Audit de sécurité de site web WordPress : ce que nous vérifions et ce que vous recevez
Huit familles de contrôles sur vos extensions, vos comptes, vos fichiers et votre hébergement, puis un rapport écrit avec les correctifs classés par urgence.
- Depuis 2016
- Diagnostic gratuit sous 12 h
- Équipe française

À quoi sert un audit de sécurité de site web
Un audit de sécurité répond à une question simple : qu'est-ce qu'un attaquant pourrait exploiter sur votre site aujourd'hui ? Nous passons en revue le code, la configuration, les comptes, les extensions et l'hébergement, puis nous vous remettons les correctifs à appliquer, classés par urgence. L'audit observe et documente : il ne modifie rien sans votre accord.
Cette démarche est utile dans quatre situations.
- Votre site a déjà été piraté une fois et vous voulez savoir si la porte d'entrée est vraiment fermée.
- Vous reprenez un site construit par quelqu'un d'autre et vous ignorez ce qu'il contient.
- Votre site traite des données personnelles ou des paiements, et vous devez pouvoir justifier votre niveau de sécurité.
- Un client, un assureur ou un donneur d'ordre vous réclame un état des lieux écrit.
Si votre site est déjà infecté et que les symptômes sont visibles, l'audit n'est pas la bonne porte d'entrée. Commencez par le nettoyage du site piraté : l'audit vient après, pour vérifier qu'il ne reste rien.
Les huit familles de contrôles de l'audit
Un audit ne se résume pas au passage d'un scanner. Chaque famille associe un relevé automatique et une lecture humaine, parce qu'aucun outil ne sait dire si un compte administrateur est légitime.
| Famille de contrôles | Outil ou méthode | Ce que vous recevez |
|---|---|---|
| Extensions et thèmes | Inventaire des versions, comparaison avec les bases de vulnérabilités publiques, repérage des composants abandonnés | La liste des composants à mettre à jour, à remplacer ou à supprimer |
| Cœur de WordPress et PHP | Versions du cœur et de PHP, sommes de contrôle des fichiers d'origine | Les fichiers modifiés et les versions à faire évoluer |
| Comptes et rôles | Utilisateurs, capacités, mots de passe d'application, sessions ouvertes | Les comptes à supprimer, à rétrograder ou à protéger par double authentification |
| Fichiers et permissions | Fichiers PHP dans les répertoires de médias, mu-plugins inconnus, code obscurci, droits 644 et 755 | Les fichiers suspects, avec leur chemin et leur date de modification |
| Base de données | Options siteurl et home, scripts injectés dans les contenus et les widgets, tâches planifiées | Les entrées à corriger et les traces d'injection |
| Configuration du serveur | En-têtes de sécurité HTTP, redirection HTTPS, certificat, exposition de wp-login, xmlrpc et API REST | Les réglages à durcir, côté hébergement comme côté site |
| Sauvegardes et restauration | Existence, fréquence, emplacement, et surtout essai de restauration | Une réponse franche : votre sauvegarde vous sauvera, ou pas |
| Réputation et référencement | Search Console, listes noires publiques, pages parasites indexées sous votre domaine | Les alertes en cours et les pages à faire désindexer |
Cette répartition n'a rien d'arbitraire. Le rapport State of WordPress Security in 2026 de Patchstack recense 11 334 vulnérabilités publiées dans l'écosystème WordPress en 2025, dont 91 % dans des extensions et 9 % dans des thèmes, contre six seulement dans le cœur du logiciel. L'audit passe donc l'essentiel de son temps là où se trouvent réellement les failles.
Comment se déroule l'audit et en combien de temps
Ce que nous demandons au départ
Un compte administrateur WordPress, un accès FTP ou SFTP, et si possible un accès en lecture à la base et aux journaux du serveur. Créez de préférence des accès temporaires, que vous supprimerez à la fin. Sans accès aux fichiers, l'audit reste possible mais se limite à ce qui est visible depuis l'extérieur, et nous vous le disons avant de commencer.
Le déroulé
Nous commençons par une sauvegarde complète, puis par les relevés automatiques : inventaire, versions, en-têtes, sommes de contrôle. Vient ensuite la partie manuelle, la plus longue : lecture des fichiers signalés, des comptes, de la configuration et des journaux d'accès. Aucun réglage n'est modifié pendant l'audit, sauf si nous découvrons une compromission active et que vous nous demandez d'intervenir.
Le délai
Comptez quelques jours ouvrés pour un site vitrine, davantage pour une boutique ou un site chargé d'extensions. Le délai exact figure sur le devis. Si l'audit met au jour une infection en cours, nous vous prévenons immédiatement, sans attendre le rapport.
Ce que contient le rapport d'audit
Le livrable est un document écrit, lisible par une personne non technique et exploitable par un développeur.
- Une synthèse : le niveau de risque global et les trois points à traiter en premier.
- Le détail par famille : ce qui a été vérifié, ce qui va, ce qui ne va pas, avec les preuves (chemins de fichiers, versions, relevés de configuration).
- Les correctifs classés en critique, important et souhaitable, avec pour chacun la façon de le corriger.
- Le partage des tâches : ce que vous pouvez faire vous-même, ce qui relève de votre hébergeur, ce que nous pouvons prendre en charge, avec une estimation.
Le rapport vous appartient. Rien n'y est laissé volontairement flou pour vous obliger à commander une intervention.
Audit, diagnostic gratuit ou scan automatique : les différences
Ces trois prestations portent souvent le même nom. Elles ne servent pas à la même chose.
| Critère | Scan automatique | Diagnostic gratuit | Audit de sécurité |
|---|---|---|---|
| Durée | Quelques secondes | Réponse sous 12 heures | Plusieurs jours ouvrés |
| Périmètre | L'extérieur du site, signatures connues | Le symptôme décrit, et la question « êtes-vous compromis ? » | Fichiers, base, comptes, serveur, sauvegardes, réputation |
| Livrable | Une note automatique | Notre réponse écrite : ce que nous voyons, ce que nous proposons | Un rapport complet et hiérarchisé |
| Prix | Gratuit | Gratuit | Sur devis |
Le scan instantané se trouve sur notre page d'analyse de site web en ligne, le contrôle manuel ciblé sur la page scan manuel. Et notre guide complet de l'audit de sécurité WordPress détaille les mêmes contrôles, commandes comprises.
Combien coûte un audit de sécurité de site web
Sur devis. Le montant dépend du nombre d'extensions, de la taille de la base, de la présence d'une boutique et de l'accès ou non aux journaux du serveur. Comme pour nos autres prestations, le prix est annoncé avant le début du travail : pas de facture au temps passé.
Le premier échange ne coûte rien
Décrivez-nous votre situation avant de demander un devis. Nous vous répondons sous 12 heures pour vous dire si un audit se justifie, ou si un nettoyage, une réparation ou une simple mise à jour suffirait. Ce diagnostic est gratuit et sans suite obligatoire.
Si l'audit révèle une infection, la réparation du site est facturée 350 €, prix fixe remboursé si nous échouons. Pour la suite, l'Assurance et maintenance à 50 € par mois couvre les mises à jour, les sauvegardes et la surveillance. Si votre site a disparu des résultats de recherche après un incident, notre article sur l'indexation d'un site WordPress par Google explique comment identifier ce qui bloque.
Questions fréquentes
Qu'est-ce qu'un audit de sécurité de site web exactement ?
<p>C'est un examen complet de votre site et de son hébergement, destiné à repérer ce qu'un attaquant pourrait exploiter : extensions, thème, cœur de WordPress, comptes, fichiers, base de données, configuration du serveur, sauvegardes et réputation du domaine. Vous recevez un rapport écrit, avec les correctifs classés par urgence.</p>
Faut-il un audit si mon site n'a jamais été piraté ?
<p>Oui, si votre site porte une activité, des données personnelles ou des paiements. La grande majorité des failles publiées concernent des extensions installées sur des sites sains jusqu'au jour de l'attaque. L'audit vous dit lesquelles vous exposent, quels comptes traînent, et si votre sauvegarde permettrait de repartir.</p>
Combien coûte un audit de sécurité de site web ?
<p>Sur devis : le travail dépend du nombre d'extensions, de la taille de la base et de la présence ou non d'une boutique. Le prix est annoncé avant le début de l'audit et ne bouge pas. Le diagnostic préalable, lui, reste gratuit et vous est rendu sous 12 heures.</p>
L'audit peut-il casser mon site ?
<p>Non. Un audit lit, relève et documente : il ne met rien à jour, ne désactive rien, ne supprime rien, et il commence par une sauvegarde complète. Les corrections font l'objet d'une intervention séparée, que vous décidez de commander ou non après avoir lu le rapport.</p>
Quelle différence entre votre audit et un scan de sécurité gratuit ?
<p>Un scan gratuit teste depuis l'extérieur et compare à des signatures connues : il rate le code conditionnel, les portes dérobées cachées dans des fichiers légitimes et les comptes pirates. L'audit ajoute la lecture manuelle des fichiers, de la base, des comptes et des journaux, puis un rapport hiérarchisé.</p>
Problèmes voisins
Scan manuel de site
Un expert en cybersécurité examine fichier par fichier votre installation WordPress pour trouver failles, malwares et portes dérobées que les scanners automatiques ne voient pas.
Diagnostic de site
Analysez votre site en quelques secondes avec notre outil gratuit, puis recevez le diagnostic d'un expert WordPress sous 12 heures.
Piratage site web
Redirections inconnues, publicités étrangères, alertes Google : nous vérifions si votre site WordPress est piraté, le nettoyons et le sécurisons durablement.
Maintenance & Support
Une maintenance WordPress sans engagement : sauvegardes automatisées, surveillance 24/7, mises à jour et nettoyage manuel en cas de piratage, dès 50 € par mois.
Votre site WordPress a besoin d'aide ?
Diagnostic gratuit sous 12 heures, prix annoncé avant l'intervention, remboursement si nous n'y parvenons pas.