Renforcer la sécurité de votre site WordPress avec .htaccess

09/10/2026

Écrit par Johanny

WordPress

🟢 Debutant 🟢

2 vues

Développeuse éditant du code sur ordinateur portable pour sécuriser un site WordPress avec le fichier .htaccess.
Sommaire

La sécurité d'un site WordPress ne se limite pas à l'installation d'extensions dédiées. Bien souvent pour renforcer la sécurité: la meilleur des  protections est de rendre plus robuste et plus performant votre site, grace à des  configurations au niveau du serveur, avant même que votre site ne soit chargé par le visiteur.

 

Si votre site est hébergé sur un serveur Apache, le fichier .htaccess est votre meilleur allié. Ce simple fichier de configuration permet de dicter des règles de sécurité très strictes pour bloquer les pirates, protéger vos fichiers sensibles et empêcher l’exécution de codes malveillants.

Dans ce tutoriel, nous allons voir comment manipuler ce fichier stratégique pour ajouter plusieurs couches de sécurité à votre installation WordPress, avec des exemples de code prêts à l’emploi.

Pourquoi utiliser le fichier .htaccess pour la sécurité ?

WordPress propulse une grande partie du web, ce qui en fait une cible privilégiée pour les pirates et les robots malveillants. Si les extensions de sécurité sont utiles, la première ligne de défense de votre site se situe souvent au niveau du serveur.

Sur un serveur Apache, le fichier .htaccess (Hypertext Access) agit comme un gardien. Il permet de définir des règles strictes avant même que WordPress ou PHP ne soient chargés. En configurant correctement ce fichier, vous pouvez bloquer un grand nombre d’attaques courantes de manière très performante.

Diagramme d'un installation wordpress pour trouver le fichier .htaccess

Diagramme d’un installation wordpress pour trouver le fichier .htaccess

Préparation : L’étape indispensable avant toute modification du .htaccess

Le fichier .htaccess est extrêmement sensible. Une simple erreur de frappe ou un espace en trop peut provoquer une Erreur 500 (Internal Server Error) et rendre votre site totalement inaccessible.

Avant de commencer, vous devez impérativement :

  1. Vous connecter à votre serveur via FTP/SFTP ou via le gestionnaire de fichiers de votre hébergeur.
  2. Trouver le fichier .htaccess situé à la racine de votre installation WordPress. S’il est invisible, activez l’affichage des fichiers masqués dans votre client FTP.
  3. Faire une sauvegarde locale (télécharger le fichier sur votre ordinateur).

Si votre site plante après une modification, il vous suffira de renvoyer votre fichier de sauvegarde pour que tout revienne à la normale.

Protéger le fichier wp-config.php

Le fichier wp-config.php est le cœur de votre installation. Il contient les identifiants de connexion à votre base de données et vos clés de sécurité. S’il tombe entre de mauvaises mains, votre site est compromis a moin d’avoir configuer des variables d’environnement .

Ajoutez ce code dans votre .htaccess pour interdire tout accès direct à ce fichier :

<Files wp-config.php>
    Order allow,deny
    Deny from all
</Files>

Explication : Ce bloc indique au serveur Apache de refuser (Deny) systématiquement (from all) l’accès au fichier nommé spécifiquement wp-config.php via un navigateur web. WordPress, fonctionnant côté serveur, pourra toujours le lire sans problème.

Désactiver l’exploration des répertoires (Directory Browsing)

Par défaut, si un dossier ne contient pas de fichier index.php ou index.html, certains serveurs affichent la liste de tous les fichiers qu’il contient. Les pirates utilisent cette faille pour fouiller dans les dossiers de vos thèmes ou extensions afin d’y trouver des vulnérabilités.

Pour masquer le contenu de vos dossiers, ajoutez cette ligne :

Options -Indexes

Résultat attendu : Si quelqu’un tente d’accéder directement à un dossier (par exemple /wp-content/uploads/), le serveur renverra une erreur 403 (Accès interdit) au lieu de lister vos images et documents.

Bloquer l’exécution de PHP dans le dossier Uploads

Une attaque classique consiste à uploader un script malveillant (souvent un fichier .php déguisé) via un formulaire de votre site (image de profil, formulaire de contact), puis à l’exécuter en visitant son URL.

Le dossier /wp-content/uploads/ ne devrait contenir que des médias (images, PDF, vidéos), jamais de scripts exécutables. Pour sécuriser ce dossier, la meilleure pratique est de créer un nouveau fichier .htaccess spécifiquement dans ce dossier.

Créez un fichier .htaccess dans /wp-content/uploads/ et ajoutez-y ce code :

<Files *.php>
    deny from all
</Files>

Explication : Ce code empêche l’exécution de tout fichier se terminant par .php s’il se trouve dans le dossier des médias. Même si un pirate parvient à envoyer un script malveillant, il ne pourra pas l’activer.

Protéger le fichier .htaccess lui-même

Puisque nous utilisons le .htaccess pour sécuriser le site, il est logique de le protéger lui aussi contre les tentatives de lecture ou de modification non autorisées.

Ajoutez ceci dans votre fichier .htaccess principal (à la racine) :

<Files ~ "^.*.([Hh][Tt][Aa])">
    Order allow,deny
    Deny from all
    Satisfy all
</Files>

Explication : Cette expression régulière cible tous les fichiers commençant par .hta (en majuscules ou minuscules) et en bloque l’accès public.

Restreindre l’accès à l’administration (wp-admin)

Si vous avez une adresse IP fixe (ce qui est souvent le cas en entreprise), vous pouvez bloquer l’accès à la page de connexion de WordPress (wp-login.php) pour tout le monde, sauf pour vous.

Ajoutez ce code dans le .htaccess à la racine :

<Files wp-login.php>
    Order Deny,Allow
    Deny from all
    Allow from 123.456.789.123
</Files>

Attention : Remplacez 123.456.789.123  par votre véritable adresse IP publique pour la connaitre vous pouvez allez sur un site comme  . Si votre adresse IP change régulièrement (IP dynamique), n’utilisez pas cette méthode, car vous risqueriez de vous bloquer vous-même.

Erreurs fréquentes et dépannage

Le site affiche une page blanche ou une Erreur 500

C’est l’erreur la plus courante. Elle signifie qu’il y a une erreur de syntaxe dans votre fichier .htaccess. Pour corriger :

  • Vérifiez que vous n’avez pas supprimé par erreur les règles par défaut de WordPress (le bloc compris entre # BEGIN WordPress et # END WordPress).
  • Vérifiez qu’il ne manque aucun chevron < ou > dans vos balises.
  • Si vous ne trouvez pas l’erreur, supprimez le fichier sur le serveur et remplacez-le par la sauvegarde que vous avez faite lors de la préparation.

Bonnes pratiques finales

Le fichier .htaccess est un outil puissant pour la sécurité, mais il ne remplace pas les bonnes habitudes. Assurez-vous de toujours garder WordPress, vos thèmes et vos extensions à jour, et utilisez des mots de passe complexes pour tous vos comptes administrateurs. En combinant ces pratiques avec les règles Apache que nous venons de voir, votre site WordPress disposera d’une excellente protection.

Cet article t'a plu ?

Ajoute le premier commentaire
0 Commentaires
Le plus récent
Le plus ancien Le plus populaire

Resultats de la recherche