Aller au contenu
Journal

Sécurité WordPress : sept vérifications à faire dans une TPE

La **sécurité WordPress** ne se résume pas à installer une extension. Pour une TPE, l'enjeu est de savoir qui peut modifier le site, comment repérer une anomalie et comment reprendre l'activité si une mise à jour ou une attaque le rend indisponible.

01

Contrôler les accès et les versions

Listez les comptes administrateurs, puis retirez ceux qui ne correspondent plus à une personne ou un prestataire actif. Chaque personne doit avoir son propre compte et seulement les droits nécessaires. Activez l'authentification à deux facteurs lorsque l'outil et les utilisateurs le permettent. Vérifiez ensuite les versions du cœur WordPress, du thème, des extensions et de PHP. Supprimez les extensions inutilisées plutôt que de les conserver « au cas où ».

Avant une mise à jour importante, notez le fonctionnement actuel des formulaires, du paiement et des pages clés. Effectuez une sauvegarde complète du site et de sa base de données. Une sauvegarde n'est utile que si quelqu'un sait où elle se trouve et a testé une restauration. Gardez aussi un accès indépendant à l'hébergement et au nom de domaine.

02

Préparer la réponse à un problème

Définissez qui reçoit les alertes, qui peut mettre le site en maintenance et qui prévient les personnes concernées. Si vous soupçonnez une compromission, ne corrigez pas au hasard sur la version en production : conservez les éléments utiles au diagnostic, changez les accès exposés et faites examiner les fichiers, comptes et journaux. Une restauration doit s'accompagner de la correction de la cause probable, sinon le problème peut revenir.

03

Vérifier le parcours commercial après intervention

Après une mise à jour ou une restauration, ouvrez le site sur téléphone, envoyez un formulaire de test et contrôlez les pages qui apportent des demandes. Notez la date, la personne responsable et le résultat. ISS Agency peut aider à mettre cette routine en place et à traiter les anomalies prioritaires d'un site WordPress existant.

04

Vérifier qui peut agir sur le site

Listez tous les comptes WordPress et demandez pour chacun : cette personne travaille-t-elle encore sur le site, quel rôle possède-t-elle et quand s'est-elle connectée pour la dernière fois ? Un ancien prestataire ne doit pas conserver un accès administrateur permanent par oubli. Les comptes nominatifs rendent les changements traçables ; un identifiant partagé empêche de comprendre qui a modifié une page ou installé une extension. Activez une authentification renforcée lorsque l'hébergement et les outils le permettent, puis testez la procédure de récupération avant qu'un téléphone soit perdu.

Contrôlez aussi les accès hors WordPress : hébergeur, domaine, FTP ou SSH, sauvegardes, messagerie du propriétaire et gestionnaire de paiement. Mettre à jour WordPress sans sécuriser la boîte email qui reçoit les réinitialisations laisse une porte ouverte. Notez un responsable de chaque compte, un remplaçant et la date de revue. Si un prestataire intervient, définissez un compte limité à la mission et une date de retrait plutôt que de lui donner le compte personnel du dirigeant.

05

Mettre à jour sans interrompre les ventes

Relevez la version du cœur WordPress, des extensions, du thème et de PHP, ainsi que leur date de maintenance connue. Supprimez les extensions inutilisées après avoir vérifié qu'elles ne portent pas une fonction cachée. Une extension désactivée mais abandonnée n'apporte aucune valeur. Avant une mise à jour importante, créez une sauvegarde vérifiée et choisissez une plage où l'équipe peut tester. Sur une boutique, le parcours de commande et le paiement sont prioritaires ; sur un site de services, le formulaire, le téléphone et la prise de rendez-vous doivent encore fonctionner.

Mettez à jour par groupes identifiables, puis testez la page d'accueil, une page de service, un formulaire et l'administration. Conservez la liste des versions et le résultat de chaque test. Si quelque chose casse, vous pourrez relier l'incident à un changement précis. N'attendez pas plusieurs mois pour appliquer un correctif de sécurité connu, mais ne confondez pas vitesse et absence de contrôle. Un environnement de préproduction est utile pour les sites qui supportent beaucoup de ventes ou de personnalisations.

06

Prouver que la sauvegarde est restaurable

Une sauvegarde utile comprend fichiers, médias et base de données, selon la configuration du site. Demandez où elle se trouve, combien de versions sont conservées et qui peut la récupérer si l'hébergeur est indisponible. Une sauvegarde placée uniquement sur le même serveur que le site partage une partie de son risque. Faites un test de restauration dans un environnement isolé ; l'apparition du fichier dans une interface ne prouve pas que le site redémarre. Chronométrez l'opération et notez les étapes qui exigent un spécialiste.

Définissez deux objectifs simples : combien de données l'entreprise accepte de perdre et combien de temps le site peut rester indisponible. Un catalogue mis à jour chaque jour demande une fréquence différente d'un site vitrine modifié une fois par mois. Après restauration, vérifiez aussi les formulaires, redirections, certificats et intégrations. Sans ce contrôle, un site peut « s'ouvrir » tout en perdant ses demandes commerciales.

07

Préparer la réponse à un incident

Décrivez les premiers gestes : qui constate le problème, qui coupe les accès compromis, qui contacte l'hébergeur et qui informe les personnes concernées. Gardez les journaux et les sauvegardes nécessaires à l'analyse au lieu de réinstaller immédiatement tout le site. Les obligations éventuelles de notification liées aux données personnelles demandent une évaluation adaptée avec la personne compétente. Une page de maintenance et un canal alternatif de contact peuvent limiter l'effet sur les clients pendant la résolution.

Après l'incident, changez les secrets exposés, corrigez la cause et vérifiez que les pages publiques n'ont pas été modifiées. Contrôlez les formulaires et les emails envoyés, car un site apparemment rétabli peut continuer à envoyer les demandes à une mauvaise adresse. Le compte rendu doit préciser la cause connue, ce qui reste incertain et les actions de prévention, sans promettre une sécurité absolue.

08

Une revue trimestrielle soutenable

Une petite entreprise peut planifier un contrôle trimestriel des comptes, versions, sauvegardes et formulaires, complété par une intervention rapide lorsqu'une vulnérabilité importante est annoncée. Attribuez chaque tâche à une personne et conservez la date du dernier essai de restauration. Le but n'est pas d'accumuler des plugins de sécurité : c'est de savoir qui peut agir, ce qui est sauvegardé et comment le site continue de servir les clients en cas de problème.

Exemple hypothétique : un cabinet de services découvre que son formulaire ne fonctionne plus après une mise à jour, alors que la page reste visible. Une demande test envoyée chaque mois et après chaque changement important aurait détecté la panne. Cet exercice très simple relie la sécurité technique à la continuité commerciale, qui est le résultat réellement attendu par la TPE.

09

Questions fréquentes

Quel est le premier contrôle si le budget est limité ?

Vérifiez les comptes administrateurs, les versions et la possibilité de restaurer une sauvegarde. Ces trois contrôles montrent qui peut agir, quels composants sont exposés et comment reprendre l'activité. Testez ensuite le formulaire ou le paiement, car un site visuellement normal peut déjà perdre des demandes.

Une extension de sécurité remplace-t-elle la maintenance ?

Non. Une extension peut aider à surveiller ou limiter certains incidents, mais elle ne corrige pas automatiquement un plugin abandonné, un compte partagé ou une sauvegarde inutilisable. Définissez un responsable, un rythme de mise à jour et un test de restauration. Vérifiez les fonctions commerciales après chaque changement important.

Références : WordPress — renforcer la sécurité et WordPress — mettre à jour le site.

↗

Sources officielles

Transformer la lecture en action.

ISS Agency peut examiner votre situation et vous proposer un ordre de priorités adapté à votre entreprise.

Demander l’audit