Un audit de sécurité ne se limite pas à vérifier que WordPress est à jour. Voici la checklist complète que j’applique, pour identifier les failles avant qu’un attaquant ne le fasse à votre place.

Sommaire
Cœur et extensions
- Version de WordPress à jour
- Tous les plugins et thèmes à jour, avec licence valide pour les extensions premium
- Suppression des plugins et thèmes inactifs, jamais laissés « juste au cas où »
- Vérification de la réputation et de la maintenance active de chaque extension installée
- Mots de passe robustes et uniques pour chaque compte administrateur
- Suppression des comptes utilisateurs inutilisés
- Authentification à deux facteurs sur les comptes administrateur
- Limitation des tentatives de connexion (protection contre les attaques par force brute)
- Version de PHP supportée — voir mon article sur la mise à jour PHP
- Certificat SSL valide et correctement configuré
- Permissions de fichiers correctement restreintes
- Pare-feu applicatif actif
- Sauvegardes automatisées et testées — voir ma checklist dédiée
- Surveillance active des tentatives d’intrusion
- Scan régulier de détection de code malveillant
Accès et authentification
Serveur et configuration
Sauvegardes et surveillance
Pourquoi un audit régulier, pas seulement ponctuel
La sécurité n’est pas un état figé — une extension jugée fiable aujourd’hui peut révéler une faille demain, un plugin bien maintenu peut être abandonné par son éditeur sans préavis. Un audit ponctuel donne une photographie à un instant T ; un suivi régulier permet de réagir avant qu’une nouvelle faille ne soit exploitée. Voir ma page sécurité informatique pour un accompagnement dans la durée.
J’interviens pour ce type d’audit à Thieux, dans toute la Seine-et-Marne et plus largement en Île-de-France — voir mon périmètre d’intervention.

