22 étapes pour protéger WordPress : sécurité anti-piratage

22 étapes pour protéger WordPress : sécurité anti-piratage

 

Nous avons compilé une liste de recommandations pour vous aider à protéger votre site WordPress . Étant le système de gestion de contenu le plus utilisé au monde, il est fréquemment la cible de pirates informatiques, d'attaques par force brute et de bots. Si toutes les options de sécurité par défaut sont activées, vous risquez de rencontrer des problèmes de sécurité qui pourraient rendre votre site web inutilisable ou contenir du code malveillant. Découvrez les actions que vous pouvez entreprendre pour améliorer significativement votre protection.

 

 

icônes-02-861. N'utilisez pas le préfixe wp_ pour la base de données.

Dès l'installation de WordPress, vous devez fournir une série d'informations pour que WordPress puisse communiquer avec la base de données.

La plupart de ces informations sont fournies par votre hébergeur, comme le nom de la base de données, votre nom d'utilisateur et votre mot de passe. Il vous reste cependant une décision à prendre : choisir le préfixe des tables qui seront créées pour WordPress.

Par défaut, le préfixe proposé sur cet écran est wp_vos tableaux ressembleront donc à ceci : wp_optionswp_commentswp_posts, etc.

Et bien sûr, c'est quelque chose que tous les pirates informatiques savent, et c'est une information gratuite que nous fournissons à tout attaquant potentiel , qui sait que si vous n'effectuez pas une installation sécurisée, les tables WordPress – qui sont standard – auront ces noms complets si vous ne modifiez pas le préfixe.

 

modification du préfixe de la table des modifications, installation WordPress

 

Si La première étape pour sécuriser WordPress est même avant son installation., dans cette étape : modifier le préfixe des tables par défaut (wp_) par une autre personne de votre choix, par exemple wptabla_ o X1jM_ Ou tout autre nom que vous souhaitez. L'important n'est pas la longueur ni la complexité du nom, mais au moins, n'utilisez pas le préfixe par défaut.

 

icônes-02-622. N’utilisez pas le compte administrateur pour accéder à WordPress.

Une autre décision que nous devons prendre lors de l'installation de WordPress concerne le nom du premier utilisateur qui accédera à l'administration de notre site web , un utilisateur qui disposera par défaut de tous les droits de gestion.

Depuis des années, WordPress propose un nom d'utilisateur par défaut qu'il ne faut absolument pas utiliser. Ainsi, lorsque vous choisissez votre premier nom d'utilisateur pour accéder à WordPress, évitez les noms courants comme « admin » , « Admin » , « root », etc., car ce sont les premiers que vérifiera un pirate informatique tentant de prendre le contrôle de votre site web.

 

Changez votre nom d'utilisateur et utilisez un mot de passe robuste lors de l'installation de WordPress.

 

icônes-02-643. Utilisez un mot de passe fort

Je sais qu'il est difficile de vous faire écouter ce conseil très basique, mais il est crucial que vous compreniez que plus un mot de passe est facile à retenir (pour vous), plus il sera facile pour les systèmes d'accès par force brute automatisés des attaquants de le pirater.

WordPress, dans ses dernières versions, intègre un générateur de mots de passe robustes et recommande son utilisation. Il s'agit toujours de la meilleure solution. Vous pouvez toutefois ignorer cette recommandation et utiliser un mot de passe simple et peu sécurisé, mais vous commettriez alors la plus grave erreur de sécurité qui soit.

De nos jours, il est inutile d'utiliser des mots de passe faciles, car tous les navigateurs proposent de les mémoriser sur votre ordinateur. Utilisez donc toujours des mots de passe robustes contenant des lettres minuscules, des lettres majuscules, des chiffres et des caractères spéciaux.

Si vous avez de nombreux utilisateurs enregistrés, vous pouvez même imposer des changements de mot de passe afin de garantir la sécurité de tous les mots de passe, y compris celui de l'administrateur. Par exemple :

 

icônes-02-754. Utilisez toujours la dernière version de WordPress.

L'un des plus grands dangers est de travailler sur un réseau dont les logiciels sont obsolètes ou insuffisamment mis à jour. Les pirates informatiques ciblent généralement les sites utilisant des versions anciennes et non mises à jour , car ces derniers sont souvent plus vulnérables en raison d'une protection insuffisante contre les types d'attaques connus.

Heureusement, WordPress propose un système de mise à jour automatique, aussi bien pour le noyau WordPress lui-même que pour les plugins et les thèmes.

mettre à jour WordPress

Par défaut, vous n'avez pas à vous soucier de la maintenance et des mises à jour de sécurité de WordPress, car elles sont effectuées automatiquement. Vous serez simplement averti lorsqu'une mise à jour sera terminée. Cependant, vous devrez effectuer les mises à jour vers les versions majeures, même si cela ne nécessite qu'un seul clic.

Par exemple, la mise à jour de WordPress de la version 4.3.1 à la version 4.3.2 se fait automatiquement. En revanche, la mise à jour de la version 4.3.xa à la version 4.4 nécessite une intervention, même si elle se résume à un simple clic.

[Tweet « Les pirates informatiques ciblent principalement les sites web dont les versions sont obsolètes car ils sont plus vulnérables »]

icônes-02-605. Mettre à jour les plugins installés

WordPress est sécurisé, et c'est normal car une large communauté assure sa maintenance, son développement et sa croissance, mais on ne peut pas en dire autant des plugins.

Aussi populaire que soit un plugin, il se cache souvent derrière lui un seul programmeur qui, pour des raisons évidentes, n'a ni les ressources ni le temps de le maintenir constamment à jour.

C’est pourquoi le principal point d’entrée des attaques contre une installation WordPress se fait principalement via des plugins obsolètes.

WordPress propose un système de notification et de mise à jour automatique des plugins installés ; n’hésitez donc pas à le mettre à jour dès que vous en voyez un.

Si vous n'utilisez pas d'extensions provenant du répertoire officiel, WordPress risque de ne pas détecter automatiquement les mises à jour disponibles. Dans ce cas, vous devrez consulter régulièrement le site web du développeur.

 

icônes-02-916. Mettez à jour le thème actif

Il est tout aussi important d'utiliser systématiquement une version à jour du thème actif, car les pirates informatiques savent qu'ils ne sont généralement pas modifiés très souvent , ce qui leur donne le temps d'apprendre de votre code et d'inventer des moyens de vous compliquer la vie, voire de vous causer des ennuis.

Si vous utilisez un thème du répertoire officiel de WordPress, WordPress vous informera des mises à jour. En revanche, si vous utilisez une extension achetée ailleurs, vous devrez suivre les annonces de son créateur et la mettre à jour dès que de nouvelles fonctionnalités seront disponibles.

 

icône-187. N’utilisez pas de plugins ou de thèmes obsolètes.

L'une des principales sources de vulnérabilité est l'utilisation de thèmes et d'extensions obsolètes ou abandonnés. Consultez régulièrement la page du développeur de votre thème et de vos extensions pour vérifier s'il a récemment mis à jour son produit. Dans le cas contraire, recherchez une alternative offrant les mêmes fonctionnalités.

Si vous utilisez des thèmes et des plugins provenant du répertoire officiel de WordPress, vous trouverez toutes les informations disponibles, telles que la date de la dernière mise à jour et la compatibilité avec les dernières versions de WordPress.

De plus, le répertoire officiel de WordPress supprime automatiquement les plugins et les thèmes qui n'ont pas été mis à jour depuis plus de deux ans, offrant ainsi une garantie supplémentaire.

Si vous utilisez des thèmes et des plugins téléchargés depuis d'autres sites, vous devez consulter leur site web et installer manuellement les mises à jour.

 

icônes-02-028. Supprimez les plugins et thèmes que vous n'utilisez pas.

Dans la continuité du point précédent, la présence de plugins et de thèmes inactifs installés est dangereuse , tout simplement parce qu'on y prête moins attention lorsqu'ils ne sont pas utilisés. Non seulement ils occupent de l'espace sur votre hébergement, mais ils constituent également une porte d'entrée pour d'éventuelles vulnérabilités sur votre site web.

Le seul thème actif que vous devriez laisser installé est le dernier thème par défaut disponible pour WordPress (actuellement Twenty Fifteen ), qui offre une protection supplémentaire à votre site web. Si WordPress détecte un problème avec votre thème actif et ne parvient pas à le charger, il tentera automatiquement d'activer le thème par défaut s'il est installé.

 

icônes-02-169. Téléchargez des plugins et des thèmes pour les sites web sécurisés

Le répertoire officiel est l'endroit le plus sûr pour télécharger des extensions et des thèmes. Vous y trouverez des versions mises à jour, testées et sécurisées des dernières nouveautés. Ce sont ces thèmes et extensions que vous pouvez installer à l'aide du programme d'installation inclus avec votre site WordPress, et auxquels vous pouvez également accéder aux adresses suivantes :

https://es.wordpress.org/plugins/

https://es.wordpress.org/themes/

De plus, il existe des plateformes de vente de thèmes et de plugins telles qu'Envato , Woothemes ou Elegant Themes , qui proposent des produits de haute qualité et soigneusement sélectionnés.

Bien sûr, ne téléchargez jamais de plugins et de thèmes depuis des réseaux P2P comme Torrent ou eMule ; ils sont généralement infectés par des virus et des logiciels malveillants.

 

Réseaux sociaux Tuenti10. Protéger le fichier de configuration WordPress

Le fichier de configuration WordPress, wp-config.php, contient des informations très sensibles concernant votre serveur :

  • Nom de la base de données
  • Utilisateur de la base de données
  • Mot de passe de la base de données
  • Préfixe de la table de base de données.

C’est pourquoi il est essentiel de le protéger des regards indiscrets et, bien sûr, des modifications indésirables.

Pour ce faire, vous pouvez effectuer les actions suivantes :

  1. Déplacez-le dans un dossier parent, de sorte que s'il se trouve dans le chemin …/public_html/mydomain.es/ déplacez-le dans le dossier …/public_html/.
  2. Protégez-le contre l'écriture en modifiant les permissions à 444.
  3. Ajoutez les règles suivantes à votre fichier .htaccess Apache pour empêcher tout accès non autorisé :
    ordre autoriser, refuser refuser de tous

 

icônes-02-8511. Protégez le dossier des fichiers téléchargés

Le dossier « uploads » , situé à l’ adresse votresite.com/wp-content/uploads, où vous téléchargez les images et les documents joints à vos articles WordPress, est particulièrement vulnérable aux attaques. Il est donc crucial de le protéger afin d’empêcher l’exécution de virus ou de scripts malveillants.

Par défaut, WordPress n'autorise pas le téléchargement de fichiers exécutables dans ce dossier, mais des pirates informatiques utilisent des techniques pour contourner cette règle. Il est donc nécessaire d'appliquer une protection supplémentaire en définissant explicitement les extensions de fichiers autorisées.

Pour ce faire, nous allons ajouter les lignes de code suivantes au fichier de configuration Apache caché .htaccess, situé dans le dossier où vous avez installé WordPress :

Autoriser, Refuser Refuser de tous  Ordre Refuser, Autoriser Autoriser de tous

 

icône-2812. Faites des sauvegardes

S'il existe une règle immuable en matière de sécurité, c'est que, quelles que soient les mesures mises en place, il y aura toujours une nouvelle vulnérabilité contre laquelle nous ne serons pas protégés ; nous aurons toujours un coup de retard sur les attaques malveillantes. Ainsi, en cas de sinistre, la seule chose qui puisse nous éviter la perte potentielle de toutes nos données est de disposer de sauvegardes.

Assurez-vous que votre hébergeur propose des sauvegardes automatiques complètes. Installez également une extension de sauvegarde comme BackWPup , qui vous permet de programmer différentes tâches de sauvegarde, de les enregistrer sur un autre serveur, de les envoyer par e-mail, ou même d'automatiser leur stockage sur des services cloud tels que Dropbox, Amazon S3 ou Google Drive.

[Tweet "Pour éviter les attaques de personnes inconnues sur votre site WordPress, la règle numéro 1 est d'avoir des sauvegardes"]

icône-5313. Limiter les tentatives d'accès

La plupart des attaques actuelles contre les sites WordPress sont menées par le biais de tentatives de connexion massives via l'écran de connexion ; il est donc essentiel de protéger l'accès interne à votre site WordPress.

Pour ce faire, nous pouvons appliquer différentes mesures de sécurité :

  1. Désactivez l'enregistrement des utilisateurs, empêchant ainsi les utilisateurs malveillants d'exploiter d'éventuelles vulnérabilités pour obtenir des autorisations supplémentaires sur votre installation et la possibilité d'y apporter des modifications.
  2. Ajoutez un système de vérification humaine comme reCaptcha, ce qui empêche les accès indésirables par des machines automatisées tentant d'accéder à votre site.
  3. Installez un plugin pour empêcher les tentatives de connexion massives, tel que : Limiter les tentatives de connexion, le module Protégé par JetPack ou les utilitaires de ce type que l'on trouve dans la plupart des plugins de sécurité, pour bloquer ces types d'attaques.

 

icône-8914. Installez un plugin de sécurité

Bon nombre des mesures de sécurité que nous pouvons appliquer à notre installation WordPress sont incluses dans des plugins spécialisés dans la sécurisation de WordPress.

La plupart contiennent des paramètres visant à empêcher les attaques par force brute, les injections de code et les modifications des fichiers système , y compris des systèmes d'alerte pour vous tenir informé de toute attaque potentielle en cours.

Les plus recommandés sont les suivants :

 

icône-1415. Utilisez des permissions de fichiers et de dossiers sécurisées

Par défaut, WordPress applique des permissions de lecture et d'écriture aux fichiers et dossiers qui peuvent parfois être modifiées, soit automatiquement par certains plugins, soit manuellement lorsque vous téléchargez vous-même des fichiers à partir des utilitaires cPanel ou même via des clients FTP.

Les permissions par défaut que les fichiers et les dossiers doivent avoir dans WordPress sont les suivantes :

  • Fichiers: 644
  • Dossiers : 755

Tout fichier ou dossier disposant de permissions excessives peut constituer une faille de sécurité. Vous devrez rétablir les permissions par défaut à l'aide du gestionnaire de fichiers cPanel ou de votre client FTP préféré.

 

 

icônes-02-4216. Utilisez un proxy inverse comme CloudFlare

Une mesure qui améliorera non seulement la sécurité, mais aussi celle de WordPress, consiste à utiliser un service CDN ( réseau de diffusion de contenu à distance) , tel que CloudFlare , avec un forfait gratuit très complet et des plugins qui facilitent son intégration avec WordPress.

En plus d'offrir un système de mise en cache très performant, il intègre également des mesures de protection telles que les suivantes :

  • Obfuscation des adresses électroniques, empêchant la capture des adresses électroniques affichées sur votre site web
  • Blocage des adresses IP des visiteurs dont le comportement est suspecté d'être celui d'attaquants
  • Toujours en ligne, pour afficher une version en cache de votre site web même en cas d'attaque.

 

icônes-02-4917. Créez un compte dans Google Search Console

Les anciens outils pour webmasters de Google , désormais connus sous le nom de Google Search Console , offrent, en plus des outils d'analyse et d'évaluation fondamentaux pour votre site web, une protection supplémentaire pour votre site WordPress.

En résumé, il est essentiel d' enregistrer votre site auprès de Search Console afin que Google puisse vous informer sur :

Des plugins comme Yoast SEO ou All in one SEO pack permettent une intégration facile de WordPress avec Search Console.

 

Pinterest Réseaux sociaux18. Empêche l'accès à sploggers

Si, pour une raison quelconque, vous autorisez l'inscription d'utilisateurs sur votre site WordPress, vous devez vous protéger contre les « sploggers » , des utilisateurs qui s'inscrivent en masse sur des sites web pour tenter d'accéder à leurs paramètres, ajouter des commentaires indésirables, voire injecter des logiciels malveillants.

La solution idéale pour ce type d'utilisateurs est bien sûr de désactiver l'inscription (comportement par défaut de WordPress). Toutefois, si vous avez activé l'inscription à des fins de fidélisation ou de marketing, vous devriez installer le meilleur plugin disponible pour détecter et éliminer cette menace : WangGuard.

 

icônes-02-8919. Protégez le fichier .htaccess

.htaccessNous avons vu plusieurs actions que nous pouvons effectuer à partir du fichier Apache. .htaccess, Mais pour la même raison, il est tout aussi important de protéger ce même fichier.

Le fichier .htaccess est un fichier serveur Apache qui applique des règles à toute application installée sur votre hébergement, dans notre cas WordPress, vous permettant notamment d'appliquer des mesures de sécurité.

Pour protéger également le fichier .htaccess contre les accès non autorisés, vous pouvez inclure les lignes suivantes dans ce même fichier :

ordre autoriser, refuser refuser de tous

 

Réseaux sociaux Flickr20. Protégez-vous du spam

L'une des tâches régulières de tout administrateur de système de gestion de contenu, comme WordPress, consiste à contrôler le spam dans les commentaires. D'une part, parce qu'il est source de distractions et de liens indésirables dans les formulaires de commentaires. D'autre part, parce que certains pirates informatiques utilisent ces formulaires pour injecter du code susceptible de compromettre la sécurité de votre installation WordPress.

Pour y parvenir, nous pouvons et devons appliquer différentes stratégies :

Et bien sûr, sans rien installer, appliquez les règles de contrôle anti-spam depuis Réglages -> Commentaires dans votre installation WordPress :

  • Approbation manuelle de tous les commentaires.
WordPress anti-spam
  • Ajout de règles pour marquer automatiquement les commentaires indésirables comme spam.
Règles anti-spam WordPress

 

icônes-02-4421. Évitez la vulnérabilité de pingback

Il existe une vulnérabilité spécifique, appelée vulnérabilité pingback , qui mérite une mention particulière car, bien que facilement corrigible, elle désactiverait des fonctions importantes de WordPress telles que la gestion à distance, l'utilisation d'applications mobiles, ou même le système de pingback et de trackback.

Il est lié au protocole XML-RPC , qui permet à WordPress de se connecter, par exemple, avec l'application WordPress pour iOS ou Android, ainsi qu'avec des éditeurs hors ligne et certains systèmes de syndication de contenu ; par conséquent, en principe, la désactivation de ce protocole ne semble pas judicieuse.

L'inconvénient est que cela constitue une brèche pour d'éventuelles injections de code par des attaquants.

Toutefois, si vous êtes certain de ne jamais utiliser ce type d'application, la solution est aussi simple que de supprimer le fichier d'installation WordPress appelé xml-rpc.php.

Le seul problème est que lors de la mise à jour de WordPress, ce fichier sera recréé. Une solution plus précise consisterait donc à ajouter ces lignes au fichier .htaccess déjà existant :

# protéger xmlrpc Refuser l'ordre, autoriser le refus de tous

 

icônes-02-6422. Vérifiez si des modifications ont été apportées à vos fichiers d'installation WordPress.

Il est important de garder à l'esprit que la sécurité doit être une préoccupation constante et active. Heureusement, WordPress nous aide à automatiser bon nombre de ces tâches, presque toujours gratuitement.

Un excellent moyen de surveiller votre installation WordPress est d'utiliser des extensions comme iThemes Security ou WordFence, mentionnées précédemment. Ces extensions contrôlent l'intégrité des fichiers de votre installation WordPress et détectent toute modification, tentant de l'empêcher et, si cela s'avère impossible, vous alertant afin que vous puissiez annuler les modifications et garantir la sécurité de votre site.

 

Fichier modifié identifié par Wordfence

 

Connaissez-vous d'autres astuces pour améliorer la sécurité ?

J'espère que ces conseils et astuces pour protéger WordPress vous seront utiles. Ils ne sont pas exhaustifs, mais ils sont parmi les plus importants.

[hover_color align="center" background="" background_hover="" border="" border_hover="" border_width="0px" padding="60px 60px" link="https://selfish.com.mx/servicios/" target="" class="cta-blog themecolorbg" style=""]Ne prenez pas de risques, avec Selfish Protégez tous vos projets web !