10 failles de sécurité WordPress courantes en 2026

WordPress propulse plus de 43% des sites web dans le monde. Cette popularité en fait une cible privilégiée pour les cybercriminels. Dans cet article, nous révélons les 10 failles de sécurité les plus courantes que nous rencontrons lors de nos audits.

1. Mots de passe faibles ou réutilisés

Plus de 60% des sites audités utilisent encore des mots de passe faibles comme « admin123 » ou réutilisent le même mot de passe sur plusieurs comptes. Une attaque par force brute peut casser ces mots de passe en quelques minutes.

Solution : Utilisez un gestionnaire de mots de passe et activez l’authentification à deux facteurs (2FA).

2. Plugins et thèmes non mis à jour

Les versions obsolètes de plugins contiennent des vulnérabilités connues (CVE) exploitées automatiquement par des bots. Nous avons constaté que 35% des sites ont au moins un plugin avec une faille critique non corrigée.

3. Compte administrateur « admin »

Le nom d’utilisateur « admin » reste le plus attaqué. Les bots testent en priorité ce compte avec des milliers de mots de passe courants.

Solution : Créez un nouvel administrateur avec un nom unique et supprimez l’ancien compte « admin ».

4. Absence de certificat SSL/HTTPS

Un site sans HTTPS expose les données de ses visiteurs (identifiants, formulaires, paiements) en clair sur le réseau. Google pénalise également ces sites dans son classement.

5. Permissions de fichiers incorrectes

Des permissions trop permissives (777) sur des fichiers sensibles permettent à un attaquant d’injecter du code malveillant.

  • Dossiers : 755
  • Fichiers : 644
  • wp-config.php : 600

6. XML-RPC activé inutilement

XML-RPC est une ancienne API souvent exploitée pour des attaques DDoS et par force brute. Si vous n’utilisez pas l’application mobile WordPress ou Jetpack, désactivez-la.

7. Affichage des erreurs PHP

Afficher les erreurs PHP en front-end révèle des informations sensibles (chemins, versions, bases de données) aux attaquants.

Solution : Dans wp-config.php, ajoutez :

define('WP_DEBUG', false);
define('WP_DEBUG_DISPLAY', false);
@ini_set('display_errors', 0);

8. Absence de sauvegardes régulières

En cas d’attaque ransomware ou de crash serveur, des sauvegardes récentes et externalisées sont votre seule planche de salut.

9. Utilisateurs inactifs ou anciens

Les anciens employés ou collaborateurs conservant un accès constituent une porte dérobée. Révisez régulièrement la liste des utilisateurs.

10. Absence de firewall applicatif (WAF)

Un WAF comme Cloudflare ou Wordfence bloque les attaques courantes (injections SQL, XSS, brute force) avant qu’elles n’atteignent votre site.


🎯 Besoin d’un audit complet ?

Ces 10 points ne représentent qu’une partie des vérifications effectuées lors d’un audit professionnel. Nos experts analysent plus de 200 critères de sécurité pour vous fournir un rapport complet avec plan d’action.