WordPress Training
Allgemein

WordPress Security Audit Scorecard

WordPress Security Audit Scorecard

Site web : ___________________________ | Date de l'audit : ___________________________ | Réalisé par : ___________________________

Utilisez cette scorecard pour évaluer l'état de sécurité de votre site WordPress. Attribuez des points par catégorie, puis additionnez-les à la fin. Vous voyez ainsi immédiatement où une action est nécessaire.


Grille d'évaluation

Score Statut Description
2 points ✓ Entièrement mis en œuvre Toutes les exigences remplies
1 point ◐ Partiellement mis en œuvre Certaines exigences remplies, marge d'amélioration
0 point ✗ Non mis en œuvre Exigences non remplies, action immédiate nécessaire

1. WordPress Core & mises à jour (max. 10 points)

Critère Points (0-2) Notes
WordPress Core dans sa version la plus récente ______
Mises à jour automatiques activées pour les versions mineures ______
Toutes les extensions installées à jour ______
Tous les thèmes à jour (y compris les inactifs) ______
Extensions et thèmes inutilisés entièrement supprimés ______
Sous-total catégorie 1 : ______ / 10

2. Utilisateurs & gestion des accès (max. 12 points)

Critère Points (0-2) Notes
Aucun utilisateur avec le nom d'utilisateur par défaut „admin“ ______
Tous les utilisateurs emploient des mots de passe forts et uniques ______
Authentification à deux facteurs (2FA) active pour les comptes admin ______
Tentatives de connexion limitées (p. ex. max. 5 tentatives) ______
Rôles utilisateurs correctement attribués (principe du moindre privilège) ______
Comptes utilisateurs inactifs et invalides supprimés ______
Sous-total catégorie 2 : ______ / 12

3. Configuration des fichiers & du serveur (max. 12 points)

Critère Points (0-2) Notes
Permissions des fichiers correctement définies (dossiers : 755, fichiers : 644) ______
wp-config.php hors du webroot ou protégé ______
Listing des répertoires désactivé (.htaccess ou configuration serveur) ______
Clés de sécurité et salts dans wp-config.php à jour et uniques ______
Mode débogage (WP_DEBUG) désactivé en environnement de production ______
Version de PHP à jour et prise en charge par l'éditeur (au moins 8.0+) ______
Sous-total catégorie 3 : ______ / 12

4. SSL/TLS & chiffrement (max. 8 points)

Critère Points (0-2) Notes
Certificat SSL valide installé et actif ______
Redirection HTTPS activée (HTTP → HTTPS) ______
HSTS (HTTP Strict Transport Security) activé ______
TLS 1.2 ou supérieur utilisé, protocoles obsolètes désactivés ______
Sous-total catégorie 4 : ______ / 8

5. Sauvegarde & reprise après sinistre (max. 8 points)

Critère Points (0-2) Notes
Sauvegardes automatisées régulières actives (au moins hebdomadaires) ______
Sauvegardes sécurisées sur un emplacement externe (off-site) ______
Restauration des sauvegardes testée et documentée ______
Sauvegardes de la base de données incluses et chiffrées ______
Sous-total catégorie 5 : ______ / 8

6. Pare-feu & protection contre les logiciels malveillants (max. 10 points)

Critère Points (0-2) Notes
Web Application Firewall (WAF) actif (p. ex. Cloudflare, Sucuri, Wordfence) ______
Scanner de logiciels malveillants exécuté régulièrement (au moins chaque semaine) ______
Extension de sécurité installée et configurée ______
Blocage des IP activé pour les attaquants connus ______
Protection contre la force brute active (rate limiting, CAPTCHA) ______
Sous-total catégorie 6 : ______ / 10

7. Sécurité de la base de données (max. 8 points)

Critère Points (0-2) Notes
Préfixe de la base de données modifié (pas le préfixe par défaut „wp_“) ______
Utilisateur de la base de données avec des droits minimaux (pas d'utilisateur root) ______
Base de données accessible uniquement depuis localhost ou des IP définies ______
Base de données optimisée et nettoyée régulièrement ______
Sous-total catégorie 7 : ______ / 8

8. Surveillance & journalisation (max. 8 points)

Critère Points (0-2) Notes
Journaux d'activité actifs et consultés régulièrement ______
Surveillance de la disponibilité mise en place (p. ex. UptimeRobot, Pingdom) ______
Alertes et notifications de sécurité configurées ______
Analyse du trafic suspect et des tentatives de connexion ______
Sous-total catégorie 8 : ______ / 8

9. Sécurité des extensions & des thèmes (max. 10 points)

Critère Points (0-2) Notes
Extensions provenant uniquement de sources fiables (WordPress.org, développeurs premium) ______
Aucune faille de sécurité connue dans les extensions installées ______
Thème issu d'une source sérieuse, mis à jour régulièrement ______
Thème enfant utilisé (en cas de personnalisation du thème) ______
Logiciels nulled/piratés exclus ______
Sous-total catégorie 9 : ______ / 10

10. Hébergement & sécurité du serveur (max. 8 points)

Critère Points (0-2) Notes
Hébergeur appliquant des mesures de sécurité actives (pare-feu, IDS/IPS) ______
Logiciel serveur (Apache/Nginx) à jour ______
SFTP/SSH utilisé à la place du FTP ______
Environnement de staging séparé en place ______
Sous-total catégorie 10 : ______ / 8

Score global

Catégorie Points obtenus Points max.
1. WordPress Core & mises à jour ______ 10
2. Utilisateurs & gestion des accès ______ 12
3. Configuration des fichiers & du serveur ______ 12
4. SSL/TLS & chiffrement ______ 8
5. Sauvegarde & reprise après sinistre ______ 8
6. Pare-feu & protection contre les logiciels malveillants ______ 10
7. Sécurité de la base de données ______ 8
8. Surveillance & journalisation ______ 8
9. Sécurité des extensions & des thèmes ______ 10
10. Hébergement & sécurité du serveur ______ 8
SCORE GLOBAL : ______ / 94

Évaluation & recommandation d'action

Plage de score Évaluation Recommandation d'action
85–94 points Excellent Votre site WordPress est très bien protégé. Réalisez des audits réguliers et restez à jour avec les mises à jour.
70–84 points Bon Une base de sécurité solide. Priorisez les catégories aux scores faibles et comblez les plus petites lacunes.
50–69 points Suffisant Marge d'amélioration. Concentrez-vous sur les domaines critiques (utilisateurs, mises à jour, sauvegardes, SSL).
Moins de 50 points Critique Des mesures de sécurité urgentes s'imposent ! Commencez immédiatement par les bases : mises à jour, mots de passe forts, SSL, sauvegardes. Envisagez un accompagnement professionnel.

Prochaines étapes & plan d'action

Priorité 1 (immédiatement) :

  • _________________________________________________________________________
  • _________________________________________________________________________

Priorité 2 (sous 1 semaine) :

  • _________________________________________________________________________
  • _________________________________________________________________________

Priorité 3 (sous 1 mois) :

  • _________________________________________________________________________
  • _________________________________________________________________________

Prochain audit prévu pour : ___________________________ | Responsable : ___________________________

Cette scorecard repose sur les bonnes pratiques actuelles en matière de sécurité WordPress. Je recommande de la réaliser chaque trimestre.

Questions fréquentes

Qu'est-ce qu'un audit de sécurité WordPress ?

Un audit de sécurité évalue l'état de sécurité de votre installation WordPress. Sont vérifiés : les mises à jour, les mots de passe, les sauvegardes, le pare-feu, le SSL et les rôles utilisateurs.

À quelle fréquence dois-je réaliser un audit de sécurité ?

Tous les trimestres est le minimum. Tous les mois, c'est mieux. Après des mises à jour majeures ou des incidents de sécurité : vérifiez à nouveau immédiatement.

Quelles extensions de sécurité recommandez-vous ?

Wordfence et Sucuri. Toutes deux offrent un pare-feu, un scanner de logiciels malveillants et une protection de connexion. Pour les petits sites, la version gratuite suffit.

Pour aller plus loin