Durcissement
La catégorie Durcissement regroupe sept fonctionnalités qui renforcent la configuration de base de WordPress pour réduire la surface d’attaque.
[rank_math_breadcrumb]
1. Sécurisation des cookies
Ce que ça fait
Cette fonctionnalité ajoute des attributs de sécurité aux cookies de session WordPress :
- HttpOnly : Empêche le JavaScript d’accéder aux cookies. Même si un script malveillant s’exécute sur votre site (attaque XSS), il ne pourra pas lire les cookies de session.
- Secure : Les cookies ne sont transmis que sur des connexions HTTPS chiffrées. Activé automatiquement si votre site est en HTTPS.
- SameSite : Empêche l’envoi des cookies lors de requêtes provenant d’autres sites, protégeant contre les attaques CSRF.
Pourquoi c’est important
Les cookies de session contiennent les informations d’authentification de vos utilisateurs. Si un attaquant parvient à voler un cookie (par une attaque XSS par exemple), il peut se connecter en tant que cet utilisateur sans connaître son mot de passe. Les attributs HttpOnly et Secure rendent ce vol beaucoup plus difficile.
Activé par défaut ?
Oui, fonctionne automatiquement, aucune configuration nécessaire.
Réglages disponibles en mode avancé
Aucun, cette fonctionnalité s’active ou se désactive uniquement.
2. Protection de l’éditeur de fichiers
Ce que ça fait
WordPress intègre un éditeur de code qui permet de modifier directement les fichiers PHP des thèmes et des plugins depuis l’administration (dans Apparence > Éditeur de thème et Extensions > Éditeur d’extensions).
Samaritain Security désactive cet éditeur en définissant la constante WordPress DISALLOW_FILE_EDIT. Cette protection est appliquée très tôt dans le chargement de WordPress, avant même le chargement de l’administration.
Pourquoi c’est important
L’éditeur de fichiers est l’un des vecteurs d’attaque les plus dangereux : si un attaquant obtient un accès administrateur à votre site (par force brute, phishing ou exploitation d’une vulnérabilité), il peut utiliser cet éditeur pour injecter du code malveillant directement dans les fichiers de votre thème ou de vos plugins. Ce code s’exécutera ensuite sur chaque page de votre site.
En désactivant l’éditeur, même un attaquant ayant un accès admin ne peut pas modifier les fichiers directement depuis l’interface WordPress.
Activé par défaut ?
Oui, fonctionne automatiquement, aucune configuration nécessaire.
Réglages disponibles en mode avancé
Aucun, cette fonctionnalité s’active ou se désactive uniquement.
3. Protection du dossier uploads
Ce que ça fait
Le dossier wp-content/uploads/ contient tous les fichiers téléversés via WordPress (images, documents, etc.). Samaritain Security crée un fichier .htaccess dans ce dossier pour empêcher l’exécution de fichiers PHP.
Même si un attaquant parvient à déposer un fichier PHP malveillant dans le dossier uploads (via une faille dans un plugin de téléversement par exemple), ce fichier ne pourra pas être exécuté par le serveur.
Pourquoi c’est important
Le dossier uploads est le premier endroit où les attaquants tentent de déposer des fichiers malveillants (appelés « webshells »). Ces fichiers leur donnent un accès complet au serveur. En bloquant l’exécution de PHP dans ce dossier, vous neutralisez cette technique d’attaque courante.
ℹ️ Note : Sur les serveurs Nginx, cette protection ne peut pas être appliquée automatiquement via un fichier .htaccess. Un avertissement s’affiche avec la configuration Nginx recommandée à ajouter manuellement.
Activé par défaut ?
Oui, fonctionne automatiquement, aucune configuration nécessaire.
Réglages disponibles en mode avancé
Aucun, cette fonctionnalité s’active ou se désactive uniquement.
4. Masquer la version WordPress
Ce que ça fait
WordPress affiche par défaut son numéro de version à plusieurs endroits du code source :
- Dans une balise
<meta name="generator">dans le header HTML - Dans les flux RSS
- Dans les paramètres
?ver=X.X.Xajoutés aux URL des scripts et feuilles de style
Samaritain Security supprime ces informations de toutes les pages publiques de votre site.
Pourquoi c’est important
Connaître la version exacte de WordPress permet aux attaquants de cibler les vulnérabilités connues de cette version spécifique. En masquant le numéro de version, vous compliquez le travail de reconnaissance des attaquants.
ℹ️ Note : Le masquage de la version est une mesure de sécurité par l’obscurité. Elle ne remplace pas la mise à jour régulière de WordPress. Maintenez toujours votre site à jour.
Activé par défaut ?
Oui, fonctionne automatiquement, aucune configuration nécessaire.
Réglages disponibles en mode avancé
Aucun — Cette fonctionnalité s’active ou se désactive uniquement.
5. Blocage de la création d’administrateur
Ce que ça fait
Cette fonctionnalité empêche la création de nouveaux comptes administrateurs et le changement de rôle vers administrateur pour les comptes existants. Elle bloque :
- La création d’un nouvel utilisateur avec le rôle administrateur (via l’interface WordPress)
- Le changement de rôle d’un utilisateur existant vers administrateur
- La création programmatique d’administrateurs par des plugins ou du code PHP (via les fonctions
wp_insert_user,wp_create_user, etc.)
Pourquoi c’est important
Si un plugin est compromis ou si un attaquant obtient un accès limité à votre site, l’une de ses premières actions sera de créer un compte administrateur caché ou d’élever les privilèges d’un compte existant. Cette fonctionnalité rend cette escalade impossible.
Activé par défaut ?
Non — Cette fonctionnalité est désactivée par défaut car elle empêche la création de tout nouveau compte administrateur. Activez-la lorsque la liste des administrateurs de votre site est définitive.
⚠️ Avertissement : Si vous devez ajouter un nouvel administrateur, désactivez temporairement cette fonctionnalité, créez le compte, puis réactivez-la.
Réglages disponibles en mode avancé
2 réglages : blocage du changement de rôle, blocage de la création programmatique. Consultez le guide de configuration pour les détails.
6. Forcer HTTPS
Ce que ça fait
Cette fonctionnalité redirige automatiquement tout le trafic HTTP vers HTTPS. Si un visiteur ou un moteur de recherche accède à votre site via http://, il est automatiquement redirigé vers https://.
Elle peut également corriger le contenu mixte : les URL HTTP présentes dans le contenu de vos articles sont automatiquement remplacées par leur équivalent HTTPS lors de l’affichage.
Deux méthodes de redirection sont disponibles :
- PHP (recommandé) : Redirection par le code PHP, compatible avec tous les serveurs
- .htaccess : Redirection au niveau du serveur Apache, légèrement plus rapide
Pourquoi c’est important
HTTPS chiffre toutes les communications entre le navigateur du visiteur et votre serveur. Sans HTTPS :
- Les mots de passe transitent en clair et peuvent être interceptés
- Le contenu de votre site peut être modifié en transit (injection de publicités, malware)
- Les moteurs de recherche pénalisent les sites non sécurisés dans leurs résultats
Activé par défaut ?
Non, nécessite un certificat SSL valide. Activé par défaut uniquement si votre site est déjà configuré en HTTPS.
⚠️ Avertissement : N’activez cette fonctionnalité que si votre site dispose d’un certificat SSL valide et que vos URL WordPress sont déjà configurées en HTTPS. Dans le cas contraire, vous risquez de bloquer l’accès à votre site.
Réglages disponibles en mode avancé
2 réglages : méthode de redirection, correction du contenu mixte. Consultez le guide de configuration pour les détails.
7. Protection mode debug
Ce que ça fait
Cette fonctionnalité gère automatiquement les constantes de debug WordPress en modifiant directement le fichier wp-config.php. Elle contrôle :
- WP_DEBUG : Active ou désactive le mode debug global de WordPress
- WP_DEBUG_LOG : Active ou désactive l’écriture des erreurs dans
wp-content/debug.log - WP_DEBUG_DISPLAY : Empêche l’affichage des erreurs PHP dans les pages du site
- SCRIPT_DEBUG : Désactive l’utilisation des versions non minifiées des scripts WordPress
- ini_set(‘display_errors’, 0) : Couche de sécurité supplémentaire pour masquer les erreurs PHP
Lorsque la protection est activée (comportement par défaut), toutes ces valeurs sont définies sur false et display_errors est désactivé. Un backup de wp-config.php est créé automatiquement avant toute modification.
Pourquoi c’est important
Le mode debug de WordPress affiche des informations techniques sensibles directement dans le navigateur :
- Chemins complets des fichiers sur le serveur
- Détails des requêtes SQL et de la base de données
- Version de PHP et extensions installées
- Messages d’erreur révélant la logique interne du code
En production, ces informations sont une mine d’or pour un attaquant : elles lui permettent d’identifier des failles, de connaître la structure de votre serveur et de préparer une attaque ciblée. Même si le mode debug semble anodin, il est l’un des premiers éléments vérifiés lors d’une reconnaissance.
Activé par défaut ?
Oui, En mode simple, le debug est entièrement désactivé. C’est la configuration recommandée pour tout site en production.
Réglages disponibles en mode avancé
1 réglage : autoriser WP_DEBUG_LOG pour diagnostiquer des problèmes sans afficher les erreurs publiquement. Consultez le guide de configuration pour les détails.
