3.4 · Sécurité & sauvegardes

Niveau 3 · Avancé : extensions essentielles

3.4Sécurité & sauvegardes

Objectif : sécuriser le site (mots de passe, 2FA, pare-feu) et automatiser les sauvegardes (UpdraftPlus).
Temps estimé : 18 min

WordPress étant le CMS le plus répandu, il est aussi la cible la plus visée : bots qui testent des mots de passe, failles de plugins non mis à jour, injections. La bonne nouvelle : quelques mesures simples bloquent l'immense majorité des attaques. La règle absolue, celle qui sauve tout : des sauvegardes automatiques et testées — car un site piraté ou cassé se restaure en minutes… si la sauvegarde existe.

Vous mettrez en place le socle de sécurité (mots de passe forts, 2FA, mises à jour à jour, extension de sécurité type Wordfence), et surtout une sauvegarde automatique (UpdraftPlus) stockée hors du serveur. C'est le prolongement direct de notre guide Cybersécurité, appliqué à WordPress.

Vocabulaire de la section

Sauvegarde (backup)
Une copie complète du site (fichiers + base de données) : la parade ultime au piratage, à la panne et à la fausse manipulation.
UpdraftPlus
L'extension de sauvegarde la plus populaire : automatise les backups et les stocke hors serveur (Google Drive, Dropbox…) — indispensable.
Extension de sécurité
Wordfence, Sucuri, Solid Security : pare-feu, détection d'intrusion, blocage des tentatives de connexion, analyse de fichiers.
2FA (double authentification)
Un second facteur au-delà du mot de passe pour se connecter à l'admin : bloque la quasi-totalité des piratages de compte.
Surface d'attaque
Tout ce qui peut être attaqué : compte admin faible, plugins/thèmes non à jour, formulaires. La réduire = se protéger.
Vérifiez votre compréhension

Quelle mesure de sécurité « sauve tout » en cas de piratage ?

Sécurité & sauvegardes
Vidéo hébergée sur YouTube — ouvrir dans un nouvel onglet ↗
Tutos sécurité & sauvegardes WordPress (recherche)
Cliquer pour voir les résultats à jour ↗

En pratique — Le socle de sécurité WordPress

  1. SAUVEGARDE d'abord : installez UpdraftPlus, planifiez une sauvegarde automatique (ex. quotidienne) et stockez-la hors serveur (Google Drive/Dropbox). Lancez une sauvegarde manuelle pour tester.
  2. Comptes : vérifiez qu'aucun utilisateur ne s'appelle « admin », que les mots de passe sont forts, et activez la 2FA (extension dédiée ou Wordfence).
  3. Installez une extension de sécurité (Wordfence gratuit) : activez le pare-feu et la limitation des tentatives de connexion.
  4. Mises à jour : vérifiez que cœur, thème et extensions sont à jour (Tableau de bord → Mises à jour) — un site à jour est un site bien plus sûr.
Un site sauvegardé et durci contre l'essentiel des attaques — la tranquillité par la prévention.

Points clés à retenir

  • La sauvegarde automatique hors serveur (UpdraftPlus) est la mesure QUI SAUVE TOUT : mettez-la en place en premier.
  • Testez la restauration : une sauvegarde jamais testée est une hypothèse, pas une protection.
  • Socle de base : pas de compte « admin », mots de passe forts, 2FA, mises à jour à jour, extension de sécurité.
  • Les mises à jour ne sont pas optionnelles : les plugins/thèmes obsolètes sont la première porte d'entrée des pirates.

Questions fréquentes

Mon hébergeur fait déjà des sauvegardes : dois-je en faire aussi ?

Oui, en complément : les sauvegardes hébergeur dépannent, mais elles sont parfois limitées, difficiles à restaurer sélectivement, et sur le même serveur (si le serveur tombe…). Une sauvegarde indépendante stockée AILLEURS (cloud) vous rend autonome — c'est la règle 3-2-1 appliquée au web.

Que faire si mon site est piraté ?

Restaurez une sauvegarde saine ANTÉRIEURE au piratage, puis corrigez la faille (mettez tout à jour, changez les mots de passe, scannez avec Wordfence). Sans sauvegarde, le nettoyage est long et incertain — d'où l'importance absolue du point précédent.

Autres ressources