Publié le 14 avril 2026

Mis à jour le 17 avril 2026

20 points de contrôle à vérifier sur son site Internet WordPress

Passez votre site en revue point par point. Chaque élément non validé est une vulnérabilité potentielle. Les points marqués Critique doivent être traités en priorité absolue.

Mises à jour

01

WordPress core est à la dernière version stable

Vérifiez dans Tableau de bord → Mises à jour. Une version obsolète expose votre site aux failles documentées et exploitées par des bots automatisés.

Critique
02

Tous les plugins actifs sont à jour

Vérifiez Extensions → Mises à jour disponibles. Testez si possible sur staging avant d'appliquer en production pour éviter les conflits.

Critique
03

Le thème actif (et parent) est à jour

Les thèmes reçoivent aussi des correctifs de sécurité. Vérifiez le thème actif ET le thème parent s'il en existe un.

Haute
04

Les plugins désactivés sont supprimés du serveur

Un plugin désactivé mais présent reste une faille. Supprimez tout plugin inutilisé — son code est toujours sur le serveur même désactivé.

Haute

Accès et authentification

01

L'authentification à deux facteurs (2FA) est activée

Un mot de passe seul ne suffit plus. La 2FA (Google Authenticator ou plugin dédié) bloque 99,9% des tentatives de connexion non autorisées.

Critique
02

Aucun compte administrateur ne s'appelle u0022adminu0022

Le nom u0022adminu0022 est la première cible des attaques par force brute. Créez un compte avec un identifiant unique, transférez les contenus, puis supprimez l'ancien.

Critique
03

L'URL de connexion WordPress est personnalisée

L'URL /wp-admin est connue de tous les bots. La changer via WPS Hide Login ou Solid Security réduit drastiquement les tentatives de force brute automatisées.

Haute
04

Les tentatives de connexion sont limitées

Configurez un plugin (Limit Login Attempts, Wordfence) pour bloquer une IP après 3 à 5 tentatives échouées. Idéalement avec alerte email.

Haute
05

Les rôles utilisateurs sont correctement attribués

Chaque utilisateur doit avoir uniquement les droits nécessaires. Révoquez les accès des collaborateurs ou prestataires qui n'interviennent plus.

Moyenne

Sauvegardes

01

Des sauvegardes automatiques quotidiennes sont configurées

Utilisez UpdraftPlus, BackupBuddy ou le service de votre hébergeur. La fréquence doit correspondre à la fréquence de mise à jour de votre contenu.

Critique
02

Les sauvegardes sont stockées hors du serveur principal

Une sauvegarde sur le même serveur est inutile si ce serveur est compromis. Configurez un stockage externe : Google Drive, Amazon S3 ou FTP dédié.

Critique
03

La restauration depuis une sauvegarde a été testée

Une sauvegarde non testée n'est pas fiable. Testez la restauration au moins une fois par an sur un environnement de staging pour valider la récupération.

Haute

SSL et chiffrement

01

Le certificat SSL est valide et non expiré

Vérifiez la date d'expiration (cliquez sur le cadenas dans la barre d'adresse). Sans SSL valide, les navigateurs affichent u0022site non sécuriséu0022 à vos visiteurs.

Critique
02

Toutes les URLs HTTP redirigent vers HTTPS

Une redirection 301 depuis http:// vers https:// doit être en place sur toutes les pages. Vérifiez aussi l'absence de contenu mixte (ressources HTTP sur page HTTPS).

Haute
03

Les en-têtes de sécurité HTTP sont configurés

Vérifiez via securityheaders.com. Les essentiels : X-Frame-Options, X-Content-Type-Options, Content-Security-Policy. Ils bloquent le clickjacking et l'injection de contenu.

Moyenne

Surveillance et détection

01

Un scan de malware régulier est configuré

Wordfence, Solid Security, MalCare ou Sucuri permettent des scans automatiques hebdomadaires. Vérifiez qu'aucune alerte n'est en attente dans le tableau de bord.

Critique
02

Votre site n'est pas blacklisté par Google

Vérifiez dans Google Search Console → Problèmes de sécurité. Aussi via transparencyreport.google.com. Un blacklisting non détecté peut durer des semaines.

Critique
03

Un monitoring de disponibilité (uptime) est en place

UptimeRobot (gratuit) ou Better Uptime vous alertent par email/SMS si votre site tombe. Sans monitoring, vous pouvez rester hors ligne des heures sans le savoir.

Haute
04

Le formulaire de contact envoie bien les emails

Testez avec une adresse externe (Gmail). Vérifiez réception, absence de spam, et contenu correct. Un formulaire silencieux peut vous faire perdre des prospects sans alerte.

Haute
05

Les logs de connexion admin sont consultés régulièrement

Vérifiez les logs via un plugin de sécurité (Wordfence, Solid Security) pour détecter des accès à des heures inhabituelles, depuis des pays étrangers ou des tentatives répétées.

Moyenne

Comment interpréter votre score

16 – 20

u003cstrongu003eSite sécuriséu003c/strongu003e

Bonne protection en place. Maintenez la surveillance régulière et répétez cet audit tous les 3 mois.

10 – 15

u003cstrongu003ePoints à corrigeru003c/strongu003e

Des failles existent. Commencez par les points u0022Critiqueu0022 non cochés, puis traitez les u0022Hauteu0022.

0 – 9

u003cstrongu003eSite exposéu003c/strongu003e

Votre site présente des risques importants. Un audit technique par un professionnel s’impose rapidement.

Julien

Auteur

Julien

Voir ses articles

Besoin d'aide sur votre site WordPress ?

Réponse en moins de 24h — sans engagement

Vos données restent confidentielles

Les informations recueillies seront transmises au service commercial de TYTAE. En savoir plus sur vos données personnelles.

Nous vous écoutons

Et si on parlait de votre site WordPress ?

Vous hésitez sur le bon forfait ? Vous voulez faire corriger une erreur rapidement ? Un expert Tytae vous répond sous 24 h pour une estimation gratuite. Basés à Valence. Interventions sur toute la France.

Secret Link