Trusted WordPress tutorials, when you need them most.
Beginner’s Guide to WordPress
Coupe WPB
25 Million+
Websites using our plugins
16+
Years of WordPress experience
3000+
WordPress tutorials
by experts

11 raisons principales pour lesquelles les sites WordPress sont piratés (et comment l’éviter)

Note éditoriale : Nous percevons une commission sur les liens des partenaires sur WPBeginner. Les commissions n'affectent pas les opinions ou les évaluations de nos rédacteurs. En savoir plus sur Processus éditorial.

Récemment, un de nos lecteurs nous a demandé pourquoi les sites WordPress étaient piratés.

Il est frustrant de découvrir que votre site WordPress a été piraté. Bien que les pirates informatiques ciblent tous les sites web, il se peut que vous commettiez certaines erreurs qui rendent votre site vulnérable aux attaques.

Dans cet article, nous allons partager les principales raisons pour lesquelles les sites WordPress sont piratés afin que vous puissiez éviter ces erreurs et protéger votre site.

Why WordPress sites get hacked?

Pourquoi WordPress est-il la cible des pirates informatiques ?

Tout d’abord, WordPress n’est pas le seul concerné. Tous les sites sur internet sont vulnérables aux tentatives de piratage.

La raison pour laquelle les sites WordPress sont une cible fréquente est que WordPress est le constructeur de sites web le plus populaire au monde. Il est à l’origine de plus de 43 % de tous les sites web, soit des centaines de millions de sites à travers le monde.

Cette immense popularité permet aux pirates de trouver facilement des sites moins sécurisés afin de les exploiter.

Les pirates ont des motivations diverses pour pirater un site. Certains sont des débutants qui apprennent à exploiter des sites moins sûrs. D’autres ont des intentions malveillantes, comme la diffusion de logiciels malveillants, l’attaque d’autres sites et l’envoi de messages indésirables.

Ceci étant dit, examinons quelques-unes des principales causes de piratage des sites WordPress afin que vous puissiez apprendre comment éviter que votre site ne soit piraté.

1. Hébergement Web non sécurisé

Comme tous les sites, les sites WordPress sont hébergés sur un serveur web. Certaines entreprises d’hébergement ne sécurisent pas correctement leur plateforme d’hébergement. Cela rend tous les sites hébergés sur leurs serveurs vulnérables aux tentatives de piratage.

Cela peut être facilement évité en choisissant le meilleur fournisseur d’hébergement WordPress pour votre site. Des serveurs correctement sécurisés peuvent bloquer un grand nombre des attaques les plus courantes contre les sites WordPress.

Si vous souhaitez prendre des précautions supplémentaires, nous vous recommandons d’utiliser un fournisseur d’hébergement WordPress géré.

2. Utilisation de mots de passe faibles

Using weak passwords

Les mots de passe sont les clés de votre site WordPress. Vous devez vous assurer que vous utilisez un mot de passe fort et unique pour chacun des comptes suivants, car ils peuvent tous donner à un pirate un accès complet à votre site :

  • Votre compte d’administrateur WordPress
  • Votre compte du panneau de contrôle de l’hébergeur
  • Vos comptes FTP
  • La base de données MySQL utilisée pour votre site WordPress
  • Tous les comptes e-mail utilisés pour l’administration de WordPress et l’hébergeur.

Tous ces comptes sont protégés par des mots de passe. L’utilisation de mots de passe faibles permet aux pirates de les déchiffrer plus facilement à l’aide d’outils de piratage de base.

Vous pouvez facilement éviter cela en utilisant des mots de passe uniques et forts pour chaque compte. Consultez notre guide sur la meilleure façon de gérer les mots de passe pour les débutants WordPress pour apprendre à gérer tous ces mots de passe forts.

3. Accès non protégé à l’administration de WordPress (wp-admin)

La zone d’administration de WordPress permet à un compte d’effectuer différentes actions sur votre site WordPress. C’est également la zone la plus souvent attaquée d’un site WordPress.

Le fait de le laisser sans protection permet aux pirates d’essayer différentes approches pour pirater votre site. Vous pouvez leur compliquer la tâche en ajoutant des calques d’authentification à votre répertoire d’administration.

Tout d’abord, vous devez protéger votre zone d’administration WordPress par un mot de passe. Cela ajoute une calque de sécurité supplémentaire, et toute personne essayant d’accéder à l’administration de WordPress devra fournir un mot de passe supplémentaire.

Si vous gérez un site WordPress multi-auteurs ou multi-utilisateurs, alors vous pouvez imposer des mots de passe forts pour tous les utilisateurs/utilisatrices de votre site. Vous pouvez également ajouter l’authentification à deux facteurs (2FA) pour rendre encore plus difficile pour les pirates de saisir/saisir votre zone d’administration WordPress.

4. Droits d’accès aux fichiers incorrects

File permissions

Les droits d’accès aux fichiers sont un ensemble de règles utilisées par votre serveur web. Ces droits aident votre serveur web à contrôler l’accès aux fichiers de votre site. Des droits de fichiers incorrects peuvent permettre à un pirate d’écrire et de modifier ces fichiers.

Tous les fichiers de votre site WordPress doivent avoir la valeur 644 comme droit de fichier. Tous les dossiers de votre site WordPress doivent avoir un droit de 755.

Consultez notre guide sur comment corriger le problème de l’outil téléversement d’images dans WordPress pour savoir comment appliquer ces droits sur les fichiers.

5. Ne pas mettre WordPress à jour

Certains utilisateurs/utilisatrices de WordPress ont peur de mettre à jour leur site WordPress. Ils craignent en effet que leur site ne soit endommagé.

Chaque nouvelle version de WordPress corrige des bogues et des failles de sécurité. Si vous ne mettez pas WordPress à jour, vous laissez intentionnellement votre site vulnérable.

Si vous craignez qu’une mise à jour ne brise votre site, vous pouvez créer une sauvegarde complète de WordPress avant d’exécuter une mise à jour. Ainsi, si quelque chose ne fonctionne pas, vous pourrez facilement revenir à la version précédente.

Vous pouvez en savoir plus dans notre guide du débutant sur la façon de mettre à jour WordPress en toute sécurité.

6. Ne pas mettre à jour les extensions ou le thème

Tout comme le cœur du logiciel WordPress, la mise à jour de votre thème et de vos extensions est tout aussi importante. L’utilisation d’une extension ou d’un thème obsolète peut rendre votre site vulnérable.

Des failles de sécurité et des bogues sont souvent découverts dans les extensions et les thèmes WordPress. En général, les auteurs/autrices de thèmes et de plugins s’empressent de les corriger. Toutefois, si un utilisateur ne met pas à jour son thème ou son extension, il ne peut rien y faire.

Confirmez que vous maintenez votre thème WordPress et vos extensions à jour. Vous pouvez apprendre comment dans notre guide sur l’ordre de mise à jour approprié pour WordPress, les extensions et les thèmes.

7. Utiliser le protocole FTP classique au lieu du protocole SFTP/SSH

SFTP instead of FTP

Les comptes FTP sont utilisés pour téléverser des fichiers sur votre serveur web à l’aide d’un client FTP. La plupart des fournisseurs d’hébergement supportent les connexions FTP à l’aide de différents protocoles. Vous pouvez vous connecter à l’aide d’un simple FTP, d’un SFTP ou d’un SSH.

Lorsque vous vous connectez à votre site à l’aide d’un simple protocole FTP, votre mot de passe est envoyé au serveur en clair. Il peut donc être espionné et facilement volé. Au lieu d’utiliser le protocole FTP, vous devriez toujours utiliser le protocole SFTP ou SSH.

Vous n’avez pas besoin de modifier votre client FTP. La plupart des clients FTP peuvent se connecter à votre site via SFTP ou SSH. Il vous suffit de modifier le protocole en « SFTP – SSH » lorsque vous vous connectez à votre site.

8. Utiliser Admin comme identifiant WordPress

Il n’est pas recommandé d’utiliser « admin » comme identifiant WordPress. Si votre nom d’utilisateur administrateur/administratrices est « admin », vous devez immédiatement le modifier pour un autre identifiant.

Pour des instructions détaillées, consultez notre tutoriel sur la modification de votre identifiant WordPress.

9. Thèmes et extensions annulés

Malware

Il existe de nombreux sites internet qui distribuent gratuitement des extensions et des thèmes WordPress payants. Vous pourriez être tenté d’utiliser ces extensions et thèmes gratuits sur votre site.

Le téléchargement de thèmes et d’extensions WordPress à partir de sources non fiables est très dangereux. Non seulement ils peuvent compromettre la sécurité de votre site, mais ils peuvent également être utilisés pour voler des informations sensibles.

Vous devez toujours télécharger les extensions et les thèmes WordPress à partir de sources fiables telles que le site du développeur/développeuse ou les dépôts officiels de WordPress.

Si vous ne pouvez pas vous permettre d’acheter une extension ou un thème premium, alors il y a toujours des alternatives gratuites disponibles pour ces produits. Ces extensions gratuites ne sont peut-être pas aussi performantes que leurs homologues payants, mais elles feront le travail et, surtout, assureront la sécurité de votre site.

Vous pouvez également trouver des remises pour de nombreux produits WordPress populaires dans la section des offres de notre site.

10. Ne pas sécuriser le fichier de configuration WordPress wp-config.php

Le fichier de configuration WordPress wp-config.php contient les informations de connexion à votre base de données WordPress. S’il est terminé, il révélera des informations qui pourraient donner à un pirate un accès complet à votre site.

Vous pouvez ajouter une calque supplémentaire de protection en interdisant l’accès au fichier wp-config à l’aide de .htaccess. Ajoutez simplement ce code à votre fichier .htaccess :

<files wp-config.php>
order allow,deny
deny from all
</files>

11. Ne pas modifier le préfixe du tableau WordPress

De nombreux experts recommandent de modifier le préfixe de table par défaut de WordPress. Par défaut, WordPress utilise wp_ comme préfixe pour les tables qu’il crée dans votre base de données. Vous disposez d’une option pour le modifier lors de l’installation.

Il est recommandé d’utiliser un préfixe plus complexe. Il sera ainsi plus difficile pour les pirates de deviner les noms des tables de votre base de données.

Pour des instructions détaillées, consultez notre guide sur la modification du préfixe de la base de données de WordPress pour améliorer la sécurité.

Nettoyer un site WordPress piraté

Le nettoyage d’un site WordPress piraté peut être douloureux. Cependant, il est possible de le faire.

Voici quelques Premiers pas dans le nettoyage d’un site WordPress piraté :

Astuce bonus

Pour une sécurité à toute épreuve, Sucuri propose des services de détection et de suppression des logiciels malveillants ainsi qu’un pare-feu de site web qui protégera votre site contre les menaces les plus courantes.

Lisez les stories sur la façon dont Sucuri nous a aidés à bloquer 450 000 aides WordPress en 3 mois.

Vous pouvez également profiter de nos services professionnels WPBeginner.

Si votre site web a été piraté, notre équipe d’experts peut nettoyer le code malveillant, les fichiers et les logiciels malveillants pour s’assurer que vos données sensibles sont en sécurité. Les prix commencent à 249 $.

WPBeginner Professional Services: Hacked Site Repair

Nous espérons que cet article vous a aidé à connaître les principales raisons pour lesquelles un site WordPress se fait pirater. Vous pouvez également consulter notre guide sur la façon d’augmenter le trafic de votre blog ou nos astuces d’experts pour accélérer les performances de WordPress.

If you liked this article, then please subscribe to our YouTube Channel for WordPress video tutorials. You can also find us on Twitter and Facebook.

Divulgation : Notre contenu est soutenu par les lecteurs. Cela signifie que si vous cliquez sur certains de nos liens, nous pouvons gagner une commission. Consultez comment WPBeginner est financé, pourquoi cela compte et comment vous pouvez nous soutenir. Voici notre processus éditorial.

Avatar

Editorial Staff at WPBeginner is a team of WordPress experts led by Syed Balkhi with over 16 years of experience in WordPress, Web Hosting, eCommerce, SEO, and Marketing. Started in 2009, WPBeginner is now the largest free WordPress resource site in the industry and is often referred to as the Wikipedia for WordPress.

L'ultime WordPress Toolkit

Accédez GRATUITEMENT à notre boîte à outils - une collection de produits et de ressources liés à WordPress que tous les professionnels devraient avoir !

Reader Interactions

7 commentairesLaisser une réponse

  1. Syed Balkhi says

    Hey WPBeginner readers,
    Did you know you can win exciting prizes by commenting on WPBeginner?
    Every month, our top blog commenters will win HUGE rewards, including premium WordPress plugin licenses and cash prizes.
    You can get more details about the contest from here.
    Start sharing your thoughts below to stand a chance to win!

  2. Jiří Vaněk says

    What exactly do the directives for securing the wp-config.php file using the .htaccess file do? Do they deny access to anyone from the outside, allowing access only to the file by specific applications? Am I understanding it correctly?

    Won’t this cause some other problem of not being able to access the file?

    • WPBeginner Support says

      It would prevent access from someone trying to open the file directly and in most cases should not cause a problem with limiting access this way.

      Administrateur

      • Jiří Vaněk says

        Thank you for answer. I just wanted to make sure that there could be a situation where I would break some internal WordPress communication. I definitely apply security.

  3. Amit Khandelwal says

    Hello, i have secure my wp-admin folder through folder privacy but how can i do the same for wp-login url?

  4. Dragos says

    You can also not install in the default location your WordPress website so you can actually install the wp into a folder named « secure » and then with some tricks your visitors will enter to your website.com not website.com/secure in order to see your site.

Laisser une réponse

Merci d'avoir choisi de laisser un commentaire. Veuillez garder à l'esprit que tous les commentaires sont modérés selon notre politique de commentaires, et votre adresse e-mail ne sera PAS publiée. Veuillez NE PAS utiliser de mots-clés dans le champ du nom. Ayons une conversation personnelle et significative.