Sécuriser son site WordPress : la checklist pour les associations et petites structures
Thématiques
Publiée par Clement Robillard
Publiée le 01.10.2026
Sécuriser son site WordPress : la checklist pour les associations et petites structures
Une checklist concrète pour protéger le site WordPress d'une association, d'un lieu de médiation numérique ou d'une petite structure : les réglages à faire une fois, la routine d'entretien, les signes d'un piratage et la marche à suivre si cela arrive. Aucune compétence technique avancée nécessaire.
9 VuesVues·1 Enregistrement
Une checklist concrète pour protéger le site WordPress d'une association, d'un lieu de médiation numérique ou d'une petite structure : les réglages à faire une fois, la routine d'entretien, les signes d'un piratage et la marche à suivre si cela arrive. Aucune compétence technique avancée nécessaire.
Pour qui : bénévoles et salariés qui gèrent le site de leur structure, conseillers et médiateurs numériques qui accompagnent des associations, petites collectivités.
Comment l'utiliser : cochez les cases au fur et à mesure. En atelier, la checklist peut servir de fil conducteur pour faire un diagnostic du site avec les participants.
Pourquoi c'est important
Un petit site n'est pas trop petit pour être piraté. Les attaques sont menées par des robots qui testent automatiquement des milliers de sites à la recherche d'une extension pas à jour ou d'un mot de passe faible. Personne ne vous vise : vous êtes simplement sur leur liste.
Un site piraté, c'est concrètement :
des pages de spam (pharmacie, casino, contrefaçon) qui apparaissent dans Google sous votre nom ;
des visiteurs redirigés vers des sites frauduleux ;
un site bloqué par Google ou suspendu par l'hébergeur ;
les données de vos adhérents ou bénéficiaires exposées ;
des jours de travail, et souvent des frais, pour tout remettre en ordre.
La bonne nouvelle : la grande majorité des piratages s'évitent avec quelques réflexes simples, listés ci-dessous.
Les essentiels à mettre en place une fois
Comptes et accès
Aucun compte ne s'appelle « admin », « administrateur » ou le nom de la structure : c'est le premier identifiant que les robots essaient.
Chaque mot de passe fait au moins 12 caractères et n'est utilisé nulle part ailleurs. Un gestionnaire de mots de passe libre comme Bitwarden ou KeePassXC évite d'avoir à les retenir.
La double authentification (code sur téléphone) est activée pour tous les administrateurs.
Chaque personne a son propre compte : on ne partage pas un identifiant entre bénévoles.
Chacun a le rôle minimum dont il a besoin : « Éditeur » ou « Auteur » pour publier des actualités, « Administrateur » réservé à une ou deux personnes.
Les comptes des bénévoles, stagiaires ou prestataires partis sont supprimés.
Hébergement et nom de domaine
Le nom de domaine est enregistré au nom de la structure, pas d'un bénévole ou d'un prestataire.
Au moins deux personnes de la structure ont les accès à l'hébergeur et au registrar, notés dans un endroit sûr.
Le site s'affiche en https (cadenas dans la barre d'adresse).
La version de PHP utilisée est encore maintenue : elle se vérifie dans Outils > Santé du site ou dans l'espace client de l'hébergeur.
Sauvegardes
Une sauvegarde complète (fichiers + base de données) est faite automatiquement, au minimum chaque semaine.
Une copie est stockée ailleurs que sur le serveur du site (cloud, disque externe) : si le serveur est compromis, les sauvegardes qui s'y trouvent peuvent l'être aussi.
Plusieurs sauvegardes sont conservées dans le temps, pour pouvoir revenir à une version d'avant le piratage s'il a été découvert tard.
Une restauration a déjà été testée au moins une fois. Une sauvegarde jamais testée est une sauvegarde dont on ignore si elle fonctionne.
Extensions et thèmes
Les extensions et thèmes viennent uniquement du répertoire officiel WordPress.org ou du site de leur éditeur.
Aucune version « gratuite » d'une extension payante téléchargée sur un site tiers : ces copies contiennent très souvent une porte dérobée.
Les extensions et thèmes inutilisés sont supprimés, pas seulement désactivés : un fichier présent sur le serveur reste attaquable.
Les extensions abandonnées (pas de mise à jour depuis plus d'un an) sont remplacées par une alternative maintenue.
Protections de base
Une extension de sécurité reconnue est installée et configurée (par exemple Wordfence ou Solid Security, en version gratuite).
Le nombre de tentatives de connexion est limité, pour bloquer les robots qui testent des mots de passe en boucle.
Les mises à jour automatiques sont activées au moins pour les versions mineures de WordPress et pour les extensions les plus simples.
La routine d'entretien
Une demi-heure par mois suffit pour la plupart des sites. L'idéal est de nommer une personne responsable et de fixer un rendez-vous récurrent dans l'agenda.
0 téléchargements0 Téléchargements·2 vues2 Vues
Routine d'entretien maintenance Wordpress
Les signes qui doivent alerter
Un piratage est souvent discret : le but des attaquants est que le site continue de fonctionner pour l'exploiter le plus longtemps possible. Au moindre de ces signes, passez à la section suivante.
Des pages inconnues, en langue étrangère ou sur des sujets sans rapport (médicaments, casino, contrefaçon), apparaissent dans les résultats Google pour
site:votredomaine.fr.Le site redirige certains visiteurs vers un autre site, parfois seulement depuis un téléphone ou depuis Google.
Google affiche un avertissement « Ce site a peut-être été piraté » ou le navigateur bloque l'accès.
Un compte administrateur que personne ne connaît apparaît dans la liste des utilisateurs.
Des articles ou des pages ont été publiés ou modifiés sans que personne de la structure ne l'ait fait.
L'hébergeur envoie un e-mail signalant une activité suspecte, un envoi massif d'e-mails ou suspend le site.
Le site devient soudainement très lent ou affiche des publicités que vous n'avez pas ajoutées.
Vous ne parvenez plus à vous connecter alors que votre mot de passe n'a pas changé.
Que faire si le site est piraté
Agir vite limite les dégâts, mais agir dans le bon ordre évite de tout recommencer. Suivez ces étapes une par une.
Ne supprimez rien dans la précipitation. Notez ce que vous avez constaté, avec la date et des captures d'écran : ce sera utile pour le nettoyage, pour l'hébergeur et pour un éventuel dépôt de plainte.
Prévenez votre hébergeur. Il peut mettre le site hors ligne, vous indiquer depuis quand l'attaque a commencé et parfois fournir une sauvegarde saine.
Changez tous les mots de passe, depuis un ordinateur que vous savez sain : comptes WordPress, espace client de l'hébergeur, accès FTP/SFTP, base de données, et la messagerie liée au site.
Restaurez une sauvegarde antérieure au piratage si vous en avez une. Attention : une sauvegarde faite après le début de l'attaque contient le problème.
Sans sauvegarde saine, faites nettoyer le site par un professionnel. Un piratage laisse souvent des portes dérobées cachées dans des fichiers d'apparence normale : supprimer les pages de spam visibles ne suffit pas, le pirate reviendra.
Une fois le site propre, mettez immédiatement à jour WordPress, le thème et toutes les extensions, supprimez les comptes inconnus et reprenez la checklist des essentiels depuis le début.
Si Google a signalé le site, demandez un réexamen depuis la Google Search Console, rubrique Problèmes de sécurité, et supprimez les pages de spam de l'index.
Vos obligations si des données personnelles sont touchées
Si le site contient des données personnelles (formulaires d'adhésion, inscriptions, comptes utilisateurs, e-mails), le piratage peut constituer une violation de données au sens du RGPD. Toute structure, association comprise, doit alors documenter l'incident en interne et, s'il présente un risque pour les personnes, le notifier à la CNIL, si possible dans les 72 heures après l'avoir constaté. En cas de risque élevé, les personnes concernées doivent aussi être prévenues. En cas de doute, la CNIL recommande de notifier : elle indique ensuite s'il faut informer les personnes. (CNIL)
Se faire aider gratuitement
17Cyber.gouv.fr est le guichet public et gratuit d'assistance aux victimes de cybermalveillance, ouvert aux associations, entreprises et collectivités, 24 h/24. Il propose un diagnostic en ligne, des conseils adaptés et, si besoin, une mise en relation avec un prestataire référencé par Cybermalveillance.gouv.fr ou un échange par tchat avec un policier ou un gendarme. (info.gouv.fr, francenum.gouv.fr)
Pour aller plus loin
Cybermalveillance.gouv.fr : fiches pratiques et vidéos de sensibilisation, utilisables en atelier.
17Cyber.gouv.fr : diagnostic et assistance en cas d'attaque.
CNIL – Mots de passe : recommandations pour créer et gérer des mots de passe solides.
CNIL – Authentification multifacteur : pourquoi et comment activer la double authentification.
CNIL – Notifier une violation de données : démarche et délais.
Ressource rédigée par Clément Robillard, développeur web spécialisé WordPress – clementrobillard.fr. Elle est libre de réutilisation et sera mise à jour selon vos retours : n'hésitez pas à la commenter ou à proposer des améliorations.
Thématiques
Type de ressource
Bénéficiaires
Secteurs professionnels
Licence Etalab 2.0 Ouverture dans un nouvel onglet· Attribution de la source d'information