Dans le monde numérique d’aujourd’hui, Sécuriser WordPress sans plugin est essentiel pour prévenir les attaques et protéger vos données. Cet article se concentre sur l’utilisation du fichier .htaccess pour atteindre cet objectif.
Pour approfondir ce sujet, consultez notre article 10 Plugins WooCommerce indispensables pour votre boutique WordPress.
Pour approfondir ce sujet, consultez notre article 10 Plugins WooCommerce indispensables pour votre boutique WordPress #2.

Bonnes pratiques pour sécuriser WordPress sans plugin via .htaccess
Les bonnes pratiques pour sécuriser WordPress sans plugins reposent principalement sur des configurations dans le fichier .htaccess, combinées à des ajustements dans wp-config.php et functions.php, pour bloquer les accès non autorisés, limiter les exécutions malveillantes et protéger les fichiers sensibles.
1. Protéger le fichier wp-config.php
Ajoutez ce code au début de votre fichier .htaccess pour interdire l’accès direct au fichier wp-config.php, qui contient les identifiants de base de données :
<files wp-config.php>
order allow,deny
deny from all
</files>
Cette règle bloque tout accès externe, rendant le fichier inaccessible aux pirates.
2. Désactiver l’exécution PHP dans les dossiers sensibles
Pour empêcher l’exécution de scripts PHP dans des répertoires comme /wp-content/uploads/ ou les dossiers de cache (où les malwares sont souvent injectés), ajoutez ces règles dans .htaccess au niveau des dossiers concernés :
# Dans /wp-content/uploads/.htaccess (créer le fichier si absent)
<Files "*.php">
deny from all
</Files>
# Ou globalement pour uploads
Options -Indexes
Cela empêche les attaques par injection de code PHP dans les fichiers uploadés.
3. Bloquer la navigation dans les répertoires (Directory Listing)
Ajoutez cette ligne dans .htaccess à la racine pour masquer le contenu des dossiers :
Options -Indexes
Vérifiez l’efficacité en accédant à votre-site/wp-content/uploads/ : une erreur 403 doit s’afficher.
4. Restreindre l’accès à l’administration par IP
Pour limiter les connexions au tableau de bord (/wp-admin/ ou /wp-login.php) à des adresses IP spécifiques (remplacez xx.xx.xx.xx par votre IP) :
<Files wp-login.php>
order deny,allow
deny from all
allow from xx.xx.xx.xx
</Files>
# Ou pour tout wp-admin
<Directory "/wp-admin">
order deny,allow
deny from all
allow from xx.xx.xx.xx
</Directory>
Cela protège contre les attaques par brute force.
5. Bloquer les méthodes HTTP dangereuses
Pour contrer les injections SQL et XSS, interdisez les méthodes HTTP suspectes comme TRACE, TRACK ou DELETE :
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteCond %{REQUEST_METHOD} ^(TRACE|TRACK|DELETE|DEBUG) [NC]
RewriteRule ^(.*)$ - [F,L]
</IfModule>
Ajoutez cela dans .htaccess à la racine.
6. Limiter les tentatives de connexion (anti-brute force)
Générez dynamiquement des règles dans .htaccess via un script PHP pour bannir les IP après un nombre défini d’échecs (ex. : 3 tentatives). Exemple de code à ajouter dans functions.php :
// Code pour bloquer IP après $failed_login_limit échecs
$new_content = "# Block user after $failed_login_limit failed login attempts\n";
$new_content .= "order deny,allow\n";
$new_content .= "deny from $user_ip\n\n";
Sauvegardez dans .htaccess et utilisez un cookie pour la durée de blocage.
Autres pratiques complémentaires sans .htaccess (mais sans plugins)
- Forcer HTTPS pour l’admin : Ajoutez
define('FORCE_SSL_ADMIN', true);danswp-config.php. - Changer les sels de sécurité : Régénérez-les via nouveautés WordPress 6.9 et remplacez dans
wp-config.php. - Renommer le préfixe des tables DB : Exécutez des requêtes SQL comme
UPDATE wp_options SET option_name = REPLACE(option_name, 'wp_', 'wpsec_');. - Désactiver XML-RPC et REST API : Ajoutez dans
functions.php:add_filter('xmlrpc_enabled', '__return_false'); add_filter('rest_authentication_errors', function($access) { /* blocage REST */ });
Conseils généraux pour renforcer la sécurité
- Maintenez WordPress, thèmes et plugins à jour ; supprimez les inutiles (95 % des vulnérabilités proviennent d’eux).
- Utilisez des mots de passe forts, évitez « admin » comme nom d’utilisateur.
- Choisissez un hébergeur avec pare-feu, 2FA et protections DDoS (ex. : Cloudflare).
Ces configurations réduisent la surface d’attaque sans alourdir le site. Testez toujours en staging pour éviter les erreurs 500.
FAQ
Pourquoi est-il important de protéger wp-config.php ?
Le fichier wp-config.php contient des informations sensibles telles que les identifiants de la base de données. Protéger ce fichier est essentiel pour maintenir la sécurité de votre site.
Comment limiter les tentatives de connexion ?
Vous pouvez configurer des règles dans .htaccess et utiliser un script PHP dans functions.php pour bloquer les adresses IP après un certain nombre d’échecs.
Les règles dans .htaccess affectent-elles les performances ?
Les bonnes pratiques dans .htaccess peuvent augmenter la sécurité sans avoir un impact significatif sur la performance de votre site.
Pourquoi utiliser un mot de passe fort ?
Un mot de passe fort réduit le risque de compromission de comptes. Utilisez des combinaisons de lettres, chiffres et symboles.
Quels sont les avantages de forcer HTTPS ?
Forcer HTTPS protège les données échangées entre votre site et vos utilisateurs, en crypter les informations pour prévenir les échappements et les attaques.
En appliquant ces recommandations, je renforce considérablement la sécurité de mon installation WordPress sans avoir besoin de plugins. Je rappelle de tester chaque modification en environnement de staging afin d’éviter des interruptions de service.
Et si jamais tu veux un plugin pour sécuriser WordPress
Pour renforcer concrètement la sécurité de ton site, notamment si tu utilises WordPress en complément de ta boutique (blog, landing pages, tunnel de contenu…), l’utilisation d’un plugin dédié est vivement recommandée. SecuPress fait partie des solutions fiables pour sécuriser un site WordPress sans complexité excessive : protection contre les attaques par force brute, durcissement des accès sensibles, détection de failles courantes, et alertes en cas de comportement suspect. Bien configuré, ce type d’outil te permet de réduire considérablement les risques tout en gardant un site performant et stable.
👉 Découvrir le plugin SecuPress : https://fr.wordpress.org/plugins/secupress/
Comment sécuriser votre boutique PrestaShop ?
Sécuriser ta boutique PrestaShop, ce n’est pas une option, surtout quand ton chiffre d’affaires dépend directement de sa disponibilité et de la confiance de tes clients. Cela commence par des bases simples mais essentielles : maintenir PrestaShop, les modules et le thème à jour, surveiller les vulnérabilités connues (CVE) et supprimer tout module inutile ou obsolète. Pense aussi à renforcer l’accès au back-office (URL d’admin personnalisée, mots de passe forts, double authentification), à limiter les droits des comptes employés et à sécuriser l’hébergement (permissions fichiers, HTTPS, sauvegardes automatiques). Enfin, une veille régulière et des audits de sécurité ponctuels te permettront d’anticiper les failles plutôt que de les subir.
👉 Pour aller plus loin, je détaille toutes ces bonnes pratiques étape par étape dans cet article dédié : Comment sécuriser votre boutique PrestaShop ?
Si tu veux, je peux aussi t’aider à transformer ce paragraphe en encart “sécurité” ou en CTA interne optimisé pour le maillage SEO.