Repère Sécurité Audit WordPress
Auditer un site WordPress, sans le confondre avec l’entretenir
Deux besoins réels, deux mandats distincts. L’entretien tient le site à jour dans la durée. L’audit mesure, à une date et sur un périmètre signé, ce que le site expose.
Un site fait de code que vous n’avez pas écrit
C’est la force de WordPress : on assemble un site à partir de composants existants plutôt que de tout construire. Une extension pour les formulaires, une autre pour la boutique, un thème acheté, parfois une trentaine de briques au total.
C’est aussi ce qui change le travail d’un audit. Sur un site sur mesure, on examine ce qu’une équipe a écrit. Sur un WordPress, l’essentiel de la surface vient de l’extérieur : chaque composant a son éditeur, son rythme de publication, sa propre histoire de correctifs, et parfois plus personne pour le maintenir.
La documentation de WordPress recommande d’ailleurs de retirer purement et simplement les extensions et thèmes inutilisés plutôt que de les laisser désactivés. Un audit commence souvent par là : établir ce qui est réellement en place.
Auditer et entretenir
Les deux sont utiles, et beaucoup de PME ont besoin des deux. Ce sont deux mandats séparés, avec deux livrables.
| Auditer | Entretenir | |
|---|---|---|
| La question | Qu’est-ce que ce site expose aujourd’hui ? | Comment le garder à jour dans la durée ? |
| Le rythme | Ponctuel, à une date | Continu, tous les mois |
| Le cadre | Un périmètre signé, avec ses exclusions | Un forfait avec un temps inclus |
| Le livrable | Des constats classés et une remédiation par constat | Un site à jour et un relevé de ce qui a été fait |
| Chez Repère | Repère Sécurité | Repère Maintenance |
Un site parfaitement entretenu peut porter une faiblesse qu’aucune mise à jour ne corrige : un compte d’administration resté ouvert, une règle d’accès trop large, un formulaire qui transmet plus que prévu. L’entretien ne la verra pas, parce que ce n’est pas ce qu’il regarde.
Inversement, un audit ne remplace pas l’entretien. Il constate à une date ; six mois plus tard, les composants auront bougé.
Ce que l’audit examine sur un WordPress
Les six familles de contrôles s’appliquent à tout site. Trois d’entre elles prennent une forme particulière ici.
-
Les composants et leurs versions
Le cœur, le thème, les extensions actives et celles qui dorment. Ce qui est exposé publiquement, ce qui est abandonné par son éditeur, et ce qui porte des vulnérabilités connues.
-
Les comptes et les rôles
Qui a un accès d’administration, depuis quand, et qui n’aurait plus dû l’avoir. C’est ici qu’on retrouve les accès d’un ancien prestataire.
-
Ce que le site laisse voir
Fichiers de configuration, répertoires, sauvegardes oubliées, informations de version affichées sans nécessité.
Le détail de ce que chaque famille recouvre est expliqué dans le guide : sécurité WordPress, ce qu’un audit examine.
Quand un audit WordPress devient pertinent
Tous les sites n’en ont pas besoin au même moment. Voici les situations qui, en pratique, justifient d’aller regarder.
-
Personne ne sait tout ce qui est installé
Le site a changé de mains, ou s’est construit par ajouts successifs. Vous ouvrez la liste des extensions et vous n’en reconnaissez pas la moitié.
-
Des composants se sont accumulés
Chaque besoin a amené son extension, et rien n’a jamais été retiré. Ce qui est désactivé reste installé, et ce qui n’est plus maintenu reste en place.
-
D’anciens prestataires ont eu les accès
Une agence, un pigiste, un employé parti. Fermer un compte n’est la tâche de personne en particulier, donc elle ne se fait pas.
-
Le site vient de changer de forme
Refonte, migration d’hébergement, ajout d’une boutique ou d’un espace client. Ce qui était vrai avant ne l’est plus forcément après.
-
Le site touche à des données qui comptent
Comptes clients, paiements, dossiers, formulaires qui recueillent plus qu’un nom et un courriel. Ce que le site collecte détermine ce qu’il faut vérifier.
-
L’origine d’un composant n’est plus claire
Un thème acheté sur une place de marché, une extension installée depuis un fichier plutôt que depuis le répertoire officiel, un développement sur mesure dont l’auteur n’est plus joignable.
-
Quelqu’un vous demande où vous en êtes
Un donneur d’ordre, un client plus grand que vous, un assureur. Ils sont de plus en plus nombreux à vouloir un état des lieux écrit avant de signer.
À l’inverse, un site vitrine de quelques pages, tenu à jour, sans formulaire autre qu’un contact et sans compte utilisateur, n’a pas forcément besoin d’un audit complet. Nous vous le dirons si c’est le cas.
Le livrable
Les mêmes constats classés par gravité, avec une remédiation par constat, relus par une personne avant transmission. Sur un WordPress, la remédiation est souvent très concrète : retirer un composant, fermer un accès, corriger un réglage.
Si vous préférez ne pas vous en charger, Repère peut transformer les constats en corrections dans un second mandat, chiffré séparément et décidé après lecture du rapport.
Le cadre reste le même
Comme pour tout audit Repère, le périmètre et l’autorisation sont formalisés avant les contrôles qui dépassent l’observation de ce qui est public. Le mandat nomme ce qui peut être examiné, ce qui est exclu, les contrôles autorisés, les limites et la période de validité.
Nous n’intervenons pas sur un site déjà compromis : c’est une urgence et un autre métier. Le détail du cadre est sur la page de l’audit.