Carnet de terrain · WordPress

Notes d'administration

Note 03 · 1er août 2026

Le réflexe du scan avant toute intervention

Première chose qu'on fait en récupérant un site : un état des lieux extérieur, avant même de demander les accès. Ce que le site expose publiquement raconte déjà la moitié de l'histoire : version divulguée, en-têtes de sécurité absents, TLS mal configuré, listing de répertoires ouvert.

On a fini par industrialiser ce réflexe dans un outil gratuit, utilisable par n'importe qui : le scanner WordPress de WP Admin Lab, 38 contrôles en une minute, avec un score et les priorités classées.

Pour la partie serveur, le fichier .htaccess concentre l'essentiel des protections rapides : en-têtes, blocage du listing, restriction de xmlrpc.php. Plutôt que de l'écrire de mémoire, on passe par le générateur de .htaccess du même site, qui assemble un fichier propre selon les besoins cochés.

Le scan d'abord, les accès ensuite. Dans ce sens-là, jamais l'inverse.