Un certificat SSL/TLS chiffre la connexion entre le navigateur d’un visiteur et le serveur qui héberge un site WordPress, matérialisée par le protocole HTTPS et le cadenas affiché dans la barre d’adresse. Sans ce chiffrement, toute donnée transmise – identifiants de connexion, informations de paiement, formulaires – circule en clair et peut être interceptée sur le trajet.
Ce que le SSL/TLS protège concrètement
- Les identifiants de connexion à l’administration, contre une interception sur un réseau non sécurisé (wifi public par exemple)
- Les cookies de session, contre un détournement de session par interception réseau
- Les données de paiement sur un site e-commerce, une exigence de conformité PCI-DSS incontournable
- L’intégrité des données transmises, empêchant leur modification en transit
Comment obtenir un certificat pour WordPress
Les certificats gratuits fournis par Let’s Encrypt couvrent aujourd’hui la grande majorité des besoins d’un site WordPress standard, avec un renouvellement automatique généralement pris en charge par l’hébergeur. Un certificat payant reste pertinent uniquement pour des besoins spécifiques (garantie financière étendue, certificat à validation étendue pour certains secteurs réglementés).
Ce que le SSL/TLS ne protège pas
Un certificat valide chiffre le transport des données, il ne corrige aucune faille applicative : une injection SQL ou un plugin obsolète restent exploitables sur un site en HTTPS. Le SSL/TLS est une protection nécessaire mais non suffisante, à combiner avec les autres mesures de sécurité du site.
Points de vigilance après activation
- Mettre à jour l’URL du site dans les réglages WordPress pour éviter le contenu mixte (ressources encore chargées en HTTP)
- Rediriger systématiquement HTTP vers HTTPS, sans laisser les deux versions accessibles simultanément
- Vérifier le renouvellement automatique plutôt que de découvrir une expiration au moment où elle bloque l’accès au site