WordPress Security Audit Scorecard
Site web : ___________________________ | Date de l'audit : ___________________________ | Réalisé par : ___________________________
Utilisez cette scorecard pour évaluer l'état de sécurité de votre site WordPress. Attribuez des points par catégorie, puis additionnez-les à la fin. Vous voyez ainsi immédiatement où une action est nécessaire.
Grille d'évaluation
| Score | Statut | Description |
|---|---|---|
| 2 points | ✓ Entièrement mis en œuvre | Toutes les exigences remplies |
| 1 point | ◐ Partiellement mis en œuvre | Certaines exigences remplies, marge d'amélioration |
| 0 point | ✗ Non mis en œuvre | Exigences non remplies, action immédiate nécessaire |
1. WordPress Core & mises à jour (max. 10 points)
| Critère | Points (0-2) | Notes |
|---|---|---|
| WordPress Core dans sa version la plus récente | ______ | |
| Mises à jour automatiques activées pour les versions mineures | ______ | |
| Toutes les extensions installées à jour | ______ | |
| Tous les thèmes à jour (y compris les inactifs) | ______ | |
| Extensions et thèmes inutilisés entièrement supprimés | ______ | |
| Sous-total catégorie 1 : | ______ / 10 |
2. Utilisateurs & gestion des accès (max. 12 points)
| Critère | Points (0-2) | Notes |
|---|---|---|
| Aucun utilisateur avec le nom d'utilisateur par défaut „admin“ | ______ | |
| Tous les utilisateurs emploient des mots de passe forts et uniques | ______ | |
| Authentification à deux facteurs (2FA) active pour les comptes admin | ______ | |
| Tentatives de connexion limitées (p. ex. max. 5 tentatives) | ______ | |
| Rôles utilisateurs correctement attribués (principe du moindre privilège) | ______ | |
| Comptes utilisateurs inactifs et invalides supprimés | ______ | |
| Sous-total catégorie 2 : | ______ / 12 |
3. Configuration des fichiers & du serveur (max. 12 points)
| Critère | Points (0-2) | Notes |
|---|---|---|
| Permissions des fichiers correctement définies (dossiers : 755, fichiers : 644) | ______ | |
| wp-config.php hors du webroot ou protégé | ______ | |
| Listing des répertoires désactivé (.htaccess ou configuration serveur) | ______ | |
| Clés de sécurité et salts dans wp-config.php à jour et uniques | ______ | |
| Mode débogage (WP_DEBUG) désactivé en environnement de production | ______ | |
| Version de PHP à jour et prise en charge par l'éditeur (au moins 8.0+) | ______ | |
| Sous-total catégorie 3 : | ______ / 12 |
4. SSL/TLS & chiffrement (max. 8 points)
| Critère | Points (0-2) | Notes |
|---|---|---|
| Certificat SSL valide installé et actif | ______ | |
| Redirection HTTPS activée (HTTP → HTTPS) | ______ | |
| HSTS (HTTP Strict Transport Security) activé | ______ | |
| TLS 1.2 ou supérieur utilisé, protocoles obsolètes désactivés | ______ | |
| Sous-total catégorie 4 : | ______ / 8 |
5. Sauvegarde & reprise après sinistre (max. 8 points)
| Critère | Points (0-2) | Notes |
|---|---|---|
| Sauvegardes automatisées régulières actives (au moins hebdomadaires) | ______ | |
| Sauvegardes sécurisées sur un emplacement externe (off-site) | ______ | |
| Restauration des sauvegardes testée et documentée | ______ | |
| Sauvegardes de la base de données incluses et chiffrées | ______ | |
| Sous-total catégorie 5 : | ______ / 8 |
6. Pare-feu & protection contre les logiciels malveillants (max. 10 points)
| Critère | Points (0-2) | Notes |
|---|---|---|
| Web Application Firewall (WAF) actif (p. ex. Cloudflare, Sucuri, Wordfence) | ______ | |
| Scanner de logiciels malveillants exécuté régulièrement (au moins chaque semaine) | ______ | |
| Extension de sécurité installée et configurée | ______ | |
| Blocage des IP activé pour les attaquants connus | ______ | |
| Protection contre la force brute active (rate limiting, CAPTCHA) | ______ | |
| Sous-total catégorie 6 : | ______ / 10 |
7. Sécurité de la base de données (max. 8 points)
| Critère | Points (0-2) | Notes |
|---|---|---|
| Préfixe de la base de données modifié (pas le préfixe par défaut „wp_“) | ______ | |
| Utilisateur de la base de données avec des droits minimaux (pas d'utilisateur root) | ______ | |
| Base de données accessible uniquement depuis localhost ou des IP définies | ______ | |
| Base de données optimisée et nettoyée régulièrement | ______ | |
| Sous-total catégorie 7 : | ______ / 8 |
8. Surveillance & journalisation (max. 8 points)
| Critère | Points (0-2) | Notes |
|---|---|---|
| Journaux d'activité actifs et consultés régulièrement | ______ | |
| Surveillance de la disponibilité mise en place (p. ex. UptimeRobot, Pingdom) | ______ | |
| Alertes et notifications de sécurité configurées | ______ | |
| Analyse du trafic suspect et des tentatives de connexion | ______ | |
| Sous-total catégorie 8 : | ______ / 8 |
9. Sécurité des extensions & des thèmes (max. 10 points)
| Critère | Points (0-2) | Notes |
|---|---|---|
| Extensions provenant uniquement de sources fiables (WordPress.org, développeurs premium) | ______ | |
| Aucune faille de sécurité connue dans les extensions installées | ______ | |
| Thème issu d'une source sérieuse, mis à jour régulièrement | ______ | |
| Thème enfant utilisé (en cas de personnalisation du thème) | ______ | |
| Logiciels nulled/piratés exclus | ______ | |
| Sous-total catégorie 9 : | ______ / 10 |
10. Hébergement & sécurité du serveur (max. 8 points)
| Critère | Points (0-2) | Notes |
|---|---|---|
| Hébergeur appliquant des mesures de sécurité actives (pare-feu, IDS/IPS) | ______ | |
| Logiciel serveur (Apache/Nginx) à jour | ______ | |
| SFTP/SSH utilisé à la place du FTP | ______ | |
| Environnement de staging séparé en place | ______ | |
| Sous-total catégorie 10 : | ______ / 8 |
Score global
| Catégorie | Points obtenus | Points max. |
|---|---|---|
| 1. WordPress Core & mises à jour | ______ | 10 |
| 2. Utilisateurs & gestion des accès | ______ | 12 |
| 3. Configuration des fichiers & du serveur | ______ | 12 |
| 4. SSL/TLS & chiffrement | ______ | 8 |
| 5. Sauvegarde & reprise après sinistre | ______ | 8 |
| 6. Pare-feu & protection contre les logiciels malveillants | ______ | 10 |
| 7. Sécurité de la base de données | ______ | 8 |
| 8. Surveillance & journalisation | ______ | 8 |
| 9. Sécurité des extensions & des thèmes | ______ | 10 |
| 10. Hébergement & sécurité du serveur | ______ | 8 |
| SCORE GLOBAL : | ______ / 94 |
Évaluation & recommandation d'action
| Plage de score | Évaluation | Recommandation d'action |
|---|---|---|
| 85–94 points | Excellent | Votre site WordPress est très bien protégé. Réalisez des audits réguliers et restez à jour avec les mises à jour. |
| 70–84 points | Bon | Une base de sécurité solide. Priorisez les catégories aux scores faibles et comblez les plus petites lacunes. |
| 50–69 points | Suffisant | Marge d'amélioration. Concentrez-vous sur les domaines critiques (utilisateurs, mises à jour, sauvegardes, SSL). |
| Moins de 50 points | Critique | Des mesures de sécurité urgentes s'imposent ! Commencez immédiatement par les bases : mises à jour, mots de passe forts, SSL, sauvegardes. Envisagez un accompagnement professionnel. |
Prochaines étapes & plan d'action
Priorité 1 (immédiatement) :
- _________________________________________________________________________
- _________________________________________________________________________
Priorité 2 (sous 1 semaine) :
- _________________________________________________________________________
- _________________________________________________________________________
Priorité 3 (sous 1 mois) :
- _________________________________________________________________________
- _________________________________________________________________________
Prochain audit prévu pour : ___________________________ | Responsable : ___________________________
Cette scorecard repose sur les bonnes pratiques actuelles en matière de sécurité WordPress. Je recommande de la réaliser chaque trimestre.
Questions fréquentes
Qu'est-ce qu'un audit de sécurité WordPress ?
Un audit de sécurité évalue l'état de sécurité de votre installation WordPress. Sont vérifiés : les mises à jour, les mots de passe, les sauvegardes, le pare-feu, le SSL et les rôles utilisateurs.
À quelle fréquence dois-je réaliser un audit de sécurité ?
Tous les trimestres est le minimum. Tous les mois, c'est mieux. Après des mises à jour majeures ou des incidents de sécurité : vérifiez à nouveau immédiatement.
Quelles extensions de sécurité recommandez-vous ?
Wordfence et Sucuri. Toutes deux offrent un pare-feu, un scanner de logiciels malveillants et une protection de connexion. Pour les petits sites, la version gratuite suffit.