Catégorie : Sécurité

Mises à jour, sauvegardes et bonnes pratiques

  • Mettre à jour WordPress, thèmes et extensions

    La très grande majorité des sites WordPress piratés le sont via une extension non mise à jour. Les failles corrigées sont publiées publiquement : dès qu’un correctif sort, les robots partent à la recherche des sites qui ne l’ont pas appliqué.

    L’ordre à respecter

    1. Sauvegardez d’abord — base de données et fichiers. Sans exception.
    2. Mettez à jour les extensions, une par une plutôt que toutes d’un coup.
    3. Mettez à jour le thème.
    4. Mettez à jour le cœur de WordPress en dernier.
    5. Parcourez le site : accueil, une page, un article, le formulaire de contact, et le tunnel de commande si vous vendez.

    Une par une, vraiment ? Oui. Si vous lancez quinze mises à jour d’un coup et que le site casse, vous ne saurez pas laquelle est en cause. Une par une, vous le savez immédiatement.

    Ce que vous pouvez faire seul

    Les mises à jour mineures de WordPress (7.1.1 → 7.1.2) sont des correctifs de sécurité, sans risque : appliquez-les sans attendre.

    Ce qu’il vaut mieux nous confier

    • Les mises à jour majeures de WordPress (7.1 → 7.2).
    • Les mises à jour de WooCommerce sur une boutique active.
    • Toute extension qui gère les paiements, les formulaires ou le référencement.
    • Une mise à jour de thème, surtout si le site a été personnalisé.

    En vidéo

    Automatiser les mises à jour WordPress en sécurité.
  • Reconnaître un site piraté

    Un site compromis ne s’annonce presque jamais par une page « vous avez été piraté ». Les attaques modernes cherchent au contraire à rester discrètes le plus longtemps possible.

    Les signaux d’alerte

    • Un compte administrateur que vous ne reconnaissez pas dans Comptes → Tous les comptes. C’est le signal le plus fiable.
    • Votre mot de passe ne fonctionne plus alors que vous ne l’avez pas changé.
    • Google affiche « Ce site peut être piraté » à côté de votre nom dans les résultats.
    • Le site redirige les visiteurs vers une page inconnue — souvent uniquement depuis mobile ou depuis Google.
    • Des articles ou des pages que vous n’avez pas écrits, souvent en anglais ou sur des sujets pharmaceutiques.
    • Votre hébergeur vous signale un envoi massif d’e-mails.
    • Le site est brutalement beaucoup plus lent.

    Le réflexe qui compte : allez voir la liste des comptes administrateurs. C’est le contrôle le plus rapide et le plus révélateur. Un compte au nom bizarre — suites de lettres aléatoires, adresse e-mail en .invalid ou .local — ne laisse aucun doute.

    Que faire immédiatement

    1. Prévenez-nous sans attendre, en décrivant ce que vous avez constaté.
    2. Ne supprimez rien vous-même : les traces sont nécessaires pour comprendre par où l’attaque est passée.
    3. Changez votre mot de passe WordPress depuis un autre appareil si vous le pouvez encore.
    4. Si le site vend en ligne, prévenez-nous en priorité absolue.

    Comment on s’en protège

    • Des mots de passe longs et uniques, dans un gestionnaire.
    • Aucun compte administrateur qui ne serve pas — un contributeur ponctuel n’a pas besoin des pleins pouvoirs.
    • Les mises à jour appliquées régulièrement.
    • Des sauvegardes automatiques testées, pas seulement configurées.
  • Bonnes pratiques de sécurité

    Les règles essentielles

    • Mots de passe forts : 12+ caractères, uniques pour chaque service
    • Mises à jour : validez les mises à jour WordPress et extensions régulièrement
    • Sauvegardes : des sauvegardes automatiques sont en place, mais vérifiez de temps en temps
    • Ne partagez jamais vos identifiants par email ou messagerie non sécurisée

    En cas de piratage

    1. Changez immédiatement tous vos mots de passe
    2. Contactez-nous à contact@4emeligne.fr
    3. Ne supprimez rien — nous avons besoin des traces pour investigation