15 conseils et astuces de sécurité WordPress pour protéger votre site Web WordPress

L'un des rares inconvénients à propos de en utilisant WordPress car votre système de gestion de contenu est que chaque hacker veut y pénétrer. Étant donné que WordPress alimente jusqu'à un quart des sites Web du monde, ce n'est pas vraiment une surprise.



La bonne nouvelle est qu'il existe de nombreuses façons de renforcer votre site Web WordPress pour rendre la vie un peu plus difficile à tous, sauf aux cybercriminels les plus endurcis.

Certains des conseils ci-dessous sont largement connus et faciles à mettre en œuvre. D'autres sont un peu plus sophistiqués et peuvent nécessiter que vous écriviez (ou au moins copiez et collez) des extraits de code.

Sans plus tarder, voyons 15 façons de sécuriser votre site WordPress.

Table des matières

15 façons de sécuriser votre site WordPress

1. Cachez votre page de connexion

Si un pirate informatique souhaitait pénétrer votre site Web WordPress par la porte d'entrée, il utiliserait un logiciel pour cibler votre page de connexion.

Les utilisateurs chevronnés de WordPress sauront que la page de connexion se trouve presque toujours sur «yourwebsite.com/WordPress-Admin» ou «yourwebsite.com/WordPress-Login.php». Une façon de déjouer votre attaquant serait d'utiliser un plugin tel que «Cerber Security, Antispam & Malware Scan» de Cerber Tech Inc. pour créer une URL de connexion personnalisée.

2. Mettre en œuvre SSL / TLS

augmenter la sécurité de wordpress

Ceci est particulièrement important pour les sites de commerce électronique et les sites Web qui envoient ou reçoivent des données sensibles sur les utilisateurs ou les entreprises. SSL (Secure Sockets Layer) était un protocole de cryptage qui empêchait des tiers de lire les données interceptées. Si vous possédez plusieurs domaines, alors Certificat SSL SAN pourrait être le meilleur moyen de sécuriser tous les domaines sous une seule protection de sécurité.

TLS (Transport Layer Security) en est la version mise à jour. Votre hébergeur devrait être en mesure de vous aider à acheter et à activer un certificat TLS (souvent appelé encore un certificat SSL). Votre site WORDPRESS affichera alors l'icône du cadenas et le préfixe HTTPS (Hypertext Transfer Protocol Secure).

à quels jeux pouvez-vous jouer sur papier

3. Choisissez un hébergeur compétent

Accrochez le feu une seconde. Avant de parler à votre hébergeur, vérifiez que vous en avez un bon. 41% des cyberattaques réussies proviennent de vulnérabilités dans les serveurs hôtes, il vaut donc la peine de vous assurer que votre hébergeur est optimisé pour les sites WordPress (par exemple, exécutant les dernières versions de PHP et MySQL) et dispose de pare-feu de niveau entreprise, de scanners de logiciels malveillants et de logiciels de détection d'intrusion dans lieu.

4. Assurez-vous que les mises à jour sont téléchargées rapidement

Bien que les mises à jour mineures axées sur la sécurité soient désormais automatiquement mises à jour par WordPress, les mises à jour majeures nécessitent toujours une acceptation manuelle. Vous serez normalement averti par e-mail. Si vous le manquez, il y aura un rappel important sur votre tableau de bord ainsi qu'un blob dans le menu de votre barre latérale. Nous vous recommandons de sauvegarder votre site WordPress avant la mise à jour car des mises à jour majeures peuvent parfois entraîner des conflits.

5. Télécharger uniquement les thèmes et plugins de qualité

augmenter la sécurité de wordpress

Nous avons déjà mentionné quelques plugins fiables qui peuvent vous aider à sécuriser votre site Web. Le moment est venu de vous demander instamment de toujours télécharger les plugins à partir du répertoire WordPress ou d'un fournisseur de confiance.

Il en va de même pour les thèmes. Que vous recherchiez un thème WordPress spécifique ou polyvalent, ne risquez pas de télécharger à partir d'une source inconnue. Bien qu'un thème WordPress premium puisse contenir des logiciels malveillants, il est encore plus probable qu'un thème WordPress gratuit soit infecté, alors soyez prudent. Par conséquent, téléchargez toujours votre version gratuite et premium Thème WordPress polyvalent s d'un fournisseur de confiance uniquement.

6. Fichier de configuration WordPress: automatiser toutes les mises à jour

Le fichier de configuration WordPress est un petit document puissant que vous trouverez dans vos fichiers WordPress sur le gestionnaire de fichiers de votre hôte. Il est intitulé 'WordPress-config.php' et vous pouvez contrecarrer de nombreux mouvements de vos attaquants en ajoutant ou en modifiant du code sur cette page.

Bien qu'il soit normalement préférable d'appliquer manuellement les mises à jour majeures, vous pouvez activer les mises à jour automatiques si vous avez un site Web relativement simple, si vous gérez de nombreuses données sensibles ou si vous tardez à appliquer les mises à jour.

Voici le code pour cela:

define ('WORDPRESS_AUTO_UPDATE_CORE', vrai);

add_filter («auto_update_plugin», «__return_true»);

add_filter («auto_update_theme», «__return_true»);

7. Fichier de configuration WordPress: ajouter des clés de sécurité (sels)

Pour plus de sécurité, vous pouvez crypter les informations dans les cookies du navigateur à l'aide des clés de sécurité WordPress (appelées SALT). Utilisez un générateur de clés pour ajouter les clés requises à ce code (une clé différente par ligne):

define ('AUTH_KEY', 'mettez votre clé unique ici');

define ('SECURE_AUTH_KEY', 'mettez votre clé unique ici');

define ('LOGGED_IN_KEY', 'mettez votre clé unique ici');

define (‘NONCE_KEY’, ‘mettez votre clé unique ici’);

define ('AUTH_SALT', 'mettez votre clé unique ici');

define (‘SECURE_AUTH_SALT’, ‘mettez votre clé unique ici’);

define (‘LOGGED_IN_SALT’, ‘mettez votre clé unique ici’);

define (‘NONCE_SALT’, ‘mettez votre clé unique ici’);

8. Fichier de configuration WordPress: désactiver le thème du backend et les éditeurs de plugins

conseils de sécurité wordpress

Le tableau de bord WordPress comprend des éditeurs de code brut pour permettre aux développeurs de personnaliser les thèmes et les plugins. Malheureusement, cela signifie également qu'un pirate informatique peut perturber votre site Web sans accéder à votre serveur.

Ajoutez cette ligne de code pour désactiver les éditeurs backend:

define (‘DISALLOW_FILE_EDIT’, vrai);

9. Fichier de configuration WordPress: désactiver les rapports d'erreur PHP

Même un rapport d'erreur PHP apparemment inoffensif ajoute des risques inutiles en révélant la structure de fichiers de votre serveur. Vous pouvez désactiver les rapports avec l'extrait de code suivant:

error_reporting (0);

@ini_set (‘display_errors’, 0);

10. Fichier de configuration du serveur: restreindre l'accès aux fichiers Core

Le fichier .htaccess est un autre fichier important qui contrôle l'accès à l'ensemble de votre site Web. Ceci est invisible par défaut. Choisissez donc toujours de révéler les fichiers cachés lorsque vous utilisez la fonction de recherche de votre gestionnaire de fichiers.

Si vous souhaitez bloquer l'accès à une série de fichiers importants, y compris votre fichier WordPress-config.php, entrez le code suivant dans votre fichier .htaccess:

Commander refuser, autoriser

Refuser de tous

Remarque: vous devrez peut-être remplacer php.ini par php5.ini ou php7.ini si vous utilisez ces versions.

11. Protégez vos appareils

conseils de sécurité wordpress

Les appareils que vous utilisez pour accéder à votre zone d'administration WordPress doivent également être entièrement sécurisés pour éviter aux pirates d'accéder facilement à votre site WordPress. Assurez-vous d'avoir un antivirus et un logiciel malveillant installé et un pare-feu en place et activé (celui avec votre système d'exploitation fonctionnera normalement).

livres pour les treize ans

Appliquez régulièrement des mises à jour, utilisez FTPS pour accéder à votre serveur et ne vous connectez jamais via une connexion WiFi publique.

12. Modifiez vos préfixes de table

Mains en l'air, qui sait quel est le préfixe de table WordPress? Les utilisateurs expérimentés (et les pirates informatiques) sauront probablement qu’il s’agit simplement de «WordPress_»

Vous pouvez changer cela dans votre fichier de configuration WordPress en modifiant la ligne:

$ table_prefix = 'WordPress_';

à une chaîne aléatoire comme:

$ table_prefix = 'hfu4y7fhuur_';

Vous pouvez ensuite utiliser un plugin comme iThemes Security pour mettre à jour vos bases de données en conséquence.

13. Ajout de l'authentification à deux facteurs (2fa)

Normalement, il vous suffit de saisir votre nom d'utilisateur et votre mot de passe pour accéder à la zone d'administration de votre site Web WordPress à partir de n'importe quel appareil. Si vous souhaitez ajouter une étape supplémentaire (quelque chose que vous avez en plus de quelque chose que vous connaissez), un plugin d'authentification à deux facteurs comme Google Authenticator - WordPress Two Factor Authentication by MiniOrange ou OpenID par DiSo Development Team peut le faire pour vous.

14. Restreindre l'accès administrateur des utilisateurs

conseils de sécurité wordpress

Comme les utilisateurs expérimentés de WordPress le savent déjà, vous pouvez définir différents rôles et capacités pour les administrateurs de votre site Web. Il est toujours bon de limiter les droits d’accès d’un utilisateur à ce qui est strictement nécessaire pour le travail qu’il effectue.

15. Gardez vos mots de passe forts

Tout en parlant de bonnes pratiques, il convient de souligner à quel point un mot de passe fort est important. WordPress générera automatiquement un mot de passe fort pour vous en utilisant des lettres, des chiffres et des caractères aléatoires. Si vous décidez de changer cela pour quelque chose de moins abstrait, gardez un œil sur l'indicateur de force du mot de passe.

Et voilà: des conseils pour sécuriser votre site WordPress et frustrer ces hackers ennuyeux (et dangereux). Il existe d'autres méthodes que vous pouvez utiliser (par exemple, limiter le nombre de tentatives de connexion, désactiver les injections de script et empêcher l'exécution de fichiers PHP) mais les 15 étapes ci-dessus sont un bon moyen de commencer.

Partage Avec Tes Amis: