Comment protéger votre site WordPress des malwares et plugins/thèmes malveillants ?
Les sites web sous WordPress sont souvent infectés par des malwares, à cause de l’utilisation des plugins ou thèmes contenant des scripts malveillants. Cet article vous démontre les risques de ces malwares, et vous donne également des conseils pratiques pour éviter ce malencontreux type d’infection.
Que risque-t-on quand le site WordPress est infecté par des malwares?
Les risques sont multiples, généralement ces malwares commencent à envoyer des SPAMs à partir de votre pack ou serveur, ou utilisent la base de données ou les ressources système du serveur (CPU, RAM, Disque I/O, …) à des fin malveillantes. Vous encourez un grand risque car ces malwares peuvent aussi se propager sur votre ordinateur ou téléphone mobile ou ceux des visiteurs de votre site web, d’où le blocage rapide de votre site par les moteurs de recherches et les hébergeurs Web quand une infection est détectée sur votre installation WordPress.
Pour avoir une idée claire sur le comportement d’un malware, nous vous livrons l’article source plus détaillé techniquement (en anglais).
Les meilleurs offres d'hébergement WordPress sont chez ADK Media.
Découvrez les maintenant en cliquant ici!
Comment se protéger contre ces malwares?
Pour éviter ces malwares, vous devez toujours prendre ces précautions:
- Installer les plugins uniquement à partir de sites sources et développeurs de confiance. Nous recommandons toujours aux utilisateurs d’installer les plugins et thèmes uniquement à partir du site Web WordPress.org ou un développeur de plugins approuvé, et non à partir de sites Web aléatoires.
- Soyez conscients du danger des plugins gratuits. Les plugins malveillants ou faux se déguisent souvent en versions gratuites de plugins premium. Payez les plugin premium ou vérifiez les vrais outils gratuits avant de les installer. N’utilisez jamais des plugins ou thèmes Nulled car généralement ils contiennent des virus/malwares.
- Mettez à jour régulièrement les plugins installés: Assurez-vous de la mise à jour des plugins en cours d’exécution.
- Désinstallez les plugins inutilisés ou indésirables. Il est préférable de supprimer les fichiers des plugins indésirables plutôt que de les désactiver. Même les plugins désactivés laissent leurs vulnérabilités derrière eux.
- Changer régulièrement les mots de passe. Changez fréquemment les mots de passe des administrateurs WordPress et des comptes cPanel et auditez les utilisateurs administrateurs si nécessaire. Supprimez les comptes inactifs, ne jamais mettre le mot « admin » sur les noms des utilisateurs.
- Désactiver l’édition de fichiers. Pour éviter d’accéder au compte administrateur, désactivez l’édition des utilisateurs administratifs pour modifier les fichiers PHP des plugins et des thèmes.
N’hésitez pas lire aussi notre article qui vous donnes des conseils pour sécuriser votre installation WordPress
Comment nous protégeons nos serveurs
Sur nos serveurs d’hébergement mutualisés, nous utilisons des solutions réputées pour la sécurité dont Imunify360, une solution qui englobe beaucoup de fonctionnalités de sécurité pour les sites de nos clients:
- Elle nettoie les scripts malveillants et protège des connexions de bot.
Ceci ne veut pas dire que nous autorisons et encourageons l’installation des plugins et thèmes piratés ou infectés. - Elle aide les utilisateurs à la fois à détecter et à nettoyer les logiciels malveillants, ainsi qu’à se protéger des menaces « zero day » et de diverses autres menaces en temps réel.
- Grâce à sa fonction de défense proactive, les logiciels malveillants sont facilement identifiables puisqu’elle analyse le comportement du script PHP et l’empêche de nuire au serveur.
- Elle détecte le code malveillant caché injecté au milieu du fichier légitime en trouvant le modèle d’attaque et fonctionne en conséquence.
- Imunify360 arrête la plupart des attaques d’applications Web avant même qu’elles ne commencent.
- Un ensemble défini de règles permet d’identifier et de bloquer les attaques malveillantes.
- De plus, il est très facile d’identifier si un domaine concerné est sur la liste noire ou mappé comme malveillant dans d’autres Anti-Virus.