Accueil / Blog / Sécuriser WordPress
Blog · Vitesse & sécurité

SÉCURISER WORDPRESS EN 2026 : LES HUIT RÉGLAGES QUI ÉVITENT 90 % DES PIRATAGES

Connexion masquée, énumération des utilisateurs, XML-RPC, mises à jour, sauvegardes, en-têtes, pare-feu, bots IA : les réglages concrets, et comment vérifier les vôtres en trente secondes.


Par Arnaud Poirier, freelance web & logiciel, Antibes
En bref
  • Huit réglages : mises à jour, connexion masquée, énumération bloquée, XML-RPC désactivé, tentatives limitées, en-têtes, sauvegardes, surveillance.
  • Les piratages viennent de robots qui testent des failles connues, pas d'attaques ciblées.
  • Les robots d'IA se gèrent dans robots.txt selon que vous voulez être cité ou économiser le serveur.

Les piratages de WordPress ne sont pas des attaques ciblées. Ce sont des robots qui testent des milliers de sites par heure sur les mêmes failles connues. Fermer ces portes prend une heure.

Les huit réglages

  1. Mises à jour appliquées, cœur, thème, extensions, dans la semaine. C'est la première porte, de loin.
  2. Page de connexion masquée : wp-login.php est connu de tous les robots. Une adresse différente réduit les tentatives de 95 %.
  3. Énumération des utilisateurs bloquée : par défaut, WordPress liste vos identifiants de connexion à qui les demande. Il ne reste au robot que le mot de passe à deviner.
  4. XML-RPC désactivé : une ancienne interface utilisée pour les attaques par force brute, inutile pour la plupart des sites.
  5. Limitation des tentatives de connexion et double authentification pour les administrateurs.
  6. En-têtes de sécurité (HSTS, X-Frame-Options, Content-Security-Policy) : ils protègent vos visiteurs, et Google les regarde.
  7. Sauvegardes hors serveur, quotidiennes, et une restauration testée. Le jour où ça arrive, c'est ce qui vous sauve.
  8. Surveillance : fichiers modifiés, connexions inhabituelles, site qui ne répond plus. Quelqu'un doit être prévenu.

Nouveauté 2026 : les robots d'IA

Des robots parcourent les sites pour entraîner des modèles ou alimenter des moteurs de réponse. Ils consomment de la bande passante et peuvent ralentir un petit hébergement. On les autorise ou on les bloque dans le fichier robots.txt et au niveau du serveur, selon ce que vous voulez : être cité par les assistants, ou économiser votre serveur.

Vérifier en trente secondes

L'audit gratuit teste les points 2, 3, 4 et 6 sur votre page d'accueil et vous dit lesquels sont ouverts. Les autres se vérifient dans votre contrat de maintenance. Si vous n'en avez pas, c'est le moment d'en parler.

Questions fréquentes

Comment savoir si mon WordPress est exposé ?+
L'audit gratuit teste la page de connexion, l'énumération des utilisateurs, XML-RPC et les en-têtes de sécurité en trente secondes.
Faut-il bloquer les robots d'IA ?+
C'est un choix : les autoriser pour être cité par les assistants, ou les limiter pour préserver un petit hébergement.
La double authentification est-elle nécessaire ?+
Oui pour les comptes administrateurs, avec une limitation des tentatives de connexion.
Gratuit · sans inscription

Où en est votre site ? Réponse en 30 secondes.

Chargement, référencement, sécurité, appels à l'action : plus de quarante critères, un score sur 100, vos forces, vos faiblesses et un plan d'action expliqué. Vitrine ou boutique. Entièrement gratuit.

Résultat immédiat sur audit.arnaud-poirier.com. Aucune donnée conservée sans votre accord.

PRÊT
À LANCER
VOTRE PROJET ?
Calendly — 30 min Formulaire ⚡ Audit gratuit de mon site 07 64 02 74 14
Premier appel offert, sans contrat.
Réponse sous 24 h ouvrées, Côte d'Azur & France.
Audit gratuitde votre site · 30 s