Défensif · WordPress · Module SECWEB-01
Sécurité WordPress : durcir un site en une journée
Module du parcours Sécurité des applications web.
Un CMS mal maintenu, un plugin vulnérable, un compte admin trop permissif : WordPress reste une cible privilégiée parce que la surface d'attaque est connue et automatisable. Cette journée traite le durcissement concret : cœur, plugins, thèmes, comptes et détection de compromission.
Session et tarif
Format : 1 jour (7 heures), distanciel.
Tarif inter-entreprises : 790 € HT par participant (TVA non applicable, art. 293 B du CGI).
Tarif intra-entreprise : à partir de 2 800 € HT jusqu'à 8 participants.
Financement : prise en charge OPCO possible sous réserve d'acceptation, organisme certifié Qualiopi.
Objectifs pédagogiques
- Identifier les vecteurs de compromission WordPress les plus fréquents.
- Durcir le cœur WordPress : configuration, clés, permissions fichiers, comptes et rôles.
- Évaluer et réduire le risque lié aux plugins et thèmes avant et après installation.
- Suivre les CVE publiées et prioriser les correctifs.
- Détecter une compromission et appliquer un plan de réaction avec sauvegardes testées.
Public et prérequis
Public : webmasters, administrateurs WordPress, développeurs, agences web, responsables de sites vitrine ou e-commerce sous WordPress.
Prérequis : usage autonome de l'administration WordPress. Aucun prérequis de développement.
Programme
- Panorama des menaces WordPress : plugins et thèmes vulnérables, brute force, deface, spam SEO, backdoors.
- Durcissement du cœur : mises à jour, wp-config.php, clés de sécurité, permissions fichiers, séparation des rôles.
- Plugins et thèmes : critères d'évaluation avant installation, réduction de la surface, suivi des CVE publiées.
- Détection et réaction : intégrité de fichiers, journaux exploitables, plan de réponse à une compromission, sauvegardes testées.
- Atelier : durcir une instance WordPress volontairement vulnérable et vérifier la remédiation.
Modalités Qualiopi
- Durée
- 1 jour (7 heures).
- Modalités
- Distanciel. Exercices sur instance WordPress de lab dédiée.
- Évaluation
- Quiz et vérification de la remédiation appliquée sur l'instance de lab.
- Supports
- Support de cours, checklist de durcissement, attestation de fin de formation.
- Modalités d'accès
- Inscription via formulaire ; prévoir environ 30 jours pour financement OPCO.
- Accessibilité PSH
- Adaptations possibles sur demande pour les personnes en situation de handicap.
- Financement
- Organisme certifié Qualiopi ; prise en charge OPCO possible sous réserve d'acceptation.
- Satisfaction
- Questionnaire à chaud ; taux publié dès volume représentatif.
Aller plus loin
- Une CVE WordPress récente illustre le risque : deux failles critiques exploitées en 2026.
- Une preuve technique de robustesse est attendue par votre assureur ou un client ? Voir le pentest web et API.
- Un pentest a déjà eu lieu et les mêmes failles reviennent ? Voir le pack audit et montée en compétence.