Gérer et faire évoluer son site

Sécurité d'un site WordPress ou Wix : les vérifications essentielles

HTTPS, mises à jour, sauvegardes, accès administrateur et en-têtes de sécurité : les vérifications utiles pour mieux protéger un site WordPress ou Wix.

Ou m’appeler au 0479/95.98.45
Illustration d'un navigateur web sécurisé par un bouclier, un cadenas, des mises à jour et une sauvegarde.

La sécurité d'un site internet ne se résume pas à un cadenas dans le navigateur. Elle repose sur plusieurs éléments qui se complètent : une connexion chiffrée, des outils maintenus, des accès maîtrisés, des sauvegardes et une attention régulière aux informations visibles par les visiteurs.

WordPress comme Wix peuvent convenir à un site professionnel. La différence se situe surtout dans les responsabilités : WordPress offre une grande liberté, mais demande une maintenance suivie ; Wix prend en charge une part importante de l'infrastructure, tout en laissant moins de marge pour certaines optimisations avancées. L'objectif n'est pas de désigner une solution comme dangereuse, mais de savoir ce qu'il est raisonnable de vérifier.

HTTPS : indispensable, mais ce n'est qu'un point de départ

Une page de contact, un formulaire de demande de devis ou un espace administrateur doivent utiliser HTTPS. Le certificat doit être valide et la version HTTP du site doit, idéalement, rediriger vers la version sécurisée. Sans cela, les données envoyées par les visiteurs peuvent être moins bien protégées et le navigateur peut afficher un avertissement.

Il est également utile de vérifier que les ressources chargées sur la page — images, scripts ou feuilles de style — utilisent elles aussi HTTPS. Un contenu mixte peut réduire la qualité de la protection affichée par le navigateur.

Les protections invisibles qui comptent

Certains réglages ne se voient pas directement, mais participent à un site plus robuste. Parmi les points à examiner figurent HSTS, la politique de sécurité du contenu (CSP), X-Content-Type-Options, Referrer-Policy et Permissions-Policy. Ils ne constituent pas une garantie absolue et leur configuration doit être adaptée au site, mais ils réduisent plusieurs risques courants lorsqu'ils sont mis en place correctement.

Un serveur trop bavard, un listing de fichiers accessible ou une version de CMS visible publiquement peuvent également fournir des indications inutiles à des personnes mal intentionnées. Ce sont des points à corriger avec mesure, sans casser le fonctionnement des pages publiques ni l'indexation par Google.

WordPress : une solution solide lorsqu'elle est entretenue

WordPress est une solution largement utilisée, flexible et parfaitement adaptée à de nombreux sites professionnels. Ses performances, sa sécurité et sa stabilité dépendent toutefois du thème, des extensions, de l'hébergement et de la maintenance réalisée au fil du temps.

  • maintenir WordPress, le thème et les extensions à jour ;
  • supprimer les extensions, thèmes et comptes qui ne sont plus utiles ;
  • utiliser des mots de passe uniques et, lorsque possible, une double authentification ;
  • prévoir des sauvegardes régulières, stockées séparément et réellement restaurables ;
  • vérifier que les rôles administrateurs sont attribués uniquement aux bonnes personnes.

Un WordPress ancien n'impose pas automatiquement une refonte. Une maintenance, un nettoyage ou une optimisation peuvent déjà suffire. La page consacrée à la refonte d'un site WordPress aide à distinguer les cas où il faut simplement consolider l'existant de ceux où une évolution mérite d'être étudiée.

Wix : une infrastructure gérée, avec des possibilités différentes

Wix simplifie une partie de la gestion technique : l'hébergement, le certificat HTTPS et les mises à jour de la plateforme sont pris en charge par le service. Cela réduit certaines interventions, sans dispenser de vérifier les contenus, les comptes utilisateurs, les formulaires et les services tiers ajoutés au site.

Selon le projet, certaines configurations fines — règles serveur, en-têtes personnalisés, cache ou scripts externes — peuvent être plus limitées qu'avec une solution entièrement administrée. Cela ne rend pas le site insuffisant : il faut surtout s'assurer que la solution actuelle permet d'atteindre vos objectifs de visibilité, de contact et d'évolution. Découvrez les options sur notre page refonte d'un site Wix.

Formulaires, anti-spam et données des visiteurs

Un formulaire est utile uniquement s'il fonctionne, s'il est transmis en HTTPS et s'il limite les messages indésirables. Un mécanisme anti-spam tel que reCAPTCHA peut être pertinent, à condition d'être présenté de manière transparente dans la politique de confidentialité lorsque des données sont transmises à un service tiers.

La présence d'un formulaire, d'un outil de mesure ou d'un pixel publicitaire doit aussi s'accompagner d'informations accessibles : politique de confidentialité, choix relatif aux cookies lorsqu'ils ne sont pas strictement nécessaires, et coordonnées de l'entreprise. Ces éléments ne remplacent pas un avis juridique ; pour un site belge, leur absence apparente mérite toutefois une vérification complémentaire.

Hébergement mutualisé : ce qui relève du prestataire et ce qui reste à suivre

Un hébergement mutualisé peut offrir un bon niveau de base, notamment pour le réseau, le serveur et certaines mises à jour d'infrastructure. Le propriétaire du site doit néanmoins conserver une vue sur les sauvegardes, les accès administrateurs, les extensions installées et les formulaires. Une règle de sécurité trop agressive ne doit pas non plus empêcher les visiteurs, les moteurs de recherche ou les outils de partage légitimes d'accéder normalement aux pages publiques.

Une vérification simple à prévoir régulièrement

  • le site ouvre bien en HTTPS et la redirection HTTP vers HTTPS fonctionne ;
  • les formulaires arrivent à destination et les messages indésirables restent limités ;
  • les comptes administrateurs et les accès prestataires sont encore justifiés ;
  • les mises à jour et sauvegardes sont planifiées ;
  • les pages légales, la confidentialité et les choix cookies restent accessibles ;
  • les pages principales sont toujours rapides et lisibles sur smartphone.

Une amélioration progressive suffit souvent

Un audit ne doit pas conclure trop vite qu'un site est à refaire. Les ajustements les plus utiles peuvent être ciblés : mettre à jour les composants, renforcer l'accès administrateur, revoir les sauvegardes, corriger des en-têtes ou clarifier les informations présentées aux visiteurs.

Vous souhaitez un premier regard sur les points visibles de votre site ? Faites analyser votre site gratuitement. WebPassions vous transmet une page privée et un rapport PDF avec les points positifs, les améliorations à prioriser et les vérifications complémentaires à envisager.

Votre projet

Besoin d’un avis sur votre projet ?

Présentez-moi votre besoin et recevez un premier retour personnel, sans jargon inutile.

Recevoir un premier avis Partager sur Facebook

À propos de l’auteur

Vivian Lorge

Informaticien en Belgique et créateur de WebPassions, Vivian accompagne les indépendants, associations et petites structures dans leurs projets web.

Je conçois des sites clairs, rapides et administrables, avec un suivi direct du premier échange à la maintenance. Cette proximité permet de prendre des décisions proportionnées, sans jargon inutile ni dépendance à une grosse plateforme.

Retrouvez également mes publications plus personnelles et techniques sur lorgevivian.be.