Sécuriser WordPress sur hébergement web
Durcissez WordPress : mises à jour, 2FA, limitation connexions, wp-config, sauvegardes et HTTPS obligatoire.
Prêt à lancer votre service ? Consultez les offres et commandez en ligne.
Voir les offres et commanderSécuriser WordPress sur hébergement web
WordPress représente une part majoritaire des sites sur hébergement web mutualisé et attire les attaques automatisées. Ce guide durcit votre installation WordPress chez Anthony IT Solutions sans compromettre les performances.
Combinez bonnes pratiques panel (SSL, SFTP, sauvegardes), configuration WordPress et plugins de sécurité légers pour un site résilient.
Ce dont vous avez besoin
- WordPress actif, WordPress
- SSL recommandé
- Accès SFTP et admin
- Sauvegardes, sauvegardes
Durcissement de base
-
HTTPS
Forcer HTTPS sur tout le site.
-
Identifiants
Admin unique ; pas de
admin; mots de passe 16+ caractères. -
Mises à jour
Core, thèmes, plugins, hebdomadaire minimum.
-
Supprimer
Thèmes/plugins inutilisés ; comptes utilisateurs obsolètes.
wp-config.php
-
Clés salts
Régénérez sur api.wordpress.org si compromise.
-
DISALLOW_FILE_EDIT
define('DISALLOW_FILE_EDIT', true);bloque l'éditeur fichiers admin. -
Debug off
WP_DEBUG false en production.
-
Préfixe tables
Changez
wp_à l'installation (migration difficile après).
Limiter les vecteurs d'attaque
-
xmlrpc.php
Désactivez si non utilisé, htaccess.
-
wp-login
Limitez tentatives (plugin ou Cloudflare).
-
REST API
Restreignez si site vitrine sans API publique.
-
Listing
Options -Indexesdans .htaccess.
Plugins sécurité recommandés
- Wordfence ou Solid Security, scan léger
- Pas de doublon avec cache LSCWP, cache
- 2FA sur comptes admin
- Journalisation connexions échouées
Permissions et SFTP
- **Surveillance**, voir procédures détaillées.
-
Fichiers 644
Dossiers 755, pas de 777.
-
wp-config
440 ou 644 selon hébergeur.
-
Uploads
Vérifiez pas de PHP exécutable dans uploads.
-
SFTP
SFTP, compte dédié, pas partagé.
Dépannage
- Brute-force login, 2FA + limite IP.
- Malware uploads, Types MIME, scan, pas PHP dans uploads.
- Plugin vulnérable, MAJ ou remplacement.
- Site défiguré, Restaurez backup ; analyse forensique.
Questions fréquentes
Wordfence ralentit ?
Configurez scan nocturne ; compatible LiteSpeed.
Cacher wp-admin ?
Possible via plugin ; risque lockout, backup accès.
SSL suffit ?
Non, chiffrement ≠ protection applicative.
Hébergement mutualisé sûr ?
Oui avec hygiene WordPress ; isolation compte par client.
Guides liés
Découvrez aussi notre offre hébergement web et l'ensemble des procédures sur le wiki hébergement web.