Un site WordPress ou une boutique PrestaShop est souvent la porte d’entrée la plus exposée d’une entreprise : il est public, connecté à des données clients et parfois à vos outils internes. Voici les douze points que nous vérifions en priorité. Aucun ne demande d’être expert ; tous demandent d’être faits régulièrement.
Mises à jour
- Le cœur du CMS est à jour. Les versions de sécurité de WordPress et de PrestaShop corrigent des failles connues publiquement : une fois publiées, elles sont rapidement exploitées.
- Les extensions et modules aussi. Ce sont eux, bien plus souvent que le cœur, qui ouvrent la porte. Supprimez ceux qui ne servent plus : une extension désactivée reste un fichier présent sur le serveur.
- La version de PHP est maintenue. Une version de PHP qui ne reçoit plus de correctifs de sécurité fragilise tout le reste.
Accès
- Chaque personne a son propre compte, avec le rôle minimal nécessaire. Pas de compte « admin » partagé.
- La double authentification est activée pour les comptes administrateurs.
- Les anciens accès sont révoqués : prestataires, stagiaires, anciens salariés, mais aussi accès FTP, base de données et hébergement.
- Les mots de passe des accès techniques sont changés après tout départ ou tout incident, et stockés dans un gestionnaire de mots de passe.
Serveur et fichiers
- Le dossier des médias n’exécute pas de code. C’est l’endroit où un attaquant cherche à déposer un fichier malveillant : bloquer l’exécution de PHP y coupe une grande partie des attaques.
- L’édition de fichiers depuis l’administration est désactivée, pour qu’un compte compromis ne puisse pas modifier le code du site.
- Le site est servi en HTTPS partout, et les pages de connexion ne sont pas accessibles en HTTP.
Sauvegarde et surveillance
- Les sauvegardes sont automatiques, stockées ailleurs que sur le serveur, et testées. Une sauvegarde qu’on n’a jamais restaurée n’est qu’une hypothèse.
- Quelqu’un surveille. Fichiers modifiés sans raison, comptes administrateurs inconnus, pages ajoutées à votre insu : plus une compromission est détectée tôt, plus elle est simple à nettoyer.
Et si le site a déjà été compromis ?
Il ne suffit pas de supprimer le fichier suspect. Il faut identifier la porte d’entrée, remplacer le cœur du CMS par une version saine, contrôler les extensions, la base de données et les comptes, changer tous les mots de passe et les clés de sécurité, puis surveiller le site dans les semaines qui suivent.
Kaiman conçoit et maintient des sites WordPress et des boutiques PrestaShop, et prend en compte la cybersécurité de la conception à l’exploitation. Un doute sur votre site ? Parlons-en.