Devis gratuit, réponse sous 48 h ouvrées Rendez-vous sur place en Bretagne

Site en panne ? Dépannage WordPress On en parle ? 06 75 19 96 92

Outil gratuit · analyse non intrusive

Scanner de sécurité WordPress : votre site est-il à jour ?

La plupart des piratages de sites WordPress passent par une extension oubliée, dont la faille est publiée depuis des mois. En une vingtaine de secondes, le scanner compare les versions visibles de votre site à celles de WordPress.org et repère les réglages qui facilitent le travail des pirates.

Lancer l’analyse
Gratuit, sans inscription Rien n’est modifié sur le site Rapport détaillé par e-mail
Terminal avec des lignes de commande
Outil gratuit

Votre WordPress est-il à jour et bien fermé ?

Donnez l’adresse du site : le scanner relève les versions de WordPress, des extensions et du thème, les compare à WordPress.org et repère les réglages qui facilitent le travail des pirates. Résultat en une vingtaine de secondes.

Formulaire protégé par reCAPTCHA : les règles de confidentialité et les conditions d’utilisation de Google s’appliquent.

  • Version de WordPress et alertes de sécurité publiées
  • Extensions et thème : en retard, retirés pour faille, abandonnés
  • Version de PHP encore maintenue ou non
  • Identifiants lisibles, XML-RPC, dossiers listables, en-têtes de sécurité

Le résultat s’affiche ici. Un niveau de risque, les points à corriger et ce qui va bien. Le détail, extension par extension, vous est envoyé par e-mail sur demande.

Outil gratuit · analyse non intrusive : seules les pages publiques du site sont lues, rien n’est modifié ni testé.

Ce qui est vérifié

Six points, ceux qu’un pirate regarde en premier.

Les robots qui attaquent les sites WordPress ne devinent rien : ils lisent les mêmes informations publiques, puis essaient les failles connues pour les versions trouvées. Le scanner fait ce relevé avant eux.

Le cœur de WordPress

La version installée, et l’avis de WordPress.org : à jour, dépassée, ou signalée non sûre.

Les extensions

Chaque extension visible, comparée à sa dernière version ; celles retirées du répertoire, ou abandonnées depuis plus de deux ans.

Le thème

Sa version et son suivi par son auteur : un thème abandonné bloque souvent les autres mises à jour.

La version de PHP

Quand le serveur l’affiche : une version qui ne reçoit plus de correctifs expose tout le site.

Les portes d’entrée

Identifiants des auteurs lisibles, XML-RPC ouvert : de quoi essayer des mots de passe en masse.

Les réglages du serveur

HTTPS, en-têtes de sécurité, dossiers de fichiers listables par n’importe qui.

Non intrusif

Il regarde, il ne touche à rien.

Le scanner lit ce que votre site montre à n’importe quel visiteur, rien de plus. Pour aller plus loin, il faut un accès administrateur, donc votre accord explicite et un vrai audit.

Aucune tentative de connexion

Pas d’essai de mot de passe, pas de test de faille, pas d’envoi de formulaire.

Aucune recherche de fichiers cachés

Seules des adresses publiques et documentées de WordPress sont lues.

Aucune liste publique

L’écran ne nomme aucune extension, et le rapport est effacé au bout de sept jours.

Avant et après l’analyse

Scanner WordPress, les réponses.

Un résultat que vous ne comprenez pas, ou un point que vous n’osez pas corriger seul ? Posez la question : Thomas vous répond, sans engagement.

Le scanner peut-il abîmer ou ralentir mon site ?

Non. Il fait une quinzaine de requêtes, comme un visiteur qui ouvrirait quelques pages publiques : la page d’accueil, le flux d’actualités, les fichiers de présentation des extensions. Il ne tente aucune connexion, n’envoie aucun formulaire et ne cherche pas de fichiers cachés.

Il n’ouvre jamais plus de deux connexions à la fois, et un même site n’est analysé qu’une fois par heure : le résultat est ensuite réutilisé.

Pourquoi faut-il être responsable du site ?

Parce qu’analyser la sécurité d’un site sans l’accord de son propriétaire ne se fait pas, même quand on ne lit que des pages publiques. La case à cocher le rappelle, et l’analyse est limitée à quelques sites par jour et par visiteur.

Si c’est le site d’un client, d’une association ou d’un proche, demandez-lui son accord, ou laissez-le faire l’analyse lui-même.

Pourquoi le nom des extensions n’apparaît-il pas à l’écran ?

Une liste nominative des extensions en retard, affichée à n’importe qui, serait un mode d’emploi pour un pirate. L’écran donne donc le niveau de risque et le nombre de points à corriger, sans les nommer.

Le rapport détaillé, extension par extension, part par e-mail : directement si votre adresse est sur le domaine du site ([email protected] pour votre-site.fr), sinon après une vérification par Thomas.

Le résultat dit « rien d’inquiétant ». Mon site est-il sûr ?

C’est bon signe, sans être une garantie. Le scanner ne voit que ce que la page d’accueil montre : une extension utilisée seulement sur la page de contact ou dans l’administration lui échappe. Les mots de passe faibles, les comptes d’anciens prestataires ou l’absence de sauvegarde sont invisibles de l’extérieur.

Pour tout vérifier, il faut un accès administrateur : c’est l’objet de l’audit WordPress.

Une extension « hors du répertoire officiel », c’est grave ?

Pas en soi. Ce sont les extensions payantes (Elementor Pro, WPForms Pro, ACF Pro…) ou développées sur mesure : WordPress.org ne connaît pas leur dernière version, le scanner ne peut donc pas les comparer.

Leur point faible est ailleurs : leurs mises à jour dépendent d’une licence. Quand la licence expire, elles s’arrêtent sans prévenir. C’est l’une des causes de piratage les plus fréquentes sur les sites que nous reprenons.

Que veut dire « retirée du répertoire pour une faille de sécurité » ?

WordPress.org ferme une extension quand une faille est signalée et que son auteur ne la corrige pas. Elle reste installée sur les sites qui l’utilisent, mais elle ne recevra plus aucune mise à jour.

C’est le constat le plus urgent du rapport : il faut la désactiver et la remplacer par une extension maintenue, après une sauvegarde.

Comment corriger les points relevés ?

Dans l’ordre : une sauvegarde complète, hors du serveur ; puis les mises à jour, en commençant par ce qui est signalé comme une alerte ; enfin une vérification des pages importantes (formulaires, paiement). Une version majeure d’extension se teste de préférence sur une copie du site.

Vous pouvez le faire vous-même avec le rapport détaillé. Si vous préférez déléguer, c’est le travail de la maintenance WordPress : les mises à jour sont testées avant d’être appliquées, et le site est surveillé.

Que devient l’adresse de mon site ?

Le rapport est conservé sept jours sur notre serveur, le temps de pouvoir vous l’envoyer, puis il est effacé. Aucune liste de sites vulnérables n’est constituée, publiée ou transmise à qui que ce soit.

Les versions des extensions sont comparées aux services publics de WordPress.org, qui ne reçoivent que le nom des extensions, jamais l’adresse de votre site. Le détail figure dans la politique de confidentialité.

Des mises à jour en retard ? On les teste, puis on les applique.

Thomas lit chaque demande lui-même

Un site à remettre à jour ? Parlons-en.

Donnez l’adresse du site et ce qui vous inquiète. Thomas regarde, puis vous dit ce qu’il faut faire et combien cela coûte, avant toute intervention.

Gratuit, sans engagement Réponse de Thomas sous 48 h ouvrées Aucun jargon

Avant de partir

Parlons de votre projet, 10 minutes au téléphone.

Thomas vous rappelle au créneau de votre choix : un premier conseil sur votre site, et un devis gratuit si vous le souhaitez. Sans engagement.

Formulaire protégé par reCAPTCHA : les règles de confidentialité et les conditions d’utilisation de Google s’appliquent.

Vous préférez appeler ? 06 75 19 96 92