Aller au contenu
SécuritéWP — Accueil
Sécurité WordPress

IONOS en 2026 : notre avis d'expert sécurité sur l'hébergement WordPress

Publié le · Mis à jour le · 10 min de lecture· Par

IONOS en 2026 : notre avis d'expert sécurité sur l'hébergement WordPress
Sommaire
  1. Quelles offres WordPress IONOS propose-t-il en 2026 ?
  2. Que couvre réellement la sécurité incluse ?
  3. Les sauvegardes sont-elles suffisantes après un piratage ?
  4. Où sont les données et que vaut la conformité ?
  5. Le support répond-il vraiment ?
  6. Que se passe-t-il si votre site est infecté ?
  7. Les limites que nous voyons en intervention
  8. Pour qui IONOS est-il un bon choix ?
  9. Quelles alternatives comparer ?
  10. Ce que nous recommandons si vous restez chez IONOS
  11. Sources

En bref : IONOS est un hébergeur solide sur l'infrastructure, avec des datacenters européens, un SSL inclus, ModSecurity, un antivirus serveur et un support téléphonique en français annoncé 24 heures sur 24. Il est en revanche en retrait sur trois points qui comptent après un piratage : les sauvegardes ne sont conservées que quelques jours, le scan de malware inclus ne regarde qu'environ cinq pages par domaine, et la protection anti-DDoS des offres mutualisées et WordPress reste applicative, sans filtrage réseau. Convenable pour un site vitrine, à compléter pour une boutique.

Quelles offres WordPress IONOS propose-t-il en 2026 ?

IONOS, né du rapprochement de 1&1 et de ProfitBricks, affiche aujourd'hui quatre formules dédiées à WordPress sur son site français. Les prix ci-dessous sont ceux relevés le 7 septembre 2026, hors taxes et par mois.

FormulePrix promotionnelPrix de renouvellementStockageBase de données
Start3 € pendant 6 mois5 €25 Go2 Go, 18 utilisateurs
Expand1 € pendant 12 mois10 €50 Go2 Go, 18 utilisateurs
Boost7 € pendant 6 mois15 €75 Go2 Go, 18 utilisateurs
E-Commerce10 € pendant 6 mois20 €100 Go5 Go, 40 utilisateurs

Les quatre offres sont limitées à un seul site WordPress. Toutes annoncent PHP 8.2, 8.3 ou 8.4, l'accès SSH, WP-CLI, git, les tâches planifiées et le .htaccess. C'est un bon niveau d'outillage : beaucoup d'hébergements d'entrée de gamme ferment encore SSH et WP-CLI, or ce sont exactement les deux outils qui permettent de désinfecter un site sans passer par un client FTP.

Regardez le prix de renouvellement, pas le prix d'appel

L'écart est considérable : la formule Expand passe de 1 € à 10 € par mois, soit dix fois le tarif affiché en gros caractères. C'est une pratique répandue chez tous les hébergeurs grand public, mais elle est ici particulièrement marquée. Raisonnez toujours sur le tarif de la deuxième année.

Que couvre réellement la sécurité incluse ?

Le certificat SSL

Chaque offre comprend un certificat à validation de domaine. IONOS ne passe pas par Let's Encrypt mais par Sectigo, et précise que le certificat « reste gratuit tant que vous continuez à utiliser le produit choisi ». C'est suffisant pour un site classique. Notez la conséquence : contrairement à un Let's Encrypt géré par l'hébergeur, le certificat est lié au contrat, donc à la relation commerciale.

Le scan de malware Site Scan

C'est le point le plus important à comprendre, et il est mal connu. Le scan inclus s'appelle Site Scan et est fourni par SiteLock. La documentation d'IONOS le décrit comme un service en nuage qui recherche vulnérabilités et logiciels malveillants, à la manière d'un antivirus. Mais elle donne aussi sa portée exacte : le scan quotidien inclus dure « au maximum 20 secondes par domaine, soit environ 5 pages ». La version étendue, Site Scan & Repair, payante, monte à 500 pages par domaine et ajoute la suppression automatique des menaces.

Cinq pages, c'est la page d'accueil et quelques URL. Or un site WordPress compromis cache presque toujours ses portes dérobées dans wp-content/uploads, dans un mu-plugin, ou dans un fichier PHP jamais servi comme page. Le scan inclus ne les verra pas. Il faut le considérer comme un signal d'alerte grossier, pas comme une garantie.

La protection anti-DDoS n'est pas la même selon l'offre

IONOS documente deux dispositifs distincts. La Global Scrubbing Platform filtre les couches réseau et transport (OSI 3 et 4) contre les attaques volumétriques, et elle est réservée aux serveurs dédiés, VPS et serveurs cloud. WebShield, lui, agit « au niveau applicatif » et couvre l'hébergement mutualisé, le Managed WordPress et Nextcloud managé.

Autrement dit, si vous êtes sur une offre WordPress mutualisée, vous n'avez pas le filtrage volumétrique. Une attaque HTTP soutenue passera par WebShield, ce qui est déjà utile, mais une saturation de bande passante n'est pas dans le périmètre. Pour un site exposé, un service de filtrage en amont reste nécessaire.

ModSecurity et antivirus serveur

IONOS déclare appliquer ModSecurity sur ses serveurs web, en indiquant que les règles examinent chaque requête, que les requêtes suspectes sont rejetées et que les plus dangereuses sont bannies. Un antivirus serveur désactive par ailleurs automatiquement les fichiers jugés nuisibles. C'est une bonne base, avec la contrepartie habituelle : des faux positifs qui bloquent l'enregistrement d'un article contenant du code ou l'import d'un catalogue produits, en erreur 403.

Les sauvegardes sont-elles suffisantes après un piratage ?

C'est notre principale réserve. Deux chiffres coexistent chez IONOS, relevés le même jour : la page produit WordPress annonce des sauvegardes quotidiennes « jusqu'à 7 jours », tandis que le centre d'aide indique, pour les packs d'hébergement Linux, que « ces sauvegardes sont conservées pendant 14 jours ». Nous n'avons pas pu déterminer laquelle des deux durées s'applique aux offres WordPress : à vérifier dans votre espace client avant d'en dépendre.

Dans les deux cas, la fenêtre est courte. IONOS l'assume d'ailleurs explicitement dans sa documentation : « IONOS crée des sauvegardes quotidiennes, mais celles-ci ne sont disponibles que pendant 14 jours au maximum. Vous êtes donc responsable des sauvegardes de données à long terme. »

Pourquoi cela compte. Une compromission WordPress est très souvent découverte plusieurs semaines après l'intrusion : le pirate installe une porte dérobée, attend, puis exploite. Quand le propriétaire s'aperçoit du problème, toutes les sauvegardes disponibles contiennent déjà la porte dérobée. Restaurer ne fait alors que réinstaller l'infection. Le contraste avec un concurrent français est net : o2switch conserve ses sauvegardes 30 jours sur son offre Grow, 45 jours sur Cloud et 90 jours sur Pro.

Ce que nous recommandons systématiquement chez IONOS

Ajoutez une sauvegarde externe indépendante de l'hébergeur, avec au moins 60 jours de rétention et une copie hors du serveur. Testez une restauration au moins une fois : une sauvegarde jamais restaurée n'est pas une sauvegarde. Notre guide des sauvegardes WordPress sécurisées détaille la méthode.

Où sont les données et que vaut la conformité ?

IONOS exploite des datacenters à Francfort (deux sites), Berlin, Paris, Londres, Worcester au Royaume-Uni et Logroño en Espagne, auxquels s'ajoutent trois implantations américaines. Le site Francfort 1, opéré par Equinix, revendique les certifications ISO 9001, ISO 27001, PCI-DSS et SSAE16 / ISAE3402.

Sur le RGPD, IONOS indique que l'accord de sous-traitance au sens de l'article 28 est fourni sans frais supplémentaires, et qu'il fait partie intégrante des conditions générales pour les contrats souscrits depuis le 19 juillet 2022. Point honnête à signaler : la page du groupe annonçant la certification ISO/IEC 27001 par TÜV Nord ne porte pas de date de publication visible et le certificat qui y est joint est daté de 2022. Nous ne pouvons donc pas affirmer, sur la seule foi de cette page, que la certification est en cours de validité en 2026.

Le support répond-il vraiment ?

IONOS annonce une assistance disponible 24 heures sur 24 et 7 jours sur 7, avec des numéros français affichés et la promesse d'un conseil personnalisé. L'équipe sécurité s'engage sur un délai : en cas de blocage de serveur, « nous répondrons à votre demande dans les 24 heures ». C'est un vrai avantage face aux hébergeurs qui ne proposent que des tickets.

Côté avis clients, le profil Trustpilot d'ionos.fr affichait le 7 septembre 2026 une note de 4,7 sur 5 pour 15 525 avis, dont 81 % de cinq étoiles mais aussi 8 % d'une étoile. Cette distribution en U, fréquente chez les hébergeurs qui sollicitent massivement les avis, invite à la prudence. Les motifs d'insatisfaction résumés par la plateforme portent sur la gestion des résiliations, des dysfonctionnements techniques persistants, des hausses tarifaires et un support parfois difficile à joindre en urgence.

Que se passe-t-il si votre site est infecté ?

IONOS ne coupe pas systématiquement le site. Sa documentation décrit un mécanisme intermédiaire : les fichiers corrompus sont verrouillés par retrait des droits de lecture, et si du code malveillant subsiste, les permissions du fichier sont automatiquement remises à 200. Vous êtes prévenu par un courriel de l'équipe sécurité.

En pratique, cela veut dire qu'un site infecté chez IONOS se met souvent à afficher des erreurs 403 ou des pages blanches sans explication évidente. C'est un comportement plus doux qu'une suspension sèche, mais il faut savoir l'interpréter. Pour un serveur, les conditions générales prévoient en revanche une marge d'appréciation large : dans certains cas IONOS suspend immédiatement, dans d'autres il laisse au client le temps de corriger. Notre article sur les comptes suspendus pour malware ou spam explique comment répondre à ce type de notification.

Les limites que nous voyons en intervention

  • La base de données plafonnée. 2 Go et 18 utilisateurs de base sur Start, Expand et Boost. Pour un site vitrine c'est confortable ; pour une boutique avec historique de commandes, des extensions qui journalisent, et des tables qui gonflent, la limite se rapproche vite.
  • Un seul site par contrat. Les quatre offres WordPress sont limitées à un site, là où plusieurs concurrents autorisent des installations multiples. Cela pousse à multiplier les contrats, donc les surfaces à surveiller.
  • Pas d'environnement de préproduction natif. Aucun staging n'apparaît dans les tableaux de fonctionnalités WordPress ni dans le centre d'aide ; IONOS publie un tutoriel expliquant comment en fabriquer un manuellement dans un sous-répertoire. Sans préproduction, chaque mise à jour se fait en direct, ce qui est la première cause de casse que nous constatons.
  • Les mises à jour imposées en Managed. Sur la formule managée, IONOS met à jour le cœur, le thème, les extensions et l'environnement PHP. C'est excellent pour la sécurité et risqué pour la compatibilité : une extension ancienne peut casser sans préavis.

Pour qui IONOS est-il un bon choix ?

Nous le recommandons sans réserve pour un site vitrine, un blog ou un site associatif, pour lequel l'infrastructure européenne, le SSL inclus, SSH et le support téléphonique en français pèsent plus que la finesse des protections. Le rapport outils sur prix est bon, à condition de raisonner sur le tarif de renouvellement.

Nous sommes plus réservés pour une boutique en ligne ou un site à fort trafic. La combinaison base de données plafonnée, sauvegardes de courte durée, scan de surface et absence de filtrage réseau demande alors des compléments qui finissent par coûter plus cher que la différence de prix avec une offre mieux équipée. Notre analyse des risques potentiels de sécurité chez IONOS reprend ces points sous un autre angle.

Quelles alternatives comparer ?

Trois hébergeurs reviennent dans nos comparaisons, et nous avons publié un avis détaillé sur chacun. o2switch se distingue par ses rétentions de sauvegarde de 30 à 90 jours et ses ressources généreuses, avec un SSL Let's Encrypt. Infomaniak et PlanetHoster jouent la carte de la souveraineté et de l'accompagnement. Du côté des prix d'appel, Hostinger affiche 2,99 € par mois sur sa formule Premium, mais sur un engagement de 48 mois et avec un renouvellement à 9,99 € : à durée égale, la comparaison avec les six à douze mois promotionnels d'IONOS n'est pas immédiate.

Ce que nous recommandons si vous restez chez IONOS

  • Activez l'authentification à deux facteurs sur votre compte client IONOS, disponible par application TOTP, et conservez le code de récupération ailleurs que sur le serveur.
  • Ajoutez une sauvegarde externe avec rétention longue, et testez une restauration complète.
  • Ne comptez pas sur Site Scan pour détecter une porte dérobée : ajoutez une surveillance d'intégrité des fichiers.
  • Fabriquez un environnement de préproduction, même rudimentaire, avant toute mise à jour majeure.
  • Surveillez la taille de votre base de données si vous êtes sur Start, Expand ou Boost.
  • Si le site est déjà infecté, ne restaurez pas une sauvegarde de moins de sept jours sans l'avoir vérifiée : elle contient probablement déjà la porte dérobée. Notre service de suppression de virus WordPress traite le nettoyage et la fermeture de la faille, avec un diagnostic gratuit sous 12 heures et une réparation à prix fixe de 350 euros, remboursée si elle échoue.

Sources

Votre site est touché ?

Nous intervenons sur les sites WordPress piratés, nettoyage et sécurisation compris. Décrivez votre situation, nous vous répondons.

À lire aussi