
🔒 WordPress est-il vraiment sécurisé ? Analyse complète des menaces et protection 2026
Votre site WordPress a été piraté. Ou vous êtes sur le point de lancer un projet et vous avez déjà entendu beaucoup d'histoires d'horreur sur «WordPress, la passoire». Cela vous semble familier?
Les rumeurs selon lesquelles WordPress ne serait pas sécurisé circulent depuis presque aussi longtemps que la plateforme elle-même existe. Elles ne sont pas sans fondement, mais la réalité est très différente des mythes. Faisons le point sans paniquer: ce qui est vrai, ce qui est exagéré et, surtout, ce qu'il faut faire concrètement.
Pourquoi WordPress est considéré comme peu sécurisé
WordPress propulse 41,2% de tous les sites web dans le monde, selon les données W3Techs de juillet 2026. Parmi les sites utilisant un CMS connu, la part est encore plus élevée, à 59,1%. Ce n'est pas simplement une «plateforme populaire». C'est un monopole absolu.
Cette échelle est précisément ce qui fait de WordPress la cible numéro un. La logique de l'attaquant est simple: trouver une vulnérabilité et potentiellement infecter des dizaines de millions de sites. À titre de comparaison, la part de marché de Joomla est inférieure à 3%, celle de Drupal autour de 1,5%. Les pirater n'est tout simplement pas aussi rentable.
Même histoire avec les systèmes d'exploitation. Windows est qualifié de «peu sécurisé» non pas parce qu'il a objectivement plus de failles, mais parce que l'écrasante majorité des logiciels malveillants est écrite pour lui. macOS est moins souvent attaqué simplement en raison de sa part de marché plus faible. Le même principe s'applique à WordPress: popularité ≠ vulnérabilité, mais popularité = attention accrue des pirates.

Selon W3Techs, WordPress domine le marché des CMS avec une avance considérable sur ses concurrents. Mais ce graphique à lui seul n'est pas un verdict sur la sécurité. C'est un contexte.
À quel point WordPress est-il réellement peu sécurisé
La réponse courte: le cœur de WordPress est l'une des parties les plus sécurisées de l'écosystème.
Sur l'ensemble de l'année 2025, Patchstack a enregistré 11 334 vulnérabilités dans l'écosystème WordPress. Parmi celles-ci, le cœur n'en représentait que 6. Six. Les 91% restants concernaient des plugins. Une autre partie concernait les thèmes.
Le développement du cœur est assuré par l'équipe d'Automattic avec le soutien de centaines de contributeurs. Le code est régulièrement audité, les mises à jour sont publiées selon le calendrier prévu et les correctifs critiques arrivent dans les heures qui suivent leur découverte. En 20 ans d'histoire du projet, les processus de sécurité ont été affinés jusqu'à l'automatisation.
Mais il y a une nuance. Un WordPress sans plugins est une rareté. Le site moyen utilise 15 à 20 plugins. Et chacun d'eux est un point d'entrée potentiel.
Là où se trouvent les vraies vulnérabilités: plugins, thèmes et facteur humain
N'importe qui peut écrire des plugins et des thèmes pour WordPress. Littéralement, tout développeur peut publier une extension dans le répertoire officiel ou la vendre sur des marketplaces tierces. Personne ne garantit la qualité du code.
Cela conduit à trois scénarios de piratage typiques:
Plugin obsolète. Le développeur a cessé de mettre à jour l'extension, la vulnérabilité est publiée dans les bases de données publiques et le site est attaqué. Selon Patchstack, le délai médian entre la publication d'une vulnérabilité et les premières attaques est de 5 heures.
Faille zero-day dans un plugin populaire. Même les géants ne sont pas à l'abri. Des vulnérabilités sont régulièrement découvertes dans Yoast SEO, WooCommerce, Elementor, WPBakery Page Builder. En 2025, Wordfence a bloqué plus de 54 milliards de requêtes malveillantes, dont une part significative exploitait des failles dans des plugins majeurs.
Erreur humaine. L'utilisateur «admin» avec le mot de passe «123456», des permissions 777 sur wp-content, des mises à jour désactivées, un fichier nulled provenant d'un canal Telegram proposant des «plugins premium gratuits».
Un point important: une vulnérabilité peut apparaître dans un plugin qui est propre aujourd'hui. Le développeur ajoute une fonctionnalité, un bug apparaît et un site qui était sécurisé hier est ouvert aujourd'hui. Sans surveillance régulière, vous ne le saurez pas.
WordPress face aux autres CMS
«Je vais simplement choisir un autre CMS» semble logique, mais cela ne résout pas le problème.
Joomla, Drupal, Magento, tous les systèmes populaires dotés d'un écosystème de plugins souffrent de la même maladie. L'extensibilité via des modules tiers comporte toujours un risque. Plus l'écosystème est vaste, plus la surface d'attaque est grande.
Les CMS fermés et les constructeurs de sites (Squarespace, Wix, Tilda) sont en effet plus sûrs en ce qui concerne le code tiers, puisqu'ils n'ont pas de marché de plugins ouvert. Mais vous payez cela en flexibilité: les fonctionnalités sur mesure coûtent cher, les développeurs sont rares et vous ne pouvez pas emporter votre site avec vous si vous changez de plateforme.
Les gens choisissent WordPress non pas parce qu'ils ignorent les questions de sécurité. Ils le choisissent parce qu'avec une approche compétente, les risques sont gérables et les avantages sont énormes: des dizaines de milliers de plugins, des centaines de milliers de développeurs, un contrôle total sur vos données et un coût total de possession inférieur à toute alternative propriétaire.
Comment sécuriser un site WordPress: un plan pratique
La sécurité WordPress n’est pas une action ponctuelle, c’est un processus. Voici ce que vous devez faire au démarrage, puis répéter régulièrement.
Niveau de base, le minimum sans lequel vous ne pouvez pas lancer un site:
- Maintenez toujours le cœur, les extensions et les thèmes à jour. Les mises à jour automatiques des versions mineures du cœur sont activées par défaut, ne les désactivez pas
- Supprimez les extensions et les thèmes inutilisés. Chaque fichier supplémentaire sur le serveur est un vecteur d’attaque potentiel
- N’utilisez jamais l’identifiant «admin». Créez un compte avec un nom unique et un mot de passe robuste, d’au moins 16 caractères, mêlant lettres, chiffres et caractères spéciaux
- Installez une extension d’authentification à deux facteurs. Wordfence ou Solid Security (anciennement iThemes Security) proposent la 2FA de série dans leur version gratuite
- Mettez en place des sauvegardes automatiques quotidiennes avec une rétention d’au moins 14 jours. UpdraftPlus est une option gratuite qui a fait ses preuves
Niveau avancé, pour les sites qui génèrent du trafic et du chiffre d’affaires:
- Mettez en place un pare-feu applicatif web (WAF). Sucuri ou Cloudflare filtrent le trafic malveillant avant qu’il n’atteigne le serveur
- Restreignez les permissions des fichiers: répertoires en 755, fichiers en 644, wp-config.php en 400. Pas de 777 sur wp-content
- Bloquez l’accès direct à XML-RPC via le.htaccess ou une extension, ce protocole est utilisé pour les attaques par force brute
- Configurez la surveillance de l’intégrité des fichiers. Wordfence et Solid Security peuvent vous alerter dès qu’un fichier du cœur, d’une extension ou d’un thème est modifié
- Séparez les sites sur des comptes d’hébergement distincts. Un site infecté sur un hébergement mutualisé avec un espace commun les contamine tous
Niveau «paranoïa», pour les boutiques en ligne et les projets qui traitent des paiements:
- Migrez le site vers un VPS isolé ou un serveur dédié
- Activez un journal d’audit de toutes les actions administrateur: qui a modifié quoi et quand
- Configurez le blocage automatique des adresses IP après 3 à 5 tentatives de connexion échouées
- Analysez régulièrement le site à la recherche de code malveillant. En complément de Wordfence, il existe des services spécialisés comme MalCare
L’approche «on installe et on oublie» ne fonctionne pas avec WordPress. Mais 30 minutes de paramétrage au départ et 10 minutes par semaine pour vérifier les mises à jour suffisent à fermer la grande majorité des vecteurs d’attaque. Cela ne demande pas de connaissances techniques poussées, la plupart des points ci-dessus se règlent depuis l’interface d’administration en quelques clics.
⁉️🤔 FAQ
Est-ce que WordPress se fait vraiment plus souvent pirater que les autres CMS?
91% de toutes les vulnérabilités de l’écosystème WordPress en 2025 concernaient des extensions, et seulement 6 touchaient le cœur. À titre de comparaison, Joomla a connu un nombre comparable de vulnérabilités dans son cœur sur la même période, avec une part de marché plusieurs fois inférieure. Quitter WordPress pour un autre CMS uniquement pour des raisons de sécurité, c’est comme échanger sa voiture contre une moto par peur des accidents: les statistiques ne jouent pas en votre faveur.
Des extensions gratuites suffisent-elles pour se protéger?
Absolument. La combinaison Wordfence (ou Solid Security) + UpdraftPlus pour les sauvegardes suffit à protéger un site WordPress classique. Les formules payantes apportent du confort: application automatique des correctifs, support prioritaire, surveillance étendue. Mais la protection de base est assurée par les versions gratuites.
Wordfence gratuit inclut un pare-feu, un scanner de malwares et une protection contre la force brute, les trois composants clés de la sécurité. Payer devient pertinent quand le site génère du chiffre d’affaires et qu’une indisponibilité coûte plus cher que l’abonnement. Pour les boutiques WooCommerce, nous recommandons une formule payante Wordfence Premium ou Sucuri; elles corrigent les vulnérabilités plus vite que l’information ne circule sur les forums de pirates.
Faut-il mettre à jour les extensions dès la sortie d’une nouvelle version?
Il vaut mieux attendre 2 à 3 jours. Les développeurs publient parfois des mises à jour buggées, et vous n’avez pas envie de servir de testeur sur un site en production. En revanche, il est crucial de ne pas trop tarder: si la description de la version mentionne un «correctif de sécurité», mettez à jour dans les 24 heures. Et faites toujours une sauvegarde avant chaque mise à jour.
L’expérience montre que les sites mis à jour une fois par mois de façon planifiée vivent plus longtemps que ceux où l’administrateur clique sur «tout mettre à jour» sans discernement. Mais les sites où les mises à jour automatiques sont activées pour les correctifs de sécurité mineurs vivent encore plus longtemps. Activez-les pour le cœur et les extensions de confiance; c’est un compromis entre stabilité et protection.
Peut-on protéger un site sans extension de sécurité?
Oui, via la configuration du serveur. Mais cela exige des compétences nettement plus élevées. Les extensions de sécurité pour WordPress ne sont pas un aveu de faiblesse, mais une utilisation judicieuse de l’écosystème. Elles automatisent ce que vous devriez sinon configurer manuellement au niveau du serveur web, du pare-feu et des tâches cron.
La protection au niveau serveur (mod_security, fail2ban, permissions de fichiers correctes) est une solution plus performante. Mais pour un propriétaire de site sans expérience en administration système, une extension de sécurité est la seule voie praticable. L’idéal est une combinaison: un hébergement avec protection côté serveur + une extension minimale pour l’authentification à deux facteurs et la surveillance de l’intégrité des fichiers.
Changer d’hébergement peut-il aider?
Oui, et de manière significative. Selon Wordfence, environ 40% des piratages réussis passent par des vulnérabilités au niveau de l’hébergement, pas du site lui-même. Un bon hébergement avec isolation des comptes, un pare-feu applicatif côté serveur et une analyse régulière bloque toute une catégorie d’attaques avant même qu’elles n’atteignent votre WordPress.
WordPress est-il sûr pour votre projet
En bref: oui, à condition de vous en occuper.
WordPress est exactement aussi sûr que les extensions que vous avez installées, les mots de passe que vous avez créés et l’hébergement sur lequel vous avez déployé le site. Le cœur de la plateforme est un produit mature, bien maintenu, avec des processus de sécurité éprouvés.
L’essentiel à retenir: n’ayez pas peur de WordPress. Ayez peur d’un WordPress à l’abandon.
Une demi-heure de configuration au départ et une vérification hebdomadaire des mises à jour écartent la quasi-totalité des menaces réelles. Faites-le aujourd’hui, et dormez sur vos deux oreilles.



