Sécuriser le CMS de votre site
Les CMS comme WordPress, Joomla ou Drupal simplifient énormément la création d'un site — mais utilisés sans précautions, ils peuvent devenir une porte d'entrée pour des attaques.
Avant tout, gardez une sauvegarde récente de votre site : c'est ce qui vous permettra de revenir en arrière rapidement en cas de problème.
Sauvegarder votre site
Pensez à relancer une sauvegarde après chaque modification importante de votre site.
Restreindre les permissions et bloquer l'exécution de PHP
Après l'installation de votre CMS, il est vivement conseillé de retirer les droits d'écriture superflus sur vos fichiers et dossiers — voir notre page gestion des permissions pour la marche à suivre dans le Gestionnaire de fichiers. Pensez à conserver les droits d'écriture sur le dossier qui accueille vos images (souvent uploads), pour pouvoir continuer à en ajouter.
Pour protéger ce dossier malgré ses droits d'écriture, créez-y un fichier .htaccess contenant :
<FilesMatch "\.(pl|cgi|py|php|php3|php4|php5|phtml?|shtml?)$">
Deny from all
</FilesMatch>
Cette règle empêche l'exécution de tout script dans ce dossier — une protection utile si un fichier malveillant venait à y être déposé. Le même principe peut être appliqué à d'autres répertoires sensibles, comme votre zone d'administration.
Comment les pirates ciblent votre CMS
Connaître les méthodes les plus courantes aide à mieux s'en protéger :
Découverte du login admin
Un pirate recherche d'abord votre page d'administration, puis tente de deviner votre mot de passe par un robot (souvent une attaque par dictionnaire) si vous n'avez pas changé le login par défaut.
Failles de versions obsolètes
Les CMS et plugins open source peuvent contenir des failles non corrigées. Une version de PHP ou d'un plugin non mise à jour est une porte d'entrée fréquente.
Utilisation malveillante
Un site compromis sert souvent à l'envoi de spam ou à l'hébergement de code malicieux — ce qui finit par placer votre domaine sur liste noire des antivirus.
En pratique : changez le nom et le login de votre page d'administration, utilisez un mot de passe robuste, installez un module de blocage des IP après plusieurs tentatives échouées, et gardez votre CMS ainsi que ses extensions à jour.
Guides de bonnes pratiques par CMS :