ Devis gratuit — Réponse sous 30 min