Pourquoi aucun site n’est sécurisé à 100 %
Un site internet n’est pas un bloc fermé : c’est un assemblage. Sur un site WordPress ou une boutique PrestaShop, on trouve le CMS lui-même, une vingtaine d’extensions ou de modules écrits par des éditeurs différents, un thème, PHP, une base de données et le serveur. Chacune de ces briques peut contenir une faille que personne ne connaît encore.
Les chiffres le montrent. Selon le rapport annuel de Patchstack, 11 334 nouvelles failles ont été recensées dans l’écosystème WordPress en 2025, soit 42 % de plus qu’en 2024. 91 % concernent des extensions, 9 % des thèmes, et seulement 6 le cœur de WordPress. Autrement dit, le risque vient surtout de ce qu’on ajoute au site.
Autre chiffre qui compte : environ la moitié des failles graves sont exploitées dans les 24 heures qui suivent leur publication. Les attaques sont automatisées : des robots testent en permanence des milliers de sites, sans savoir qui vous êtes. Une petite entreprise n’est pas « trop petite pour intéresser les pirates » : elle est simplement sur la liste, comme tout le monde.
Les 3 portes d’entrée les plus fréquentes
Dans les sites piratés que j’ai remis en état, on retrouve presque toujours l’une de ces trois causes :
- Une extension ou un module pas à jour : la faille est connue, le correctif existe, mais il n’a pas été installé.
- Un accès trop facile à deviner ou partagé : mot de passe réutilisé, compte d’un ancien prestataire jamais supprimé, accès FTP laissé ouvert.
- Un hébergement ou une version de PHP en fin de vie : plus aucun correctif de sécurité n’est publié, les failles restent ouvertes pour toujours.
Aucune de ces causes n’est une attaque sophistiquée. C’est pour ça que la sécurité d’un site se joue surtout sur la régularité, pas sur un outil miracle.
Ce qui réduit vraiment le risque
Mettre à jour vite, mais sur une copie d’abord
La mise à jour est la protection la plus efficace, puisque la plupart des piratages exploitent des failles déjà corrigées. Mais une mise à jour peut aussi casser un thème, un module de paiement ou un formulaire. Je teste donc chaque mise à jour importante sur une copie du site avant de l’appliquer en ligne. C’est ce qui permet d’aller vite sans risque.
Des sauvegardes testées, hors du serveur
Une sauvegarde qui n’a jamais été restaurée n’est pas une sauvegarde, c’est un espoir. Elle doit être quotidienne, contenir les fichiers et la base de données, être stockée ailleurs que sur le serveur du site (sinon le pirate la chiffre ou l’efface avec le reste), et être restaurée pour de vrai de temps en temps.
Moins d’extensions, moins d’accès
Chaque extension est une porte de plus. Je supprime celles qui ne servent plus, et je préfère une extension bien maintenue à trois extensions abandonnées. Même logique pour les accès : un compte par personne, des mots de passe uniques, la double authentification sur l’administration, et les comptes des anciens prestataires supprimés.
Surveiller pour réagir vite
Puisque le risque zéro n’existe pas, il faut savoir rapidement quand quelque chose se passe : site hors ligne, fichiers modifiés, pages suspectes indexées par Google, pic d’erreurs. Un piratage découvert en quelques heures se répare en une journée ; découvert trois mois plus tard, il a souvent abîmé le référencement et la réputation.
Le HTTPS ne suffit pas
Le cadenas du navigateur chiffre les échanges entre le visiteur et le site. C’est indispensable, mais il ne dit rien de la sécurité du site lui-même : un site en HTTPS peut très bien être piraté.
Et si le site est piraté malgré tout ?
C’est là que tout le travail en amont prend son sens. Avec des sauvegardes saines et une surveillance, un piratage devient un incident, pas une catastrophe. Pour Parismatic Tour, une agence de visites à Paris dont le site avait été piraté, j’ai remis le site en ligne en 2 jours, avant de reconstruire un site de réservation sur mesure (voir l’étude de cas Parismatic Tour).
Si votre site est piraté aujourd’hui, les premiers réflexes sont simples : ne pas tout supprimer dans la précipitation, changer les mots de passe depuis un ordinateur sain, prévenir votre hébergeur, et faire nettoyer le site en cherchant la faille, sinon le pirate revient. Je détaille la marche à suivre sur la page site piraté : que faire.
Combien coûte la sécurité d’un site ?
Beaucoup moins qu’un piratage. Chez moi, la maintenance d’un site vitrine WordPress commence à 49 € HT par mois : mises à jour, sauvegardes et surveillance. Pour une boutique PrestaShop, la formule Boutique à 179 € HT par mois inclut les mises à jour testées sur une copie et 2 heures d’intervention. Le détail des formules est sur la page maintenance de site internet.
Vous ne savez pas où en est votre site ? Un audit express à 290 € HT fait le point sur les versions, les extensions, les accès et les sauvegardes, avec une liste de corrections priorisée et chiffrée.
