Un site piraté coûte cher, en argent comme en réputation. Les attaques visent rarement une entreprise en particulier. Des robots cherchent simplement des failles WordPress connues, à grande échelle.
La bonne nouvelle : la quasi-totalité de ces intrusions sont évitables.
Pourquoi WordPress est autant visé
WordPress équipe une part considérable des sites dans le monde. Cette popularité en fait une cible naturelle. Une faille exploitable ouvre potentiellement des millions de portes.
Le cœur de WordPress est pourtant solide. Les problèmes viennent presque toujours d'ailleurs. Les extensions et les thèmes concentrent l'essentiel des vulnérabilités.
Une extension abandonnée par son auteur ne reçoit plus de correctif. Elle devient alors une porte d'entrée permanente. Ce risque est détaillé dans mon guide sur le choix d'un module WordPress.
Comment se déroule une attaque
Le scénario est presque toujours identique. Une faille est publiée après sa correction. Des robots analysent ensuite le web à la recherche de sites non mis à jour.
L'intrusion passe généralement inaperçue au début. Le site fonctionne normalement pendant des jours. Pendant ce temps, du code malveillant a été déposé.
Les symptômes apparaissent ensuite. Vos visiteurs sont redirigés vers des pages douteuses, ou des pages inconnues s'ajoutent à votre site. Google finit par afficher un avertissement rouge.
Le référencement s'effondre alors en quelques jours. Sa reconstruction demande plusieurs mois.
Suis-je concerné ?
Posez-vous ces questions simples. Vos réponses situent immédiatement votre niveau de risque.
- Vos extensions ont-elles été mises à jour ce mois-ci ?
- Utilisez-vous encore une extension sans mise à jour depuis plus d'un an ?
- Votre mot de passe administrateur est-il unique et long ?
- Disposez-vous d'une sauvegarde récente, stockée hors du serveur ?
- Sauriez-vous restaurer votre site aujourd'hui même ?
Une seule réponse négative suffit à justifier une vérification. Un audit fait le point sur la technique comme sur la sécurité.
Les mesures qui protègent réellement
Les mises à jour, en priorité absolue
C'est la mesure la plus efficace, et de loin. Un site à jour résiste à l'écrasante majorité des attaques automatisées. Mon module de mises à jour automatiques traite cette contrainte.
Des sauvegardes testées
Une sauvegarde jamais restaurée n'a aucune valeur prouvée. Vérifiez qu'elle fonctionne réellement. Par ailleurs, elle doit être stockée ailleurs que sur le serveur du site.
Des accès maîtrisés
Supprimez les comptes inutilisés, notamment ceux d'anciens prestataires. Limitez les droits administrateur au strict nécessaire. Enfin, utilisez un gestionnaire de mots de passe.
Un hébergement sérieux
Un serveur bien configuré bloque déjà beaucoup de tentatives. Mon hébergement géré inclut une surveillance anti-malware permanente.
Que faire si le mal est fait ?
Agissez vite, mais méthodiquement. Mettez d'abord le site hors ligne pour protéger vos visiteurs.
Changez ensuite tous les mots de passe, y compris ceux du FTP et de la base de données. Identifiez le point d'entrée, sinon la réinfection est certaine. Enfin, demandez un réexamen à Google une fois le site nettoyé.
Cette procédure demande de l'expérience. J'interviens régulièrement sur ce type d'urgence.
Pourquoi mes clients restent protégés
Mes formules de maintenance couvrent les mises à jour, les sauvegardes et la surveillance. Le travail est fait chaque mois, sans que vous ayez à y penser.
Cette régularité explique l'absence d'incident majeur sur les sites que je gère. La sécurité n'est pas un produit, c'est une habitude.
Un doute sur votre site ? Appelez-moi au 07 66 39 35 06 ou écrivez-moi depuis mon formulaire de contact.
Questions fréquentes
Comment savoir si mon site est piraté ?
Des redirections inattendues ou des pages inconnues sont des signaux clairs. Un avertissement Google confirme le problème. Une analyse technique lève tout doute.
Les extensions gratuites sont-elles dangereuses ?
Pas par nature, mais l'abandon les rend risquées. Vérifiez la date de la dernière mise à jour. Au-delà d'un an sans correctif, passez votre chemin.
Que faire en cas d'intrusion ?
Mettez d'abord le site hors ligne pour protéger vos visiteurs. Changez ensuite tous les mots de passe. Surtout, identifiez le point d'entrée avant de restaurer.
Frédéric Allender
Consultant chef de projet numérique • Certifié ICDL WordPress & SEO • Partenaire Infomaniak
Spécialiste de la création de sites internet au Mans depuis 2012. En savoir plus →