Skip to content

Tout pour WordPress, le développement web — et plus encore

🛡️ 8 Outils gratuits pour analyser WordPress à la recherche de vulnérabilités (2026)

🛡️ 8 Outils gratuits pour analyser WordPress à la recherche de vulnérabilités (2026)

Imaginez la scène: vous vous connectez à votre panneau d’administration le matin et il vous redirige vers une page de phishing. Ou bien Google vous envoie une notification: «Site potentiellement compromis.» Ou encore votre hébergeur suspend discrètement votre site pour envoi de spam que vous n’avez jamais envoyé. Ce ne sont pas des tactiques alarmistes, ce sont des scénarios courants pour WordPress, qui équipe 43% du web et reste la cible numéro un des attaques automatisées.

Le problème, c’est que le code malveillant sait se faire discret. Il ne casse pas votre mise en page, ne vous envoie pas de message sur Telegram, il détourne lentement votre trafic, affiche des publicités pour des casinos à vos visiteurs ou mine de la cryptomonnaie sur le matériel d’autrui. Et souvent, le propriétaire s’en rend compte des mois plus tard.

Nous avons rassemblé 8 outils gratuits qui vérifieront votre site sur des dizaines de paramètres et vous montreront où se situent les faiblesses, depuis des scanners en ligne instantanés jusqu’à des extensions ayant accès aux fichiers et à la base de données. Tous fonctionnent sans investissement dans leur version de base, et leur mise en route prend de quelques minutes à une demi-heure.

💡 Aperçu rapide:

  • Choisissez votre type de scanner: distant (rapide, sans installation) ou extension (vérification approfondie des fichiers et de la base de données)
  • Lancez un scanner en ligne comme Sucuri SiteCheck, une inspection externe instantanée sans inscription
  • Installez une extension (Wordfence ou MalCare) pour un audit complet côté serveur et une analyse automatique planifiée
  • Examinez le rapport, corrigez les failles détectées et mettez en place des vérifications récurrentes

Méthodes d’analyse de WordPress: à distance ou de l’intérieur

Avant de passer aux outils, il est important de comprendre la différence entre deux approches. Elles ne sont pas concurrentes, elles sont complémentaires.

Les scanners distants fonctionnent comme un robot d’indexation de moteur de recherche: vous saisissez une URL sur la page web du service, et le scanner analyse ce qui est visible dans le navigateur, la version finale rendue des pages. La méthode est rapide et sûre: rien n’est installé, aucun identifiant de connexion n’est transmis, aucune charge sur le serveur. Mais elle ne regarde pas à l’intérieur du serveur. Si le code malveillant est caché dans la base de données ou dans des fichiers hors de la zone publique, un scanner distant ne le verra pas.

Les extensions de sécurité s’installent directement dans WordPress et obtiennent un accès à tout l’environnement d’hébergement: le cœur, les thèmes, les extensions, la base de données, et même les fichiers sans rapport avec WordPress. Il s’agit d’une analyse beaucoup plus approfondie, avec des règles personnalisables et de l’automatisation. Le prix de cette profondeur, c’est que l’extension consomme des ressources serveur, même si les solutions modernes (MalCare) déportent le travail vers le cloud.

D’après notre expérience, la configuration minimale pour la plupart des sites est un scanner en ligne pour des vérifications externes rapides et une extension pour des audits approfondis. Nous allons maintenant passer en revue les outils spécifiques.

Outil

Type

Installation

Profondeur de vérification

Limite gratuite

MalCare

Extension

Installation WP

Élevée: fichiers + BDD, analyse cloud

Analyse automatique quotidienne

Sucuri SiteCheck

Scanner distant

Non requise

Basique: malwares, listes noires, erreurs

Aucune limite

WP Sec

Scanner distant

Non requise

Basique: version WP, extensions, thèmes

1 site, hebdomadaire

HackerTarget

Scanner distant

Non requise

Moyenne: en-têtes, liens externes, iframes

Aucune limite

Security Ninja

Extension

Installation WP

Élevée: plus de 50 tests de sécurité

1 analyse complète

Wordfence

Extension

Installation WP

Maximale: plus de 44 000 signatures de malwares, comparaison avec le dépôt

Aucune limite

VirusTotal

Agrégateur de scanners

Non requise

Agrégation des résultats de plus de 70 moteurs antivirus

Aucune limite

Quttera

Distant + extension

Optionnelle

Élevée (avec l’extension): scripts, médias, menaces cachées

Aucune limite

1. MalCare

Tableau de bord MalCare affichant les résultats d'analyse WordPress

MalCare est un scanner de sécurité basé sur le cloud qui déporte tout le travail lourd vers ses serveurs. Vous installez une extension gratuite, tandis que l’analyse proprement dite s’effectue à distance, ce qui évite de solliciter votre hébergement. L’extension vérifie tous les fichiers du site et la base de données, y compris les programmes malveillants cachés qui ne sont pas visibles lors d’une inspection externe.

En pratique, cela signifie que même sur un hébergement mutualisé peu performant, une analyse complète ne fera pas tomber votre site. La version gratuite inclut une analyse automatique quotidienne et un pare-feu de base. Les niveaux premium ajoutent la suppression des malwares en un clic, un CAPTCHA, le blocage d’IP, la protection du dossier des téléchargements, la désactivation de l’éditeur de fichiers et des rapports en marque blanche pour les agences.

Avantages: analyse cloud sans charge serveur, tableau de bord pratique, marque blanche pour les clients. Inconvénients: suppression des malwares uniquement en premium, pas d’authentification à deux facteurs dans la version gratuite.

Prix: gratuit (analyse de base + pare-feu), premium sur abonnement, tarifs en vigueur sur le site.

🔗 MalCare sur WordPress.org | 🔗 Site MalCare

2. Sucuri SiteCheck

Rapport du scanner en ligne Sucuri SiteCheck pour un site WordPress

Sucuri est l’un des noms les plus connus en sécurité web. Leur scanner en ligne gratuit SiteCheck analyse n’importe quel site (pas seulement WordPress) à la recherche de programmes malveillants connus, de logiciels obsolètes, d’erreurs de configuration et de présence sur des listes noires.

Le scanner compare les pages du site à la base de signatures Sucuri et produit un rapport sur les anomalies. Vous voyez également le statut du site selon Google Safe Browsing, AVG, McAfee, Norton et d’autres services, ce qui est utile si vous soupçonnez que le site a déjà été pénalisé. D’après notre expérience, SiteCheck fonctionne très bien comme «première ligne»: lancé en 30 secondes, il permet de repérer un élément critique et de prendre une décision.

Principale limite: le format distant ne voit pas les fichiers sur le serveur. SiteCheck est donc adapté à un contrôle rapide «de l’extérieur», tandis que pour des audits approfondis, Sucuri propose un plugin WordPress distinct.

Avantages: lancement instantané sans inscription, vérification par rapport à toutes les listes noires, rapport détaillé. Inconvénients: inspection externe uniquement, pas d’accès côté serveur.

Prix: gratuit (scanner en ligne), plugin avec pare-feu sur abonnement, tarifs exacts sur le site.

🔗 Sucuri SiteCheck

3. WP Sec

Interface du scanner en ligne WP Sec pour trouver les vulnérabilités WordPress

WP Sec est un scanner en ligne spécialisé, conçu spécifiquement pour WordPress. Contrairement aux outils universels comme Sucuri, il suit une base de données de vulnérabilités dédiée au cœur de WordPress, aux thèmes et aux plugins.

Vous pouvez scanner un site une fois en saisissant une URL, ou créer un compte gratuit pour un scan automatique hebdomadaire. Pour ceux qui gèrent plusieurs sites, WP Sec propose un tableau de bord de surveillance unifié et des notifications par email lorsque des vulnérabilités sont détectées ou que des mises à jour sont nécessaires.

La base de données WP Sec est constamment mise à jour avec les derniers CVE et bugs, les menaces les plus courantes sont détectées de manière fiable. Le rapport de base indique la vulnérabilité et la manière de la corriger.

Avantages: spécialisation WordPress, scans automatiques planifiés, alertes par email. Inconvénients: la protection antibot peut bloquer l’accès depuis certaines IP, rapport basique sans analyse approfondie.

Prix: gratuit (1 site, scan hebdomadaire), premium sur abonnement, tarifs exacts sur le site.

🔗 WP Sec

4. HackerTarget WordPress Security Scan

Résultats d'analyse HackerTarget pour un site WordPress

HackerTarget propose une version gratuite de base et une version premium étendue. Le scanner effectue une série de requêtes HTTP vers les pages du site et analyse le code source HTML, à peu près de la même manière qu’un robot de recherche.

La version gratuite vérifie: la version de WordPress et sa visibilité dans le code source, la réputation de l’hébergement, la géolocalisation du serveur, la réputation du site selon les données Google Safe Browsing, les liens externes, la liste des plugins, l’indexation des répertoires de plugins, la présence d’iframes et le JavaScript associé. Ces deux derniers points sont particulièrement importants: le code malveillant est souvent diffusé via des iframes et des scripts tiers.

Avantages: vérifications détaillées des en-têtes et des dépendances externes, détection des scripts suspects. Inconvénients: analyse HTML passive uniquement, ne vérifie pas le côté serveur.

Prix: gratuit (scan de base), premium sur abonnement, tarifs exacts sur le site.

🔗 HackerTarget WordPress Security Scan, ouvrez hackertarget.com et sélectionnez WordPress Security Scan dans le menu des outils

5. Security Ninja

Extension Security Ninja montrant les résultats d'audit de sécurité WordPress

Security Ninja exécute plus de 50 tests de sécurité automatisés sur votre site WordPress. Il vérifie tout: des éléments évidents comme la version de PHP et le préfixe standard des tables wp_ jusqu’aux réglages plus subtils, la désactivation de XML-RPC, la protection du fichier wp-config.php, le contrôle des permissions des répertoires.

Le plugin ne se contente pas d’afficher un problème, il explique comment le résoudre, avec des étapes précises et des liens vers la documentation. La version gratuite permet un scan complet, après quoi vous pouvez passer en revue chaque élément et combler les failles. Cela suffit pour un audit ponctuel d’un site qui n’a jamais fait l’objet d’un contrôle de sécurité.

La version premium ajoute des corrections automatiques en un clic, la planification des scans et des tests supplémentaires. Pour les développeurs et les agences, un module de rapports clients est disponible.

Avantages: plus de 50 tests dans un seul plugin, instructions claires pour chaque élément, ne sollicite pas le serveur. Inconvénients: version gratuite limitée à un scan, correction automatique uniquement en premium.

Prix: gratuit (1 scan complet), premium par abonnement, tarifs exacts sur le site.

🔗 Security Ninja sur WordPress.org

6. Wordfence

Résultats d'analyse de l'extension Wordfence pour un site WordPress

Wordfence est le plugin de sécurité gratuit le plus populaire pour WordPress: plus de 5 millions d’installations actives à la mi-2025 selon WordPress.org. Le plugin scanne le code source, les fichiers images, les thèmes, les extensions et, en option, les fichiers situés en dehors de WordPress.

La base de signatures de Wordfence contient plus de 44 000 programmes malveillants, backdoors et URL de phishing connus. Le scanner vérifie non seulement les fichiers, mais aussi les commentaires, les articles et les pages du site. Une fonction distincte compare vos fichiers du cœur, des thèmes et des extensions avec les versions originales du dépôt WordPress: si un fichier a été modifié, vous le voyez immédiatement.

Le pare-feu applicatif web (WAF) intégré fonctionne au niveau du point de terminaison et protège contre la force brute, les failles XSS, les injections SQL et d’autres attaques. Le flux Threat Defense se met à jour en continu, les nouvelles règles arrivent automatiquement sur le site.

Avantages: couverture maximale (fichiers + base de données + commentaires), WAF inclus de série, très grande base de signatures. Inconvénients: peut sensiblement ralentir un hébergement modeste lors des scans complets, interface chargée pour les débutants.

Prix: gratuit (scanner complet + WAF de base), premium par abonnement, tarifs exacts sur le site.

🔗 Wordfence sur WordPress.org

7. VirusTotal

Page de vérification d'URL dans l'agrégateur VirusTotal

VirusTotal n’est pas un scanner au sens traditionnel, c’est un agrégateur: il soumet l’URL de votre site à plus de 70 moteurs antivirus et scanners de réputation simultanément. Parmi eux figurent Avira, Comodo, Bitdefender, Kaspersky, ainsi que Sucuri, Quttera et d’autres outils spécialisés.

Le principal avantage de cette approche est le consensus instantané. Si un moteur considère un fichier comme malveillant alors que les 69 autres restent silencieux, il s’agit probablement d’un faux positif. Si une douzaine de moteurs passent au rouge, il est temps de tirer la sonnette d’alarme. Dans notre pratique, VirusTotal nous a sauvés plus d’une fois lorsque SiteCheck n’affichait rien mais qu’un des moteurs antivirus détectait un shell caché.

VirusTotal n’est pas lié à WordPress et fonctionne pour tout type de site. Nuance importante: les URL et les fichiers soumis à VirusTotal sont partagés avec les partenaires de sécurité afin d’améliorer leurs bases de données. Pour des ressources internes confidentielles, gardez cela à l’esprit.

Avantages: plus de 70 moteurs simultanément, consensus instantané, détection des faux positifs. Inconvénients: non spécifique à WordPress (ne vérifie pas les versions des extensions), données accessibles aux partenaires.

Prix: gratuit.

🔗 VirusTotal

8. Quttera

Interface de l'extension Quttera avec rapport de vérification de sécurité WordPress

Quttera utilise une approche hybride: vous pouvez lancer un scan en ligne rapide sans installation, ou installer le plugin pour accéder pleinement à l’analyse côté serveur. Le plugin recherche les scripts suspects, les fichiers média malveillants, les menaces cachées dans la base de données et vérifie si le site a été inscrit sur des listes noires.

Le scan lui-même est exécuté sur les serveurs distants de Quttera, comme avec MalCare, ce qui réduit la charge sur l’hébergement. À l’issue du scan, vous recevez un rapport où chaque élément détecté est classifié: Propre, Potentiellement suspect, Suspect ou Malveillant. Pour chaque élément, une recommandation de correction est fournie.

Les rapports Quttera sont publics, un atout pour la transparence, mais gardez-le à l’esprit lorsque vous vérifiez des projets sensibles.

Avantages: format hybride (en ligne + plugin), classification des menaces par niveaux, scan dans le cloud. Inconvénients: rapports publics, les gestionnaires AJAX du plugin nécessitent un audit de sécurité complémentaire.

Prix: gratuit (scan de base), premium par abonnement, tarifs exacts sur le site.

🔗 Quttera sur WordPress.org


Voyez comment WPScan, un scanner professionnel de vulnérabilités WordPress, trouve des failles en quelques minutes, de l’installation au premier rapport:

D'ailleurs, nous avons un guide détaillé sur l'utilisation de WPScan pour trouver les vulnérabilités WordPress, n'hésitez pas à le consulter si vous souhaitez maîtriser l'outil plus en profondeur.

⁉️🤔 Questions fréquentes

Un scanner en ligne gratuit suffit-il pour protéger mon site?

Un scanner en ligne est un contrôle rapide «vu de l'extérieur». Il montrera les problèmes visibles: version obsolète de WordPress, code malveillant connu dans le code source des pages, présence sur des listes noires. Mais il ne voit pas ce qui se passe dans la base de données et sur le serveur. Pour avoir une vision complète, combinez un scanner en ligne (Sucuri SiteCheck) avec une extension (Wordfence ou MalCare), cela couvre à la fois le périmètre externe et interne. Pour une profondeur maximale, ajoutez un audit manuel via WPScan en suivant notre guide.

À quelle fréquence dois-je analyser mon site WordPress pour détecter les vulnérabilités?

La fréquence minimale est d'une fois par semaine. C'est l'intervalle proposé par la version gratuite de WP Sec, et ce n'est pas un hasard: de nouvelles vulnérabilités dans les extensions et le cœur sont publiées en permanence. Si le site accepte des paiements ou stocke des données utilisateur, mettez en place une analyse quotidienne, MalCare et Wordfence peuvent le faire dans leurs versions gratuites. Après chaque mise à jour d'extension ou de thème, une analyse non planifiée est obligatoire.

Quel scanner choisir pour un hébergement peu performant?

MalCare est la solution qu'il vous faut. L'analyse est effectuée sur des serveurs cloud, pas sur votre hébergement. Même sur un hébergement mutualisé d'entrée de gamme, le site ne tombera pas. En alternative, les scanners en ligne (Sucuri SiteCheck, WP Sec): ils ne sollicitent pas du tout le serveur, mais leur profondeur d'analyse est moindre.

Quelle est la différence entre l'analyse et la protection active (pare-feu)?

L'analyse est un diagnostic: elle trouve les problèmes déjà existants (logiciels malveillants, vulnérabilités, fichiers suspects). Un pare-feu (WAF) est une mesure de prévention: il bloque les attaques avant qu'elles n'atteignent le site. Wordfence inclut les deux dans sa version gratuite. MalCare est avant tout un scanner (pare-feu en version premium). Les scanners en ligne ne font que du diagnostic, sans protection active.

Dois-je installer une extension si j'utilise un scanner en ligne?

Un scanner en ligne regarde le site à travers les yeux d'un visiteur. Si du code malveillant est caché dans functions.php ou dans la base de données, un scanner en ligne ne le détectera pas. Une extension est donc nécessaire pour avoir une vision complète. La configuration minimale: un scanner en ligne pour les contrôles rapides + une extension pour les audits approfondis.

Que dois-je faire si un scanner trouve une vulnérabilité?

Tout d'abord, ne paniquez pas. Les priorités sont les suivantes: 1) mettez à jour l'extension, le thème ou le cœur problématique vers la dernière version (la plupart des vulnérabilités connues sont déjà corrigées par l'éditeur), 2) s'il n'y a pas de mise à jour ou si le problème n'est pas lié à la version, désactivez temporairement le composant, 3) changez tous les mots de passe (admin WP, FTP, hébergement, base de données), 4) lancez une analyse complète avec une extension comme Wordfence pour rechercher d'éventuelles conséquences, 5) si le site a déjà été compromis, contactez le support de votre hébergeur ou un spécialiste du nettoyage.

Que choisir en 2026: l’essentiel

Pour la plupart des sites, nous vous recommandons la combinaison: Wordfence (audit approfondi + WAF) + Sucuri SiteCheck (vérification externe rapide). Ces deux outils sont gratuits et couvrent à la fois le côté serveur et le côté client.

Si votre hébergement est limité, remplacez Wordfence par MalCare, qui ne sollicite pas le serveur. Si vous devez contrôler ponctuellement un site qui n’a jamais été audité, commencez par Security Ninja (plus de 50 tests en un seul scan). Et pour superviser des dizaines de sites depuis un tableau de bord unifié, optez pour WP Sec avec un abonnement premium.

Ne remettez pas cela à plus tard: lancez dès maintenant au moins un scanner en ligne. Si vous avez besoin d’aide pour mettre en place une protection approfondie, consultez notre article sur les meilleurs plugins pour analyser WordPress à la recherche de programmes malveillants.