WordPress 25 Récemment mis à jour 5 min de lecture

Sécuriser votre site Web WordPress - Nabtech

Cet article a été traduit automatiquement.

Sécuriser votre site Web WordPress

WordPress est l'une des applications de système de gestion de contenu (CMS) les plus populaires, ce qui en fait malheureusement l'une des formes de site Web les plus ciblées sur Internet. Par conséquent, il est essentiel de s'assurer que votre site WordPress est sécurisé sous tous les angles. Cet article énumère certaines fonctionnalités de sécurité courantes que vous pouvez utiliser et les étapes que vous pouvez suivre pour renforcer davantage la sécurité de votre installation WordPress.

1. Gardez WordPress à jour

N'oubliez jamais de garder votre installation WordPress à jour avec la dernière version. Cette pratique aide à prévenir les failles qui pourraient permettre un accès malveillant à votre site ou à vos fichiers. WordPress propose un moyen facile de mettre à jour votre installation via le tableau de bord WordPress pour les versions majeures, tandis que les mises à jour mineures sont appliquées automatiquement. Étant donné que WordPress repose sur de nombreux plugins et thèmes développés par des développeurs tiers, il est également important de garder ces plugins et thèmes régulièrement à jour lorsque de nouvelles mises à jour sont publiées par leurs développeurs.

2. Utilisez un mot de passe fort

Utilisez toujours un mot de passe fort pour votre domaine, composé d'au moins 8 caractères alphanumériques, y compris des lettres majuscules et minuscules, des chiffres et des caractères spéciaux. Cela rend difficile les tentatives de force brute pour compromettre votre combinaison nom d'utilisateur/mot de passe. N'oubliez pas d'appliquer cette règle à vos comptes de messagerie administratifs WordPress, FTP, base de données et à tout autre détail de connexion associé à votre domaine pour garantir une sécurité complète.

3. Limitez l'accès des utilisateurs

Une autre façon d'améliorer la sécurité de votre site WordPress est de limiter l'accès à votre tableau de bord. WordPress dispose d'une fonctionnalité unique de Rôles Utilisateurs qui contrôle l'accès accordé à des utilisateurs spécifiques. Lorsque vous partagez vos détails WordPress avec un rédacteur, un employé ou similaire, assurez-vous de leur fournir un compte utilisateur qui ne permet l'accès qu'aux fonctionnalités nécessaires. Par exemple, si vous avez un rédacteur pour votre site WordPress, créez un compte qui ne leur permet que d'écrire et de modifier des articles, ainsi que d'accéder aux médias et à d'autres fonctions de base pour les utilisateurs.

4. Limiter les Tentatives de Connexion WordPress

Votre fournisseur d'hébergement web bloque généralement un certain nombre de tentatives de connexion à votre page wp-login.php. Cependant, vous pouvez prendre des mesures supplémentaires pour limiter encore plus les tentatives de connexion à votre tableau de bord. Nos serveurs bloquent automatiquement les adresses IP qui tentent plus de 10 tentatives de mot de passe dans une période de 10 minutes. Pour limiter les tentatives de connexion à votre page wp-login, téléchargez un plugin de limitation de connexion. Nous recommandons Loginizer car il est gratuit et limite efficacement les tentatives de force brute sur votre page wp-login.php.

5. Désactiver les Modifications de Fichiers via le Tableau de Bord WordPress

WordPress dispose d'une fonctionnalité intégrée qui permet l'édition de fichiers liés aux plugins et aux thèmes. Bien que cela puisse être utile pour les codeurs expérimentés, cela peut poser un risque de sécurité pour les utilisateurs réguliers, car un acteur malveillant pourrait utiliser le même éditeur pour injecter du code nuisible. Pour éviter cela, ajoutez le code suivant à votre fichier wp-config.php, qui se trouve dans le dossier d'installation par défaut de WordPress :

define(‘DISALLOW_FILE_EDIT’, true);

Vous pouvez également cacher le fichier wp-config.php sous votre domaine pour améliorer davantage la sécurité. Pour ce faire, ajoutez le code suivant à votre fichier .htaccess :

<Files wp-config.php>
order allow,deny
deny from all
</Files>

6. Changer l'URL de connexion WP par défaut

Par défaut, l'URL de connexion de votre panneau d'administration WordPress est “domain.com/wp-login.php.” Bien que cela soit facile à retenir, cela peut poser des problèmes de sécurité, car de nombreux bots malveillants scannent les sites WordPress à la recherche de cette page de connexion pour tenter des attaques par force brute. Changer l'URL de connexion en quelque chose comme "domain-login.php" peut aider à empêcher les bots de trouver la page de connexion.

Mesures de sécurité supplémentaires

  • Prévenir l'accès au fichier XML-RPC.
  • Activer l'authentification à deux facteurs ou un plugin CAPTCHA pour la page de connexion.
  • Surveiller le trafic de votre site si vous soupçonnez une activité malveillante. Vous pouvez également nous contacter directement pour un examen approfondi de votre site WordPress si vous soupçonnez qu'il a pu être compromis.
  • Utiliser Cloudflare pour empêcher/bloquer les bots d'atteindre votre site web.

Dans la plupart des cas, garder votre installation WordPress à jour aidera à contourner la plupart des attaques malveillantes. Nous recommandons à nos clients de configurer leurs installations WordPress pour se mettre à jour automatiquement, afin que vous n'ayez pas à vous soucier d'oublier de garder votre installation à jour.

Articles connexes

Discussion

Chargement de la discussion…