Le durcissement (ou hardening) de WordPress désigne l’ensemble des mesures de configuration qui réduisent la surface d’attaque d’un site, indépendamment des correctifs de plugins. Contrairement à une mise à jour ponctuelle, le durcissement est un ensemble de réglages persistants qui rendent l’exploitation d’une faille future plus difficile, même avant qu’elle ne soit connue.
Les piliers du durcissement WordPress
- Configuration du fichier wp-config.php : désactivation de l’éditeur de fichiers intégré, forçage du SSL sur l’administration
- Gestion des rôles et permissions : principe du moindre privilège appliqué à tous les comptes
- Protection de l’accès à l’administration : masquage de la page de connexion, limitation des tentatives, 2FA
- Réduction des surfaces exposées : désactivation du XML-RPC si non utilisé, masquage de la version WordPress affichée publiquement
- Chiffrement des échanges : certificat SSL/TLS valide sur l’ensemble du site
Pourquoi le durcissement complète les mises à jour, sans les remplacer
Une mise à jour de sécurité corrige une faille précise et documentée. Le durcissement, lui, agit en amont : il réduit le nombre de portes d’entrée disponibles et limite l’impact d’une faille encore inconnue (zero-day). Les deux démarches sont complémentaires, ni interchangeables ni suffisantes seules.
Par où commencer concrètement
La documentation officielle WordPress détaille l’ensemble des mesures disponibles. Pour un site déjà en production, l’ordre de priorité recommandé reste : sécuriser l’accès administrateur (2FA, rôles), puis durcir la configuration serveur, puis réduire les surfaces exposées non utilisées.