Repère Sécurité Audit WordPress

Auditer un site WordPress, sans le confondre avec l’entretenir

Deux besoins réels, deux mandats distincts. L’entretien tient le site à jour dans la durée. L’audit mesure, à une date et sur un périmètre signé, ce que le site expose.

Un site fait de code que vous n’avez pas écrit

C’est la force de WordPress : on assemble un site à partir de composants existants plutôt que de tout construire. Une extension pour les formulaires, une autre pour la boutique, un thème acheté, parfois une trentaine de briques au total.

C’est aussi ce qui change le travail d’un audit. Sur un site sur mesure, on examine ce qu’une équipe a écrit. Sur un WordPress, l’essentiel de la surface vient de l’extérieur : chaque composant a son éditeur, son rythme de publication, sa propre histoire de correctifs, et parfois plus personne pour le maintenir.

La documentation de WordPress recommande d’ailleurs de retirer purement et simplement les extensions et thèmes inutilisés plutôt que de les laisser désactivés. Un audit commence souvent par là : établir ce qui est réellement en place.

La part du code écrite pour vous, la part venue de l’extérieur, et le rythme propre à chaque composant CE QUI COMPOSE LE SITE écrit pour vous venu de l’extérieur CHACUN SUIT SON PROPRE RYTHME DE CORRECTIFS formulaires thème galerie plus rien depuis
Thème, extensions, bibliothèques : un audit commence par établir la liste réelle, puis regarde ce que chaque composant expose.

Auditer et entretenir

Les deux sont utiles, et beaucoup de PME ont besoin des deux. Ce sont deux mandats séparés, avec deux livrables.

 AuditerEntretenir
La questionQu’est-ce que ce site expose aujourd’hui ?Comment le garder à jour dans la durée ?
Le rythmePonctuel, à une dateContinu, tous les mois
Le cadreUn périmètre signé, avec ses exclusionsUn forfait avec un temps inclus
Le livrableDes constats classés et une remédiation par constatUn site à jour et un relevé de ce qui a été fait
Chez RepèreRepère SécuritéRepère Maintenance

Un site parfaitement entretenu peut porter une faiblesse qu’aucune mise à jour ne corrige : un compte d’administration resté ouvert, une règle d’accès trop large, un formulaire qui transmet plus que prévu. L’entretien ne la verra pas, parce que ce n’est pas ce qu’il regarde.

Inversement, un audit ne remplace pas l’entretien. Il constate à une date ; six mois plus tard, les composants auront bougé.

Ce que l’audit examine sur un WordPress

Les six familles de contrôles s’appliquent à tout site. Trois d’entre elles prennent une forme particulière ici.

  1. Les composants et leurs versions

    Le cœur, le thème, les extensions actives et celles qui dorment. Ce qui est exposé publiquement, ce qui est abandonné par son éditeur, et ce qui porte des vulnérabilités connues.

  2. Les comptes et les rôles

    Qui a un accès d’administration, depuis quand, et qui n’aurait plus dû l’avoir. C’est ici qu’on retrouve les accès d’un ancien prestataire.

  3. Ce que le site laisse voir

    Fichiers de configuration, répertoires, sauvegardes oubliées, informations de version affichées sans nécessité.

Le détail de ce que chaque famille recouvre est expliqué dans le guide : sécurité WordPress, ce qu’un audit examine.

Quand un audit WordPress devient pertinent

Tous les sites n’en ont pas besoin au même moment. Voici les situations qui, en pratique, justifient d’aller regarder.

  • Personne ne sait tout ce qui est installé

    Le site a changé de mains, ou s’est construit par ajouts successifs. Vous ouvrez la liste des extensions et vous n’en reconnaissez pas la moitié.

  • Des composants se sont accumulés

    Chaque besoin a amené son extension, et rien n’a jamais été retiré. Ce qui est désactivé reste installé, et ce qui n’est plus maintenu reste en place.

  • D’anciens prestataires ont eu les accès

    Une agence, un pigiste, un employé parti. Fermer un compte n’est la tâche de personne en particulier, donc elle ne se fait pas.

  • Le site vient de changer de forme

    Refonte, migration d’hébergement, ajout d’une boutique ou d’un espace client. Ce qui était vrai avant ne l’est plus forcément après.

  • Le site touche à des données qui comptent

    Comptes clients, paiements, dossiers, formulaires qui recueillent plus qu’un nom et un courriel. Ce que le site collecte détermine ce qu’il faut vérifier.

  • L’origine d’un composant n’est plus claire

    Un thème acheté sur une place de marché, une extension installée depuis un fichier plutôt que depuis le répertoire officiel, un développement sur mesure dont l’auteur n’est plus joignable.

  • Quelqu’un vous demande où vous en êtes

    Un donneur d’ordre, un client plus grand que vous, un assureur. Ils sont de plus en plus nombreux à vouloir un état des lieux écrit avant de signer.

À l’inverse, un site vitrine de quelques pages, tenu à jour, sans formulaire autre qu’un contact et sans compte utilisateur, n’a pas forcément besoin d’un audit complet. Nous vous le dirons si c’est le cas.

Le livrable

Les mêmes constats classés par gravité, avec une remédiation par constat, relus par une personne avant transmission. Sur un WordPress, la remédiation est souvent très concrète : retirer un composant, fermer un accès, corriger un réglage.

Si vous préférez ne pas vous en charger, Repère peut transformer les constats en corrections dans un second mandat, chiffré séparément et décidé après lecture du rapport.

Comment lire le rapport et décider par quoi commencer.

Le cadre reste le même

Comme pour tout audit Repère, le périmètre et l’autorisation sont formalisés avant les contrôles qui dépassent l’observation de ce qui est public. Le mandat nomme ce qui peut être examiné, ce qui est exclu, les contrôles autorisés, les limites et la période de validité.

Nous n’intervenons pas sur un site déjà compromis : c’est une urgence et un autre métier. Le détail du cadre est sur la page de l’audit.

Faire évaluer mon site