Quand on nettoie un site piraté, on cherche toujours par où le visiteur indésirable est entré. Et dans la plupart des cas, ce n’est pas un génie de l’informatique qui a trouvé une faille invisible. C’est un robot qui a essayé, des milliers de fois par jour, des combinaisons évidentes : « admin » et « 123456 », « admin » et le nom de l’entreprise, « admin » et « azerty2019 ». Un jour, ça a marché.
La bonne nouvelle, c’est que la prévention tient en cinq gestes simples, gratuits, et qui prennent moins d’une heure en tout. Pas besoin de plugin de sécurité à 99 € par an pour commencer.
Gestes 1 et 2 : un vrai nom et un vrai mot de passe
Le nom d’utilisateur « admin » est le premier que les robots essaient, suivi du nom de domaine du site et du prénom qui apparaît sous vos articles. S’ils devinent l’identifiant, il ne leur reste plus que la moitié du travail. Geste n°1 : un identifiant qui ne se devine pas. Geste n°2 : un mot de passe long et unique, jamais réutilisé ailleurs.
Petite subtilité : WordPress ne permet pas de renommer un identifiant existant depuis l’administration. La méthode propre consiste à créer un nouveau compte administrateur, à vous y connecter, puis à supprimer l’ancien. Au moment de la suppression, WordPress vous demande à qui attribuer les contenus : choisissez votre nouveau compte, et rien ne disparaît.
💊 Remède gratuitInstallez un gestionnaire de mots de passe (Bitwarden a une version gratuite, celui de votre navigateur fait l’affaire) et laissez-le générer un mot de passe de 20 caractères ou plus. Vous n’avez pas à le retenir : c’est son travail. Profitez-en pour changer aussi le nom affiché publiquement dans Profil → Nom à afficher publiquement, pour qu’il ne soit pas identique à votre identifiant.
Geste 3 : la double authentification
Même un excellent mot de passe peut fuiter : un ordinateur infecté, un e-mail de hameçonnage bien imité, une ancienne base de données volée ailleurs. La double authentification (ou 2FA) ajoute une seconde clé : un code à six chiffres qui change toutes les 30 secondes sur votre téléphone. Sans le téléphone, le mot de passe seul ne sert à rien.
Il existe plusieurs plugins gratuits et sérieux pour ça : Two-Factor, maintenu par des contributeurs de WordPress, WP 2FA, ou le module de connexion de Wordfence. Côté téléphone, n’importe quelle application d’authentification fonctionne (Google Authenticator, Microsoft Authenticator, 2FAS…).
💊 Remède gratuitActivez la double authentification au moins pour tous les comptes administrateurs. Et surtout, imprimez ou notez quelque part les codes de secours proposés à l’activation : c’est eux qui vous sauveront le jour où vous changerez de téléphone.
« Un pirate ne force presque jamais la porte. Il essaie la poignée, et parfois elle s’ouvre. »
Gestes 4 et 5 : fermer les portes de service
Votre site a d’autres entrées que la page de connexion, et certaines ne servent plus à personne. Geste n°4 : les fermer. Le fichier xmlrpc.php, par exemple, permettait autrefois de publier depuis des applications externes. Il est encore utilisé par Jetpack et quelques vieilles applications mobiles, mais sur la plupart des sites, il ne sert qu’aux robots, qui l’apprécient parce qu’il permet de tester beaucoup de mots de passe d’un coup. Même logique pour les mots de passe d’application (dans votre profil) : si vous en voyez un que vous ne reconnaissez pas, révoquez-le.
Autre porte méconnue : l’éditeur de fichiers intégré (Apparence → Éditeur de fichiers du thème). Si un intrus obtient un accès administrateur, c’est l’outil idéal pour glisser du code malveillant sans même passer par l’hébergeur. Une seule ligne dans le fichier wp-config.php le fait disparaître : define( 'DISALLOW_FILE_EDIT', true );
Geste n°5 : faire le ménage dans les comptes. L’ancien stagiaire, l’agence qui a fait le site en 2018, le compte de test créé « juste pour voir »… Chaque compte administrateur oublié est une clé qui traîne sous le paillasson. Rétrogradez en « Éditeur » ou « Auteur » ceux qui n’ont pas besoin de tout contrôler, et supprimez les autres.
💊 Remède gratuitAllez dans Comptes → Tous les comptes, filtrez sur « Administrateur » et posez-vous une question pour chaque ligne : « Est-ce que cette personne a besoin des clés de toute la maison ? » Si la réponse est non, changez son rôle. Ajoutez un plugin qui limite les tentatives de connexion (Limit Login Attempts Reloaded est gratuit) pour décourager les robots les plus têtus.
Et si c’est déjà trop tard ?
Des pages de pharmacie en ligne que vous n’avez jamais écrites, un compte administrateur inconnu, Google qui affiche un avertissement rouge : ces cinq gestes ne suffiront plus, parce que l’intrus a probablement laissé une porte dérobée derrière lui. Changer les mots de passe est nécessaire, mais il faut aussi retrouver et supprimer le code malveillant, sinon il revient la semaine suivante.
Dans ce cas, ne restez pas seul avec le problème : notre nettoyage après piratage (149 €) remet le site d’aplomb et applique ces gestes pour vous. Et si vous voulez simplement savoir où en est votre site, le diagnostic gratuit comprend un scan de sécurité, avec une ordonnance claire à la clé.