Le blog

Date : 25 juin 2026
Catégorie : Sécurité
Cadenas, symbole de la sécurité informatique

Les plugins de sécurité WordPress sont utiles — mais ils ajoutent du poids et des dépendances. WordPress intègre nativement plusieurs mécanismes de sécurité que la plupart des sites n'exploitent pas.

1. Changer le préfixe des tables de base de données

Par défaut, WordPress préfixe toutes ses tables avec wp_. Les attaques SQL automatisées ciblent ce préfixe. Changez-le à l'installation ou via migration (mx7_, site26_...).

2. Masquer la version de WordPress

WordPress affiche sa version dans le code source — information utile pour les attaquants. Ajoutez dans functions.php de votre thème enfant :

remove_action('wp_head', 'wp_generator');
function remove_wp_version_strings($src) {
    return remove_query_arg('ver', $src);
}
add_filter('style_loader_src', 'remove_wp_version_strings');
add_filter('script_loader_src', 'remove_wp_version_strings');

3. Protéger wp-config.php

wp-config.php contient vos identifiants base de données. Ajoutez dans .htaccess :

<files wp-config.php>
order allow,deny
deny from all
</files>

Idéalement, déplacez wp-config.php un niveau au-dessus du dossier racine.

4. Désactiver l'édition de fichiers depuis le back-office

Un pirate qui accède à votre admin peut injecter du code via l'éditeur de thème. Bloquez-le dans wp-config.php :

define('DISALLOW_FILE_EDIT', true);

5. Bloquer l'exécution de PHP dans les uploads

Créez un .htaccess dans wp-content/uploads/ :

<Files "*.php">
  Order Deny,Allow
  Deny from all
</Files>

6. Forcer HTTPS

Si votre certificat SSL est actif, forcez HTTPS dans .htaccess :

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]

7. Supprimer le compte admin par défaut

Le nom d'utilisateur admin est la cible de toutes les attaques par force brute. Créez un compte avec un nom différent, donnez-lui les droits admin, reconnectez-vous, supprimez l'ancien.

Aller plus loin

Pour un site e-commerce ou à fort trafic, un plugin de sécurité actif reste recommandé pour la surveillance temps réel et le WAF. Nos forfaits de maintenance WordPress incluent cette surveillance continue.

Ressources complémentaires

Nicolas Pivaut
Rédigé par

Nicolas Pivaut

Fondateur de WebSentinel, expert WordPress et PrestaShop

Dans le web depuis 2007, Nicolas a fondé WebSentinel en 2015. Il développe, maintient et sécurise lui-même des sites WordPress et PrestaShop pour des TPE, PME et e-commerçants, et intervient aussi sur les serveurs et la cybersécurité.

Articles similaires

Cadenas, symbole de la sécurité informatique

Site WordPress piraté : que faire en urgence en 2026

Votre site WordPress a été piraté, redirige vers du spam ou affiche une alerte Google ? La procédure d'urgence étape par étape : distinguer piratage et panne, les gestes des premières minutes, le nettoyage, la remise en ligne et le durcissement.

25 juin 2026Sécurité
Cadenas, symbole de la sécurité informatique

Boutique PrestaShop piratée : la procédure de nettoyage et remise en ligne

Votre boutique PrestaShop a été compromise : redirections, skimmers paiement, back-office inaccessible, alerte hébergeur. La procédure de nettoyage spécifique PrestaShop, basée sur 50+ interventions réelles.

1 février 2026Sécurité
Équipements réseau et serveurs dans un centre de données

Cloud souverain pour PME : pourquoi vos données ne doivent pas quitter la France

Le Cloud Act américain menace vos données. Voici pourquoi les PME françaises doivent héberger leurs données en France, et comment faire sans casser leur budget.

9 septembre 2026Sécurité