Les 5 principaux mythes sur la sécurité WordPress démystifiés

Temps de lecture : 5 minutes
Vous trouverez de nombreux conseils de sécurité WordPress sur Internet qui émanent de personnes bien intentionnées qui souhaitent réellement aider. Malheureusement, certains de ces conseils sont basés sur les mythes de la sécurité WordPress et n’ajoutent pas de sécurité supplémentaire à votre site Web WordPress...

Vous trouverez de nombreux conseils de sécurité WordPress sur Internet qui émanent de personnes bien intentionnées qui souhaitent réellement aider. Malheureusement, certains de ces conseils sont basés sur les mythes de la sécurité WordPress et n’ajoutent pas de sécurité supplémentaire à votre site Web WordPress. En fait, certains «conseils» de sécurité WordPress peuvent augmenter les risques de problèmes et de conflits.

Dans ce billet et cette infographie, nous allons démêler certains des mythes les plus populaires sur la sécurité WordPress afin que vous puissiez avoir une approche plus éclairée de la stratégie de sécurité de votre site Web.

Les 5 principaux mythes sur la sécurité WordPress parmi des milliers de billets d’assistance

Nous avons l’embarras du choix parmi les mythes de la sécurité WordPress, mais nous n’allons nous concentrer que sur le top 5 des plus de 20.000 tickets de support. Ces conversations ont servi de base aux critères suivants pour sélectionner les mythes les plus répandus:

  1. La fréquence à laquelle le mythe a été mentionné.
  2. Le nombre de maux de tête causés par le mythe.
  3. Le faux sentiment de sécurité que donne le mythe.

Mythe 1: vous devez masquer votre URL / wp-admin ou / wp-login (également appelée masquer le backend)

L’idée derrière le cache de wp-admin est que les pirates ne peuvent pas pirater ce qu’ils ne peuvent pas trouver. Si votre URL de connexion n’est pas la norme WordPress / wp-admin / URL, n’êtes-vous pas protégé des attaques par force brute?

La vérité est que la plupart des fonctionnalités de Hide Backend sont simplement liées à la sécurité par l’obscurité, ce qui n’est pas une stratégie de sécurité à l’épreuve des balles. Bien que le masquage de votre URL wp-admin principale puisse contribuer à atténuer certaines des attaques de votre connexion, cette approche ne les arrêtera pas toutes.

Nous recevons fréquemment des tickets de support émanant de personnes perplexes sur la manière dont iThemes Security Pro signale les tentatives de connexion non valides après avoir masqué leur connexion. Cela s’explique par le fait qu’il existe d’autres moyens de se connecter à vos sites WordPress que d’utiliser un navigateur, comme l’utilisation de XML-RPC ou de l’API REST. Une fois que vous avez modifié l’URL de connexion, un autre plugin ou thème peut toujours être lié à la nouvelle URL.

En fait, la fonctionnalité Masquer le backend ne change rien. Oui, cela empêche la plupart des utilisateurs d’accéder directement à l’URL de connexion par défaut. Mais une fois que quelqu’un a entré l’URL de connexion personnalisée, il est redirigé vers l’URL de connexion WordPress par défaut.

La vérité est que vous ne pouvez pas cacher complètement la page de connexion de votre site Web WordPress. Si vous deviez changer l’ URL wp-admin , vous casseriez votre site. Tout ce que vous installez sur votre site, y compris WordPress, suppose que / wp-admin sera dans l’URL. Lorsque vous faites quelque chose d’aussi élémentaire que la création d’un article, vous devez passer par wp-admin avant d’arriver à /wp-admin/post.php .

La personnalisation de l’URL de connexion est également connue pour provoquer des conflits. Il existe des plugins, des thèmes ou des applications tierces qui intègrent le code wp-login.php dans leur base de code. Ainsi, lorsqu’un logiciel codé en dur recherche yoursite.com/wp-login.php , il trouve une erreur à la place.

Que faire à la place

En fin de compte, l’approche Hide Backend donne aux gens un faux sentiment de sécurité. Utilisez plutôt des mesures de sécurité plus solides, telles que l’ authentification à deux facteurs WordPress, et refusez les  mots de passe compromis .

Mythe 2: Vous devez masquer votre nom de thème et le numéro de version de WordPress

Si vous utilisez les outils de développement de votre navigateur, vous pouvez voir assez rapidement le nom du thème et le numéro de version de WordPress s’exécutant sur un site WordPress. La théorie qui cache le nom de votre thème et la version de WP est que, si les attaquants disposent de ces informations, ils disposeront du plan pour pénétrer dans votre site.

Numéro de version du thème de l'émission WordPress

Par exemple, en regardant la capture d’écran ci-dessus, vous pouvez voir que ce site utilise Twenty Seventeen et que la version WordPress est 5.0.3.

Le problème avec ce mythe est qu’il n’y a aucun type derrière un clavier à la recherche de la combinaison parfaite de thème et de numéro de version WordPress à attaquer. Cependant, il existe des robots sans intelligence qui parcourent Internet à la recherche de vulnérabilités connues dans le code réel de votre site Web. Par conséquent, masquer le nom de votre thème et le numéro de version de WP ne vous protégera pas.

Que faire à la place

Au lieu de vous cacher le numéro de thème ou de version, gardez votre logiciel WordPress à jour pour vous assurer que vous disposez des derniers correctifs de sécurité.

Mythe 3: Vous devriez renommer votre répertoire wp-content

Le répertoire wp-content contient vos dossiers de plugins, de thèmes et de téléchargements multimédias. C’est une tonne de bonnes choses et de code exécutable dans un seul répertoire, il est donc compréhensible que les gens veulent être proactifs et sécuriser ce dossier.

Malheureusement, le fait de changer le nom de wp-content va ajouter une couche de sécurité supplémentaire au site. Ça ne va pas. Nous pouvons facilement trouver le nom de votre répertoire wp-content modifié en utilisant les outils de développement du navigateur. Dans la capture d’écran ci-dessous, nous pouvons voir que j’ai renommé le répertoire de contenu de ce site en / test / .

répertoire de contenu modifié

Changer le nom du répertoire n’apportera aucune sécurité à votre site, mais cela peut entraîner des conflits pour les plug-ins dont le  chemin du répertoire est codé en dur / wp-content / .

Que faire à la place

La seule raison de s’inquiéter du répertoire de contenu est s’il contient un plugin ou un thème avec une vulnérabilité. Encore une fois, garder vos thèmes et plugins à jour est le meilleur moyen de savoir que vous utilisez un logiciel sécurisé.

Mythe 4: Mon site ne suffit pas pour attirer l’attention des pirates

Ce mythe de la sécurité WordPress laisse de nombreux sites vulnérables aux attaques. Même si vous êtes propriétaire d’un site minuscule à faible trafic, il est essentiel que vous soyez proactif pour sécuriser votre site Web.

Même si vous êtes propriétaire d’un site minuscule à faible trafic, il est essentiel que vous soyez proactif pour sécuriser votre site Web.

La vérité est que votre site ou votre entreprise n’a pas besoin d’être grand pour attirer l’attention d’un attaquant potentiel. Les pirates informatiques voient toujours une opportunité d’utiliser votre site comme un moyen de rediriger certains de vos visiteurs vers des sites malveillants, d’envoyer du spam depuis votre serveur de messagerie, de propager des virus ou même d’exploiter du Bitcoin. Ils prendront tout ce qu’ils peuvent obtenir.

Que faire à la place

Prenez des mesures de sécurité actives pour protéger votre site Web. Par exemple, maintenez vos thèmes, plugins et WordPress à jour, installez un plugin de sécurité WordPress de confiance, utilisez un hébergement WordPress de qualité et une authentification à deux facteurs WordPress active.

Mythe 5: WordPress est une plate-forme non sécurisée

Le mythe de la sécurité WordPress le plus préjudiciable est que WordPress lui-même n’est pas sécurisé. Ce n’est tout simplement pas vrai. WordPress est le système de gestion de contenu le plus populaire au monde. Il ne l’a pas été en prenant la sécurité au sérieux.

La vérité est que la plus grande vulnérabilité de sécurité de WordPress réside dans ses utilisateurs. La plupart des piratages WordPress sur la plate-forme peuvent être évités avec un petit effort des propriétaires du site.

N’oubliez pas que les logiciels obsolètes sont la principale raison du succès des piratages WordPress. N’oubliez pas que les logiciels obsolètes sont la principale raison du succès des piratages WordPress. Pour obtenir un correctif pour une faille de sécurité, vous devez garder les choses à jour. WordPress vous permet même d’activer les mises à jour automatiques afin que vous n’ayez pas à les exécuter manuellement. Cependant, certaines personnes n’accordent toujours pas la priorité à la mise à jour régulière de leurs sites. Donc, ces sites sont remplis de logiciels obsolètes qui les rendent mûrs pour une attaque. Lorsqu’un pirate informatique utilise une faille de sécurité, ce n’est pas une faille de WordPress, c’est une faille de l’utilisateur.

Téléchargez l’infographie: les 5 principaux mythes de la sécurité WordPress

Source : https://ithemes.com/2019/01/29/the-top-5-wordpress-security-myths-debunked/

Vous avez apprécié ?

Centrer un bouton Buy Me a Coffee

Recherche(s) utilisée(s) pour trouver cet article :

https://www.oxicat.com/les-5-principaux-mythes-sur-la-securite-wordpress-demystifies

Rechercher ce que vous voulez, nous avons la réponse !

Abonnez-vous à notre Newsletter

🔒 Vos données sont confidentielles et ne seront jamais partagées.

Abonnez-vous à notre newsletter et rejoignez nos 171 abonnés.
Consentement