L’hameçonnage (ou phishing) est une technique d’ingénierie sociale qui consiste à imiter un email, un site ou un message légitime pour pousser la victime à révéler ses identifiants ou informations sensibles. Sur WordPress, la cible privilégiée reste les identifiants d’accès à l’administration.
Les formes d’hameçonnage ciblant les administrateurs WordPress
- Faux email d’hébergeur : alerte fictive de suspension de compte ou de facture impayée, avec un lien vers une fausse page de connexion
- Faux email de mise à jour WordPress : imite une notification officielle pour rediriger vers une page de connexion piégée
- Usurpation de support technique : contact se faisant passer pour l’équipe d’un plugin ou d’un thème pour obtenir un accès « temporaire » au site
Contrairement à une faille technique, l’hameçonnage exploite la vigilance humaine plutôt qu’une vulnérabilité de code – il fonctionne même sur un site parfaitement à jour.
Comment repérer une tentative d’hameçonnage
- Adresse d’expéditeur qui ressemble à l’originale sans l’être exactement (faute, domaine différent)
- Sentiment d’urgence artificiel (« votre compte sera suspendu sous 24h »)
- Lien dont l’URL réelle, visible en survol, ne correspond pas au domaine annoncé
- Demande d’informations qu’un service légitime ne demande jamais par email (mot de passe complet, par exemple)
Comment protéger votre site et vos équipes
- Activer l’authentification à deux facteurs : un identifiant volé par hameçonnage reste inutilisable seul
- Vérifier systématiquement l’URL réelle avant de saisir des identifiants, en particulier depuis un lien reçu par email
- Configurer SPF, DKIM et DMARC sur votre domaine pour limiter l’usurpation de votre propre nom de domaine dans des campagnes de phishing tierces
- Former les personnes ayant accès à l’administration, même sur un petit site : l’hameçonnage cible la personne, pas la technologie