La sécurité étant devenue une problématique majeure sur Internet, il est nécessaire de tout mettre en oeuvre pour éviter les erreurs courantes.
Certaines règles de sécurités sont simples à appliquer et permettent d’éviter que des personnes malveillantes s’emparent de votre site :
#1 – Sauvegarder intégralement et régulièrement votre site WordPress
Votre hébergeur dispose normalement de jeux de sauvegardes. Il est aussi possible, comme chez OVH, de restaurer entièrement son espace web à une date de son choix (attention cependant chez OVH vous ne pourrez remonter au mieux de 1 semaine en arrière depuis les outils de l’espace client, 3 semaines à 1 mois maximum sur demande express au support)
Nous préconisons en complément l’utilisation d’un utilitaire de sauvegarde tel que Updraft Plus qui permet de sauvegarder intégralement votre site (fichiers et base de données). Très pratique, et automatique. La configuration est simple : vous pouvez définir la fréquence des sauvegardes, le nombre de jeux de sauvegardes à conserver etc. Il est même possible de programmer l’upload les jeux de sauvegarde sur un serveur FTP distant ou sur un service de stockage en ligne (Dropxbox par exemple)
#2 – Tenez votre site WordPress à jour
85% des sites WordPress qui se font hacker sont des sites qui n’ont pas fait de mise à jour depuis plusieurs mois voire plusieurs années.
Chaque mise à jour du cœur de WordPress apporte des correctifs de sécurité. Il en va de même pour les plugins.
Notez que WordPress bénéficie d’un système de mise à jour entièrement automatisé. Mais il faut intervenir manuellement pour les plugins et les thèmes.
#3 – Utilisez des mots de passe sécurisés
Un compte administrateur dispose de privilèges élevés. Vous devez définir un mot de passe sécurisé. Pour ce faire, depuis la mise à jour 4.3, WordPress propose un bouton permettant la génération automatique d’un mot de passe hautement sécurisé. Vous pouvez bien sûr le définir vous-même, l’assistant vous indiquant si le mot de passe choisi est suffisamment sécurisé ou non. Si votre mot de passe n’est pas assez sécurisé (de l’avis de WordPress), vous devrez cocher une case vous indiquant que vous avez bien compris la mise en garde et que vous acceptez d’utiliser un mot de passe faiblement sécurisé…!
Choisir un mot de passe sécurisé vous évitera de subir des attaques de hacker, souvent opérées automatiquement par des robots (via des attaques de type Brute Force).
Évitez toute donnée faisant référence à votre vie personnelle comme une date de naissance, un numéro de département etc. : notre vie privée est aujourd’hui très mal protégée sur Internet.
NB : pour le login, inutile de préciser que vous devez absolument éviter d’utiliser des termes génériques tels que « admin », « user », « administrateur »… qui sont les premiers testés par les robots avec des attaques de type Brute Force !
#4 – Changer le préfixe des tables de votre base de données
Lorsque l’on procède à l’installation de WordPress, le préfixe attribué à votre base MySQL est wp_
Nous changeons systématiquement ce paramètre sur tous les sites que nous créons. Si vous avez créé vous même votre site, il n’est pas trop tard pour changer. Pour ce faire, le plugin WP Security Scan vous rendra service.
#5 – Masquer la version de WordPress et les informations sur les feuilles de style
Si vous affichez le code source de votre site WordPress, vous remarquerez la présence d’une balise meta indiquant la version de votre WordPress.
<meta name="generator" content="WordPress 4.3.1" />
Grâce à cette information, un hacker pourra identifier facilement les failles relatives à la version que vous utilisez – d’où le conseil de mettre à jour régulièrement votre installation WordPress et de masquer cette information histoire de rendre la tâche plus difficile et de décourager les moins persévérants.
Si vous disposez d’un contrat de maintenance WordPress chez OXICAT, ce type d’information ne sera bien entendu pas accessible.
Il existe davantage de sources de piratage potentiel de votre site, et nous ne dévoilerons pas l’intégralité des actions mises en oeuvre pour le protéger.
Si vous souhaitez en savoir plus, contactez-nous.
Si vous souhaitez souscrire un contrat de maintenance pour votre site WordPress, rendez-vous ici pour découvrir nos offres.



