{"id":1462,"date":"2022-07-08T17:28:38","date_gmt":"2022-07-08T15:28:38","guid":{"rendered":"https:\/\/jagullo.fr\/blog\/?p=1462"},"modified":"2022-11-19T17:49:27","modified_gmt":"2022-11-19T16:49:27","slug":"comment-securiser-un-site-sous-wordpress","status":"publish","type":"post","link":"https:\/\/jagullo.fr\/blog\/comment-securiser-un-site-sous-wordpress\/","title":{"rendered":"Comment s\u00e9curiser un site sous WordPress ?"},"content":{"rendered":"\n<h2 class=\"wp-block-heading\">La s\u00e9curit\u00e9 de WordPress, un enjeu crucial pour les professionnels<\/h2>\n\n\n\n<p>WordPress est le CMS open-source le plus utilis\u00e9 sur Internet. <strong>S\u00e9curiser son installation<\/strong> est une priorit\u00e9 pour \u00e9viter qu&rsquo;un hacker acc\u00e8de \u00e0 l&rsquo;interface d&rsquo;administration, \u00e0 la base de donn\u00e9es ou au FTP. Si cela arrive et qu&rsquo;aucune sauvegarde n&rsquo;a \u00e9t\u00e9 effectu\u00e9, il est possible de perdre toutes les donn\u00e9es de son site soit de nombreuses heures de travail. La mise en place d&rsquo;une routine de s\u00e9curit\u00e9 est donc essentielle surtout si le site est d\u00e9di\u00e9 \u00e0 un usage professionnel et qu&rsquo;il commence \u00e0 se r\u00e9f\u00e9rencer. Si un site se fait pirater et que les pages index\u00e9es sur les moteurs de recherche ne sont plus disponibles alors le site risque de perdre des positions.<\/p>\n\n\n\n<p>La s\u00e9curit\u00e9 de son site Internet passe aussi par les mises \u00e0 jour de WordPress, des extensions et des th\u00e8mes. Il faut le plus possible <strong>avoir un site \u00e0 jour <\/strong>pour \u00e9viter les failles de s\u00e9curit\u00e9. Les mises \u00e0 jour peuvent se pr\u00e9voir une fois tous les 2 ou 3 mois et apportent aussi des optimisations pour un chargement plus rapide.&nbsp;Quand une nouvelle version de WordPress est disponible il est bien d&rsquo;attendre quelques semaines avant de migrer sur cette version. Ceci permet au d\u00e9veloppeur des extensions de mettre \u00e0 jour leurs plugins pour une meilleure compatibilit\u00e9 avec ces nouvelles versions. La mise \u00e0 niveau du serveur est aussi importante pour garder une version de PHP s\u00e9curis\u00e9e et plus optimis\u00e9e.<\/p>\n\n\n\n<figure class=\"wp-block-image aligncenter size-full is-resized\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/jagullo.fr\/blog\/wp-content\/uploads\/2022\/07\/illustration_securite-wp.jpg\" alt=\"S\u00e9curiser son site Internet sous WordPress et WooCommerce\" class=\"wp-image-1517\" width=\"720\" height=\"480\" srcset=\"https:\/\/jagullo.fr\/blog\/wp-content\/uploads\/2022\/07\/illustration_securite-wp.jpg 960w, https:\/\/jagullo.fr\/blog\/wp-content\/uploads\/2022\/07\/illustration_securite-wp-300x200.jpg 300w, https:\/\/jagullo.fr\/blog\/wp-content\/uploads\/2022\/07\/illustration_securite-wp-768x512.jpg 768w\" sizes=\"(max-width: 720px) 100vw, 720px\" \/><figcaption class=\"wp-element-caption\">S\u00e9curiser son site Internet sous WordPress<\/figcaption><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Supprimer les mots de passe re\u00e7us par email<\/h2>\n\n\n\n<p>Lorsqu&rsquo;on commande un h\u00e9bergement, la plupart des h\u00e9bergeurs <strong>envoient les informations de connexion <\/strong>au FTP et \u00e0 la base de donn\u00e9es par email. Ces informations sensibles ne doivent surtout pas \u00eatre conserv\u00e9es dans sa boite email. En effet, l&rsquo;une des principales causes de piratage est l&rsquo;acc\u00e8s \u00e0 une boite email contenant ces informations. En r\u00e9cup\u00e9rant les donn\u00e9es d&rsquo;identification, une personne malveillante peut supprimer les fichiers sources du site Internet ou la base de donn\u00e9es. Le mieux est donc de sauvegarder ces acc\u00e8s dans un simple fichier texte sur son disque dur et ne pas conserver les emails. Dans tous les cas, ces mots de passe peuvent \u00eatre r\u00e9initialis\u00e9s depuis l&rsquo;interface de l&rsquo;h\u00e9bergeur.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">D\u00e9sactiver l&rsquo;\u00e9diteur de fichier du th\u00e8me<\/h2>\n\n\n\n<p>WordPress propose <strong>un \u00e9diteur de fichier PHP et CSS <\/strong>dans l&rsquo;interface d&rsquo;administration afin de modifier le code source de son th\u00e8me. Cet \u00e9diteur se trouve dans le menu <strong>Apparence &gt; \u00c9diteur de th\u00e8me<\/strong>. Hacker le CSS d&rsquo;un site ne va pas compromettre l&rsquo;int\u00e9grit\u00e9 de la base de donn\u00e9es, mais en modifiant un fichier PHP il est possible d&rsquo;\u00e9crire un script pouvant effacer toutes les donn\u00e9es du site que ce soit la base ou les fichiers sources sur le FTP. Pour \u00e9viter cela, il suffit de d\u00e9sactiver l&rsquo;\u00e9diteur de th\u00e8me dans le fichier <strong>wp-config.php<\/strong> \u00e0 la racine du site comme vu <a href=\"https:\/\/jagullo.fr\/blog\/configuration-du-wp-config-php-de-wordpress\/\">dans cet article<\/a>.<\/p>\n\n\n\n<pre class=\"wp-block-code language-php\"><code>define('DISALLOW_FILE_EDIT', true);<\/code><\/pre>\n\n\n\n<h2 class=\"wp-block-heading\">Changer l&rsquo;url du formulaire de connexion<\/h2>\n\n\n\n<p>Pour se connecter <strong>au back-office de WordPress<\/strong> il suffit de se rendre sur mon-domaine.com\/wp-admin\/ ou sur mon-domaine.com\/wp-login.php ouvrant le formulaire de connexion. M\u00eame si un hacker est en possession des informations de connexion s&rsquo;il ne peut plus acc\u00e9der \u00e0 ce formulaire, il ne pourra tout simplement pas aller plus loin. Pour se faire, il suffit d&rsquo;installer le plugin <a href=\"https:\/\/fr.wordpress.org\/plugins\/wps-hide-login\/\" target=\"_blank\" rel=\"noreferrer noopener\">WPS Hide Login<\/a> d\u00e9velopp\u00e9 par l&rsquo;h\u00e9bergeur <strong>WPServeur<\/strong> qui permet de modifier l&rsquo;URL par d\u00e9faut. Une fois install\u00e9 le plugin ajoute une option dans la page <strong>R\u00e9glages &gt; G\u00e9n\u00e9ral<\/strong> nomm\u00e9e <strong>URL de connexion <\/strong>afin de modifier le comportement de WordPress.<\/p>\n\n\n\n<figure class=\"wp-block-image aligncenter size-full is-resized\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/jagullo.fr\/blog\/wp-content\/uploads\/2022\/07\/screen_wp-hide-login.png\" alt=\"Modifier l'URL de connexion \u00e0 l'interface d'administration sous WordPress\" class=\"wp-image-1522\" width=\"720\" height=\"385\" srcset=\"https:\/\/jagullo.fr\/blog\/wp-content\/uploads\/2022\/07\/screen_wp-hide-login.png 960w, https:\/\/jagullo.fr\/blog\/wp-content\/uploads\/2022\/07\/screen_wp-hide-login-300x160.png 300w, https:\/\/jagullo.fr\/blog\/wp-content\/uploads\/2022\/07\/screen_wp-hide-login-768x410.png 768w\" sizes=\"(max-width: 720px) 100vw, 720px\" \/><figcaption class=\"wp-element-caption\">Modifier l&rsquo;URL de connexion \u00e0 l&rsquo;interface d&rsquo;administration de WordPress<\/figcaption><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Bloquer les tentatives de connexion \u00e0 l&rsquo;administration<\/h2>\n\n\n\n<p>Toujours d\u00e9velopp\u00e9 par WPServeur, le plugin <a href=\"https:\/\/wordpress.org\/plugins\/wps-limit-login\/\" target=\"_blank\" rel=\"noreferrer noopener\">WPS Limit Login<\/a> permet <strong>de limiter les tentatives de connexion<\/strong> au formulaire d&rsquo;identification. Ce plugin bien pratique permet notamment de limiter les attaques de type brute force consistant \u00e0 ex\u00e9cuter un programme qui va tenter des milliers de combinaisons pour trouver le bon mot de passe. Coupl\u00e9 \u00e0 <strong>WPS Hide Login<\/strong> vu pr\u00e9c\u00e9demment, ces 2 plugins augmentent consid\u00e9rablement la s\u00e9curit\u00e9 d&rsquo;une installation WordPress. Il se base sur l&rsquo;adresse IP de l&rsquo;utilisateur et peut \u00eatre param\u00e9tr\u00e9 de diff\u00e9rentes mani\u00e8res dans le menu <strong>R\u00e9glages &gt; WPS Limit Login<\/strong>.<\/p>\n\n\n\n<figure class=\"wp-block-image aligncenter size-full is-resized\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/jagullo.fr\/blog\/wp-content\/uploads\/2022\/07\/screen_wp-limit-login.png\" alt=\"Limiter les tentatives de connexion au back-office sous WordPress\" class=\"wp-image-1520\" width=\"720\" height=\"385\" srcset=\"https:\/\/jagullo.fr\/blog\/wp-content\/uploads\/2022\/07\/screen_wp-limit-login.png 960w, https:\/\/jagullo.fr\/blog\/wp-content\/uploads\/2022\/07\/screen_wp-limit-login-300x160.png 300w, https:\/\/jagullo.fr\/blog\/wp-content\/uploads\/2022\/07\/screen_wp-limit-login-768x410.png 768w\" sizes=\"(max-width: 720px) 100vw, 720px\" \/><figcaption class=\"wp-element-caption\">Limiter les tentatives de connexion au back-office de WordPress<\/figcaption><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Faire des sauvegardes hebdomadaires ou mensuelles<\/h2>\n\n\n\n<p>Quel que soit le niveau de s\u00e9curit\u00e9 exig\u00e9 pour son site WordPress, <strong>la mise en place de sauvegarde redondante<\/strong> permettra de s\u00e9curiser son site de la meilleure des fa\u00e7ons. Il existe de nombreux plugins pour cela, mais je conseille le plugin <a href=\"https:\/\/fr.wordpress.org\/plugins\/backwpup\/\" target=\"_blank\" rel=\"noreferrer noopener\">BackWPup<\/a> qui permet dans la version gratuite de r\u00e9aliser une sauvegarde au format ZIP de tous les fichiers et de la base de donn\u00e9es. Elles se planifient comme on le souhaite puis peuvent se t\u00e9l\u00e9charger sur son ordinateur. La version payante propose plus d&rsquo;options comme la possibilit\u00e9 d&rsquo;envoyer automatiquement les archives sur un cloud ou un FTP distant. Il est d&rsquo;ailleurs conseill\u00e9 de faire une sauvegarde de son site Internet avant de faire les mises \u00e0 jour.<\/p>\n\n\n\n<figure class=\"wp-block-image aligncenter size-full is-resized\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/jagullo.fr\/blog\/wp-content\/uploads\/2022\/07\/screen_backwpup.png\" alt=\"R\u00e9aliser des sauvegardes hebdomadaires ou mensuelles avec WordPress et WooCommerce\" class=\"wp-image-1518\" width=\"720\" height=\"385\" srcset=\"https:\/\/jagullo.fr\/blog\/wp-content\/uploads\/2022\/07\/screen_backwpup.png 960w, https:\/\/jagullo.fr\/blog\/wp-content\/uploads\/2022\/07\/screen_backwpup-300x160.png 300w, https:\/\/jagullo.fr\/blog\/wp-content\/uploads\/2022\/07\/screen_backwpup-768x410.png 768w\" sizes=\"(max-width: 720px) 100vw, 720px\" \/><figcaption class=\"wp-element-caption\">R\u00e9aliser des sauvegardes hebdomadaires ou mensuelles sous WordPress<\/figcaption><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\">Mettre en place une strat\u00e9gie pour s\u00e9curiser WordPress<\/h2>\n\n\n\n<p>D\u00e9s l&rsquo;installation de son site sur WordPress il est bien de r\u00e9fl\u00e9chir \u00e0 <strong>une strat\u00e9gie de s\u00e9curit\u00e9<\/strong>. Modifier les acc\u00e8s au back-office, limiter les tentatives de connexion et faire des sauvegardes r\u00e9guli\u00e8res est le minimum \u00e0 mettre en place pour s\u00e9curiser son site. Selon les besoins de chacun d&rsquo;autres aspects de WordPress peuvent \u00eatre pris en compte pour renforcer la s\u00e9curit\u00e9 comme un anti-spam pour les commentaires, le paiement en ligne sous WooCommerce, etc. De nombreuses extensions gratuites ou payantes sont disponibles pour renforcer la s\u00e9curit\u00e9 de son site WordPress, il ne faut pas h\u00e9siter \u00e0 les comparer et d\u00e9terminer celles r\u00e9pondant au mieux \u00e0 nos besoins. De nombreux sites sous WordPress subissent r\u00e9guli\u00e8rement des attaques plus ou moins complexes, pour savoir si notre site est entrain de se faire pirater on peut consulter les logs du serveur.<\/p>\n\n\n\n<p>La s\u00e9curit\u00e9 d&rsquo;un site web sous WordPress doit \u00eatre prise tr\u00e8s au s\u00e9rieux et \u00eatre mise en place rapidement d\u00e9s l&rsquo;installation. Chaque d\u00e9veloppeur web conseille sur une strat\u00e9gie plus ou moins diff\u00e9rente. Prot\u00e9ger l&rsquo;int\u00e9grit\u00e9 de la base de donn\u00e9s et des m\u00e9dias est le plus important. La plupart des h\u00e9bergeurs r\u00e9alisent des backups journaliers ou hebdomadaires des sites qu&rsquo;ils g\u00e9rent donc mettre en place un plugin d\u00e9di\u00e9 \u00e0 cela reste facultatif et d\u00e9pend de l&rsquo;h\u00e9bergeur utilis\u00e9. Si on r\u00e9alise une boutique en ligne ou un site de type LMS avec WordPress ou autre, il est bien de stocker les donn\u00e9es dans un autre lieu que le datacenter de l&rsquo;h\u00e9bergeur. Dans ce cas un plugin de sauvegarde peut \u00eatre int\u00e9ressant \u00e0 mettre en place si on ne peut pas les t\u00e9l\u00e9charger. Un site fait avec WordPress doit \u00eatre mise \u00e0 jour r\u00e9guli\u00e8rement pour \u00e9viter les failles de s\u00e9curit\u00e9 dans les extensions.<\/p>\n\n\n\n<link rel=\"stylesheet\" href=\"\/blog\/wp-content\/themes\/Extra-child\/assets\/css\/prism.css\">\n<script src=\"\/blog\/wp-content\/themes\/Extra-child\/assets\/js\/prism.js\"><\/script>\n<div class=\"list-tags\"><a href=\"https:\/\/jagullo.fr\/blog\/tag\/woocommerce\/\" class=\"link-tag\" title=\"WooCommerce\">WooCommerce<\/a><a href=\"https:\/\/jagullo.fr\/blog\/tag\/wordpress\/\" class=\"link-tag\" title=\"WordPress\">WordPress<\/a><\/div>","protected":false},"excerpt":{"rendered":"<p>La s\u00e9curit\u00e9 de WordPress, un enjeu crucial pour les professionnels WordPress est le CMS open-source le plus utilis\u00e9 sur Internet. S\u00e9curiser son installation est une priorit\u00e9 pour \u00e9viter qu&rsquo;un hacker acc\u00e8de \u00e0 l&rsquo;interface d&rsquo;administration, \u00e0 la base de donn\u00e9es ou au FTP. Si cela arrive et qu&rsquo;aucune sauvegarde n&rsquo;a \u00e9t\u00e9 effectu\u00e9, il est possible de [&hellip;]<\/p>\n","protected":false},"author":1,"featured_media":1517,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"_et_pb_use_builder":"","_et_pb_old_content":"","_et_gb_content_width":"","footnotes":""},"categories":[24],"tags":[32,31],"class_list":["post-1462","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tutoriels","tag-woocommerce","tag-wordpress","et-has-post-format-content","et_post_format-et-post-format-standard"],"_links":{"self":[{"href":"https:\/\/jagullo.fr\/blog\/wp-json\/wp\/v2\/posts\/1462","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/jagullo.fr\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/jagullo.fr\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/jagullo.fr\/blog\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/jagullo.fr\/blog\/wp-json\/wp\/v2\/comments?post=1462"}],"version-history":[{"count":3,"href":"https:\/\/jagullo.fr\/blog\/wp-json\/wp\/v2\/posts\/1462\/revisions"}],"predecessor-version":[{"id":2180,"href":"https:\/\/jagullo.fr\/blog\/wp-json\/wp\/v2\/posts\/1462\/revisions\/2180"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/jagullo.fr\/blog\/wp-json\/wp\/v2\/media\/1517"}],"wp:attachment":[{"href":"https:\/\/jagullo.fr\/blog\/wp-json\/wp\/v2\/media?parent=1462"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/jagullo.fr\/blog\/wp-json\/wp\/v2\/categories?post=1462"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/jagullo.fr\/blog\/wp-json\/wp\/v2\/tags?post=1462"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}