▶ Structure technique dédiée — Expertise web & mobile — Basée en France

Sécurité WordPress et WooCommerce : une chaîne de confiance, pas un plugin

Un site WordPress est aussi solide que son maillon le plus faible : compte hébergeur, serveur, extension oubliée, webhook de paiement ou sauvegarde jamais testée. Nous auditons et sécurisons chaque couche, en commençant par les risques qui comptent vraiment.

La sécurité ne tient pas dans un plugin

Un plugin de sécurité complète le durcissement, il ne le remplace pas. Nous travaillons sur trois couches.

Le socle

  • domaine, DNS et compte registrar
  • compte hébergeur et serveur Linux
  • pare-feu, SSH, PHP et base de données

Le site

  • WordPress, extensions et thèmes
  • comptes administrateurs et clients
  • WooCommerce, paiement et API

La durée

  • journaux et surveillance
  • sauvegardes externes et testées
  • procédure de réponse à incident

Ce que nous contrôlons

Un inventaire précis d’abord : versions, extensions, comptes, services connectés. Puis les contrôles, couche par couche.

Mises à jour et extensions

Versions maintenues de WordPress, PHP et WooCommerce, intégrité du cœur vérifiée, extensions abandonnées, inutilisées ou piratées supprimées. Une extension désactivée reste du code présent sur le serveur.

Comptes et authentification

Comptes inutiles et anciens prestataires supprimés, moindre privilège, double authentification pour les administrateurs et gestionnaires de boutique, limitation des tentatives de connexion.

Fichiers et configuration

wp-config.php protégé, éditeur de fichiers désactivé, aucun PHP exécutable dans les médias, aucun dossier .git, dump SQL ou archive de sauvegarde accessible en ligne.

Serveur et réseau

Pare-feu fermé par défaut, base de données et Redis jamais exposés, SSH par clés, et sites isolés les uns des autres sur un même serveur.

HTTPS et en-têtes

Certificat valide et renouvelé, redirection HTTPS, HSTS, en-têtes de sécurité et politique de contenu construite pour le site, en tenant compte des services de paiement.

API et points d’entrée

API REST auditée sans être désactivée, contrôle d’accès réel sur chaque point d’accès personnalisé, XML-RPC bloqué s’il ne sert pas, clés API WooCommerce limitées et révocables.

Les risques propres à WooCommerce

Une boutique manipule comptes clients, adresses, commandes et paiements. Sa surface d’attaque est bien plus large que celle d’un site vitrine.

Le serveur recalcule tout

Prix, quantités, coupons, taxes et frais de livraison sont vérifiés côté serveur. Une valeur envoyée par le navigateur n’est jamais prise pour argent comptant.

Aucune carte sur le site

Le paiement passe par les composants du prestataire. Aucun numéro de carte ni cryptogramme dans la base, les journaux, les emails ou les sauvegardes.

Une commande payée se prouve

Signature vérifiée, montant, devise et commande contrôlés, traitement unique de chaque événement. Un simple statut « payé » ne suffit jamais.

Des priorités, pas une liste à cocher

Tous les contrôles n’ont pas le même poids. Les mesures cosmétiques ne doivent jamais détourner des vrais risques.

À traiter immédiatement

Extension vulnérable exploitable ou piratée, administrateur inconnu, PHP exécutable dans les médias, secrets ou dump SQL exposés, webhook de paiement non authentifié, aucune sauvegarde utilisable.

À traiter rapidement

Pas de double authentification, composants obsolètes, comptes inutiles, permissions excessives, sauvegardes uniquement sur le serveur, préproduction publique avec des données réelles.

À planifier

En-têtes de sécurité incomplets, politique de contenu absente, XML-RPC exposé sans besoin, énumération des utilisateurs, surveillance insuffisante.

Utile mais secondaire

Changer le préfixe des tables, masquer la version de WordPress ou le port SSH. Ces mesures ne protègent ni des injections SQL ni d’une extension vulnérable.

Pouvoir repartir d’un environnement sain

Une copie externe, testée

  • au moins une copie hors du serveur, que le site ne peut pas supprimer
  • fréquence adaptée à la perte de commandes acceptable pour une boutique
  • restauration testée régulièrement, durée mesurée

Remonter jusqu’à la cause

  • étendue de la compromission et porte d’entrée identifiées
  • portes dérobées recherchées : comptes, tâches planifiées, extensions, base
  • mots de passe, clés et secrets renouvelés avant la remise en ligne

Ce que vous obtenez

Un rapport actionnable

Pour chaque contrôle : statut, criticité, preuve, correction proposée et priorité, de l’action immédiate au durcissement facultatif.

Une sécurité entretenue

Mises à jour et vulnérabilités chaque semaine, comptes et extensions chaque mois, restauration de sauvegarde chaque trimestre, audit complet chaque année.

Où en est la sécurité de votre site WordPress ?

Un audit établit l’inventaire, classe les risques et vous donne un plan de correction priorisé.