Votre site web d'organisation à but non lucratif est-il sécurisé ?
La plupart des équipes d'organisations à but non lucratif avec lesquelles je parle savent que la sécurité est importante, mais les conseils en ligne sont remplis de mots comme « pare-feu », « logiciels malveillants » et « durcissement », et il est difficile de savoir par où commencer.
J'ai cofondé une organisation à but non lucratif et j'ai passé plus de 15 ans à créer et à gérer des sites web. J'ai vu des sites tomber en panne à cause d'un pirate, à cause d'un bénévole qui a cliqué sur le mauvais bouton, et parce qu'un serveur web s'est simplement cassé. Tous ces problèmes sont réparables, et il est beaucoup plus facile de les prévenir que de les résoudre.
Ce guide vous guide pas à pas dans la sécurisation de votre site WordPress. Vous n'avez pas besoin d'être un expert en technologie. Chaque fois qu'un terme technique apparaît, vous trouverez une petite boîte qui l'explique en langage clair.
À la fin, vous aurez un plugin de sécurité qui analysera votre site, des connexions plus sûres, un plan de mise à jour, une protection contre les erreurs et des sauvegardes sur lesquelles vous pourrez compter.
Ce que contient ce guide
- Pourquoi les sites web d'organisations à but non lucratif ont besoin d'être protégés
- Comment sécuriser votre site d'organisation à but non lucratif
- Étape 1 : Installer Sucuri Security (Notre meilleur choix)
- Étape 2 : Verrouillez chaque connexion
- Étape 3 : Gardez WordPress, les plugins et les thèmes à jour
- Étape 4 : Protégez votre site contre les erreurs humaines
- Étape 5 : Préparez-vous aux pannes de serveur avec des sauvegardes
- Étape 6 : Protégez vos formulaires de don
- Étape 1 : Installer Sucuri Security (Notre meilleur choix)
- Autres plugins WordPress qui aident à sécuriser votre site
- Comment Charitable peut aider à sécuriser vos dons
- Que faire si votre site est piraté
- Démarrage rapide : Votre checklist de sécurité pour site web d'organisation à but non lucratif
- FAQ sur la sécurité des sites web d'organisations à but non lucratif
Pourquoi les sites web d'organisations à but non lucratif ont besoin d'être protégés
Beaucoup de petites organisations à but non lucratif pensent que les pirates ne s'en soucieront pas. Malheureusement, ce n'est pas ainsi que fonctionnent la plupart des attaques.
La plupart des attaques sont automatisées, donc un programme analyse des milliers de sites web à la recherche de tout point faible qu'il peut exploiter. Il ne se soucie pas de savoir si vous êtes une organisation caritative mondiale ou un refuge local pour animaux.
Votre site web contient également des choses que les gens veulent. Il contient les noms et adresses e-mail des donateurs, un formulaire de don qui accepte les cartes, et une bonne réputation que les spammeurs aimeraient emprunter.
Lorsque je planifie la sécurité d'un site, je regroupe les risques en 3 catégories. Chacune nécessite une solution légèrement différente, il est donc utile de les distinguer.
Pirates informatiques et robots
C'est le risque auquel tout le monde pense en premier. Des bots essaient des milliers de mots de passe sur votre page de connexion. D'autres recherchent des plugins avec des failles de sécurité connues afin de pouvoir s'y introduire et y installer du code malveillant.
Les chiffres augmentent rapidement. Le rapport de Patchstack sur l'état de la sécurité de WordPress en 2026 a trouvé 11 334 nouvelles failles de sécurité dans les plugins et thèmes WordPress en 2025. Parmi celles-ci, 91 % concernaient des plugins, et WordPress lui-même n'en avait que 6.
Cela vous indique où vous concentrer. WordPress est bien entretenu, et les extensions que vous installez sont la source de la plupart des problèmes.
Qu'est-ce qu'un logiciel malveillant ?
Malware est l'abréviation de « malicious software » (logiciel malveillant). C'est du code nuisible que quelqu'un introduit subrepticement sur votre site. Il peut rediriger vos visiteurs vers une page d'arnaque, afficher des liens de spam ou voler des informations.
Erreurs humaines
Tous les problèmes ne commencent pas par un pirate. Parfois, un membre du personnel supprime la mauvaise page. Un bénévole peut réutiliser un mot de passe faible, ou quelqu'un peut répondre à un faux e-mail qui demande ses identifiants.
Cela arrive beaucoup plus souvent que les gens ne le pensent. Le rapport 2025 sur les enquêtes sur les violations de données de Verizon a révélé qu’environ 60 % des violations impliquaient une personne, par erreur, par ruse ou par mauvaise utilisation de l’accès.
Qu’est-ce qu’une violation ?
Une violation se produit lorsqu’une personne qui ne devrait pas avoir accès pénètre dans vos systèmes ou consulte des informations privées, telles que votre liste de donateurs.
Problèmes de serveur
Votre site Web est hébergé sur un ordinateur appartenant à votre hébergeur Web. Comme tout ordinateur, il peut tomber en panne. Un disque dur peut échouer, une mise à jour du côté de l’hébergeur peut mal se passer, ou le centre de données entier peut subir une panne de courant.
Vous ne pouvez pas empêcher un serveur de tomber en panne. Vous pouvez vous assurer qu’une panne ne vous coûte qu’une heure au lieu de votre site Web entier, et c’est le but de l’étape de sauvegarde de ce guide.
Qu’est-ce qu’un serveur ?
Un serveur est l’ordinateur qui stocke les fichiers de votre site Web et affiche vos pages aux visiteurs. Votre hébergeur Web vous loue de l’espace sur l’un d’eux.
Comment sécuriser votre site d'organisation à but non lucratif
Étape 1 : Installer Sucuri Security (Notre meilleur choix)
Si vous ne faites qu’une seule chose de ce guide, installez Sucuri Security. C’est ma première recommandation pour les organisations à but non lucratif car le plugin gratuit couvre beaucoup de choses, et il existe un chemin clair vers une protection accrue lorsque vous êtes prêt.
Pourquoi Sucuri
Sucuri est une entreprise de sécurité de sites Web, et son plugin compte plus de 600 000 installations actives sur WordPress.org. La version gratuite vous offre plusieurs niveaux de protection à partir d’un seul tableau de bord.
Voici ce que vous obtenez sans rien payer.
- Audit d’activité. Il enregistre qui s’est connecté et ce qui a été modifié sur votre site.
- Vérifications d’intégrité des fichiers. Il compare vos fichiers WordPress aux copies officielles et vous indique si quelque chose a été modifié.
- Analyse des logiciels malveillants à distance. Sucuri analyse votre site de l’extérieur, à la recherche de code malveillant et de liens de spam.
- Surveillance de la liste noire. Il vérifie si Google ou d’autres services ont signalé votre site comme dangereux.
- Renforcement de la sécurité. Il vous offre des corrections en 1 clic pour les points faibles courants.
- Actions post-piratage. Il vous fournit des outils pour récupérer rapidement si quelque chose tourne mal.
Qu’est-ce qu’une liste noire ?
Une liste noire est une liste de sites Web que les navigateurs et les moteurs de recherche jugent dangereux. Si votre site se retrouve sur l’une d’elles, les visiteurs peuvent voir une grande page d’avertissement rouge au lieu de votre page d’accueil, et vos dons peuvent s’arrêter du jour au lendemain.
Comment installer le plugin gratuit Sucuri Security
L’installation de Sucuri fonctionne comme n’importe quel autre plugin. Pour commencer, rendez-vous dans Plugins » Ajouter un plugin dans votre tableau de bord WordPress et tapez « Sucuri » dans la zone de recherche.
Recherchez Sucuri Security – Auditing, Malware Scanner and Security Hardening, puis cliquez sur Installer maintenant et Activer. Cela prend moins d’une minute.

Si vous utilisez un assistant IA comme Claude ou ChatGPT, il peut faire cette partie pour vous. WPVibe est un plugin gratuit qui connecte votre assistant IA à votre site WordPress, et son plan gratuit couvre l’installation de plugins.
Une fois votre site connecté, demandez à votre assistant « installer et activer Sucuri Security ». WPVibe vous montre d’abord les détails du plugin et ne l’installe qu’après votre confirmation.
Vous verrez maintenant un nouveau menu Sucuri Security sur le côté gauche de votre tableau de bord. La première fois que vous l'ouvrirez, Sucuri peut afficher une boîte demandant une clé API de pare-feu. Vous pouvez cliquer sur Plus tard pour l'instant, car vous n'avez besoin de cette clé que si vous achetez le pare-feu.
Qu'est-ce qu'une clé API ?
Une clé API est un long code qui fonctionne comme un mot de passe entre 2 services. Lorsque vous collez la clé de Sucuri dans le plugin, le plugin peut communiquer avec votre compte Sucuri.
Vérifiez votre analyse des logiciels malveillants et l'intégrité des fichiers
Pour voir vos premiers résultats, allez dans Sucuri Security » Analyse des vulnérabilités. Le haut de la page affiche le contrôle Intégrité de WordPress.

Si Sucuri trouve un fichier WordPress qui ne correspond pas à la version officielle, il le liste ici. Ne paniquez pas si vous voyez un avertissement. Certains hôtes ajoutent leurs propres fichiers, et ceux-ci apparaissent également.
Examinez chaque nom de fichier. Si vous n'en reconnaissez pas un, demandez à votre hébergeur web avant de supprimer quoi que ce soit. Si le fichier est attendu, vous pouvez le marquer comme corrigé pour qu'il cesse d'apparaître.
Faites défiler vers le bas pour voir les résultats de l'analyse des logiciels malveillants. Vous voulez voir des coches vertes à côté d'éléments tels que « Pas de JavaScript malveillant » et « Pas de spam SEO blackhat », ainsi qu'une liste de services de liste noire indiquant que votre site est propre.

À côté des résultats, Sucuri affiche ses propres recommandations de sécurité pour votre site. Gardez cette liste ouverte, car elle correspond aux prochaines étapes.
Appliquer les options de renforcement de Sucuri
Pour commencer, allez dans Sucuri Security » Renforcement et prévention et vous verrez une liste de corrections, chacune avec un bouton Appliquer le renforcement.

Qu'est-ce que le renforcement ?
Le renforcement consiste à fermer les portes que les attaquants pourraient utiliser. Pensez-y comme verrouiller vos fenêtres ainsi que votre porte d'entrée.
Je suggère de commencer par ces options, car elles sont sûres pour presque tous les sites.
- Bloquer les fichiers PHP dans le répertoire de téléchargements. Cela empêche quiconque d'exécuter du code à partir de votre dossier d'images, ce qui est une astuce courante après une intrusion.
- Supprimer la version de WordPress. Cela masque votre numéro de version de WordPress, afin que les robots ne puissent pas facilement rechercher les failles à exploiter.
- Désactiver l'éditeur de plugins et de thèmes. Cela supprime l'éditeur de code intégré, ce qui vous protège des pirates et des modifications accidentelles. J'en parle à nouveau à l'étape 4.
- Vérifier le compte administrateur par défaut. Cela vérifie si votre compte principal utilise toujours le nom « admin », qui est le premier nom que les robots devinent.
Appliquez 1 option à la fois et vérifiez votre site web dans un autre onglet de navigateur après chacune. Si quelque chose semble cassé, vous pouvez revenir en arrière et cliquer sur Annuler le renforcement.
Qu'est-ce que PHP ?
PHP est le langage de programmation sur lequel WordPress est écrit. Un fichier PHP est un petit programme. Votre dossier de téléchargements ne devrait contenir que des images et des documents, il n'y a donc aucune bonne raison pour qu'un programme s'y trouve.
Activez les journaux d'audit et les alertes par e-mail
Sucuri commence à enregistrer l'activité dès que vous l'activez. Pour voir l'enregistrement, allez dans Sucuri Security » Rapports d'événements.

Qu'est-ce qu'un journal d'audit ?
Un journal d'audit est un journal de tout ce qui se passe sur votre site. Il indique qui s'est connecté, quand et ce qu'il a modifié. Quand quelque chose tourne mal, c'est le premier endroit où chercher.
Vous ne voudrez pas vérifier cela tous les jours, alors laissez Sucuri vous envoyer un e-mail à la place. Allez dans Sucuri Security » Settings et cliquez sur l'onglet Alerts.
Tout d'abord, ajoutez l'adresse e-mail qui doit recevoir les alertes sous Alerts Recipient. Ensuite, faites défiler jusqu'à Security Alerts et cochez les événements qui vous intéressent.
Sucuri envoie ces alertes via l'e-mail de votre WordPress. Si elles n'arrivent pas, WP Mail SMTP peut résoudre ce problème, et j'explique comment dans la section WP Mail SMTP ci-dessous.

Pour une petite équipe, j'activerais ces alertes et laisserais le reste désactivé, afin que votre boîte de réception ne se remplisse pas. Chacune commence par « Recevoir des alertes par e-mail » à l'écran.
- Modifications des paramètres du plugin
- Vérifications d'intégrité du cœur
- Enregistrement de nouvel utilisateur
- Lorsqu'un plugin est installé
- Lorsqu'un plugin est activé
- Lorsqu'un fichier est modifié avec l'éditeur de thème/plugin
Lorsque vous avez terminé, cliquez sur Submit pour enregistrer. Désormais, Sucuri vous enverra un e-mail chaque fois que l'une de ces choses se produira sur votre site.
Ajoutez le pare-feu Sucuri lorsque vous êtes prêt
Le plugin gratuit surveille votre site et vous avertit des problèmes. Le pare-feu Sucuri payant va plus loin et bloque le trafic malveillant avant même qu'il n'atteigne votre site.
Qu'est-ce qu'un pare-feu (WAF) ?
Un pare-feu d'application Web, ou WAF, est un agent de sécurité qui se tient devant votre site Web. Chaque visiteur passe d'abord par l'agent, et l'agent repousse quiconque ressemble à un attaquant.
Le pare-feu de Sucuri fonctionne sur les propres serveurs de Sucuri, pas sur les vôtres. Cela signifie que les attaques bloquées n'utilisent jamais vos ressources d'hébergement. Il comprend également un CDN et une protection contre les attaques DDoS, ce qui maintient votre site en ligne lorsqu'un déluge de faux trafic arrive.
Que sont un CDN et une attaque DDoS ?
Un CDN, ou réseau de diffusion de contenu, conserve des copies de vos pages sur des serveurs du monde entier, afin que votre site se charge plus rapidement pour tout le monde.
Une attaque DDoS, ou attaque par déni de service distribué, se produit lorsque des milliers d'ordinateurs visitent votre site en même temps pour le surcharger et le mettre hors ligne.
Lorsque j'ai vérifié en septembre 2026, les plans de pare-feu de Sucuri commençaient à 9,99 $ par mois. Sa plateforme de sécurité complète, qui ajoute une suppression illimitée de logiciels malveillants si votre site est piraté, commençait à 229 $ par an.
Une fois inscrit, vous obtiendrez une clé API. Pour la connecter, allez dans Sucuri Security » Firewall Management, collez la clé dans le champ Firewall API Key et cliquez sur Save.

Commencez gratuitement, mettez à niveau lorsque cela est judicieux. Si votre site reçoit beaucoup de dons ou a déjà été attaqué, le pare-feu vaut bien son argent. Si vous débutez, le plugin gratuit et les étapes ci-dessous vous mettront déjà en avance sur la plupart des sites.
Voilà, Sucuri est configuré. Ensuite, je vais vous montrer comment rendre vos connexions beaucoup plus difficiles à pirater.
Étape 2 : Verrouillez chaque connexion
Si quelqu'un obtient votre mot de passe, il peut se connecter en tant que vous, et la plupart de vos autres protections ne l'arrêteront pas.
Utilisez des mots de passe forts et uniques
Un mot de passe fort est long et aléatoire. Un bon mot de passe a au moins 16 caractères et n'est utilisé nulle part ailleurs.
Personne ne peut se souvenir de dizaines de mots de passe comme ça, et vous n'avez pas besoin de le faire. Un gestionnaire de mots de passe les crée et les stocke pour vous, vous n'avez donc qu'à retenir 1 mot de passe principal.
La réutilisation des mots de passe est le vrai danger. Si le mot de passe de votre e-mail fuit d'un autre site Web et que vous l'utilisez également pour WordPress, les robots l'essaieront sur votre site en quelques jours.
Qu'est-ce qu'une attaque par force brute ?
Une attaque par force brute, c'est quand un robot devine un mot de passe après l'autre, des milliers de fois, jusqu'à ce qu'un fonctionne. Les mots de passe longs et aléatoires rendent cela presque impossible.
Activez l'authentification à deux facteurs
L'authentification à deux facteurs ajoute un second verrou à votre connexion. Même si quelqu'un vole votre mot de passe, il ne peut pas entrer sans votre téléphone.
Qu'est-ce que l'authentification à deux facteurs (2FA) ?
La 2FA signifie que vous prouvez qui vous êtes de 2 manières. La première est votre mot de passe. La seconde est un code à 6 chiffres d'une application sur votre téléphone, qui change toutes les 30 secondes.
Sucuri inclut la 2FA, vous n'avez donc pas besoin d'un autre plugin. Pour la configurer, allez dans Sucuri Security » Two-Factor Authentication.

Sucuri vous guide à travers 4 courtes étapes.
- Tout d'abord, ouvrez une application d'authentification sur votre téléphone, telle que Google Authenticator ou Microsoft Authenticator.
- Scannez le code QR à l'écran avec l'application.
- Tapez le code à 6 chiffres de l'application dans la case.
- Enfin, cliquez sur Setup pour l'activer.
Plus bas sur la page, vous pouvez activer la 2FA pour tous les utilisateurs à la fois. Avant de le faire, informez votre équipe, car chaque personne sera invitée à la configurer la prochaine fois qu'elle se connectera.
Arrêtez d'utiliser « admin » comme nom d'utilisateur
Les anciens sites WordPress ont souvent un utilisateur appelé « admin ». Les robots le savent, c'est donc le premier nom d'utilisateur qu'ils essaient.
WordPress ne vous permet pas de renommer un utilisateur. Au lieu de cela, créez un nouvel administrateur avec un nom d'utilisateur différent, connectez-vous en tant que ce nouvel utilisateur et supprimez l'ancien compte « admin ». Lorsque WordPress vous demande quoi faire du contenu de cet utilisateur, choisissez de le donner à votre nouveau compte afin que rien ne soit perdu.
Limitez les tentatives de connexion échouées
Une vraie personne se trompe rarement de mot de passe 10 fois de suite. Un robot le fait toute la journée. Limiter les tentatives échouées bloque les robots après quelques mauvaises tentatives.
Le pare-feu Sucuri inclut la protection contre la force brute. Si vous utilisez le plugin gratuit, vous pouvez toujours activer une alerte pour la devinette de mot de passe sous Sucuri Security » Settings » Alerts, et je couvre les plugins gratuits qui bloquent ces tentatives dans la section autres plugins.
Étape 3 : Gardez WordPress, les plugins et les thèmes à jour
Les mises à jour sont la partie la moins excitante de la sécurité des sites Web. Elles sont aussi l'une des plus importantes.
Pourquoi les mises à jour sont si importantes
Lorsqu'un développeur trouve une faille de sécurité dans son plugin, il publie une mise à jour pour la corriger. Le problème est que la correction indique également aux attaquants exactement où se trouvait la faille.
Les attaquants agissent rapidement. Le rapport 2026 de Patchstack a examiné les failles que les attaquants utilisaient le plus, et le temps médian avant la première attaque n'était que de 5 heures. Environ la moitié des failles à fort impact ont été attaquées dans les 24 heures.
Ainsi, lorsqu'une mise à jour est en attente, chaque jour où vous la laissez traîner donne aux robots une journée de plus pour vous trouver.
Qu'est-ce qu'une vulnérabilité ?
Une vulnérabilité est une faiblesse dans un logiciel qu'un attaquant peut utiliser pour s'introduire ou causer des dommages. Un « correctif » est la mise à jour qui la répare.
Définissez une routine de mise à jour simple
Vous n’avez pas besoin de surveiller les mises à jour toute la journée. Une simple habitude hebdomadaire suffit pour la plupart des organisations à but non lucratif.
- Choisissez 1 jour par semaine, par exemple le lundi matin.
- Faites d’abord une sauvegarde. Je vous explique comment à l'étape 5.
- Ensuite, allez dans Tableau de bord » Mises à jour et mettez à jour WordPress, puis les extensions, puis les thèmes.
- Une fois que c’est fait, ouvrez votre page d’accueil et votre page de don pour vous assurer qu’elles s’affichent toujours correctement.
Pour les extensions auxquelles vous faites confiance, vous pouvez également activer les mises à jour automatiques. Sur l’écran Extensions » Extensions installées, cliquez sur Activer les mises à jour automatiques à côté de chacune d’elles.
Sucuri vous aide également ici. Sa page Actions post-piratage comprend une liste de toutes les extensions et thèmes pour lesquels une mise à jour est en attente, afin que vous puissiez tout voir en un seul endroit.
Supprimez les extensions et les thèmes que vous n’utilisez pas
Une extension désactivée est toujours sur votre serveur. Si elle présente une faille de sécurité, elle peut toujours être attaquée dans certains cas.
Passez en revue vos extensions une fois tous les quelques mois. Si vous n’en avez pas utilisé une depuis un certain temps, supprimez-la. Gardez 1 thème par défaut de rechange, tel que le dernier thème « Twenty », et supprimez les autres thèmes que vous n’utilisez pas.
Moins d’extensions signifie moins de choses à mettre à jour et moins de points d’entrée. Si vous n’êtes pas sûr des extensions dont un site à but non lucratif a vraiment besoin, ma liste des meilleures extensions WordPress pour les organisations à but non lucratif est un bon point de départ.
N'installez que des plugins provenant de sources fiables
Certains sites web proposent des extensions payantes gratuitement. Celles-ci sont appelées extensions « nulled », et je n’en installerais jamais une sur un site à but non lucratif.
Qu’est-ce qu’une extension « nulled » ?
Une extension « nulled » est une copie piratée d’une extension payante. Quelqu’un a supprimé sa vérification de licence et l’a partagée sur un site web tiers, sans l’autorisation de l’entreprise/du développeur qui l’a créée.
Elles sont gratuites pour une raison. Les extensions « nulled » contiennent souvent du code caché qui permet à un attaquant d’accéder à votre site. Elles ne reçoivent pas non plus de mises à jour de sécurité, car elles ne sont pas liées à une licence réelle.
Pour rester en sécurité, procurez-vous vos extensions sur WordPress.org ou directement auprès de l’entreprise qui les fabrique. De nombreuses extensions gratuites sur WordPress.org ont également une version payante à laquelle vous pouvez faire confiance, comme Charitable.
Avant d’installer une extension, vérifiez sa page WordPress.org pour ces détails.
- Le nombre d’installations actives indique combien de sites l’utilisent déjà.
- La note par étoiles et les avis vous indiquent comment elle fonctionne pour les autres utilisateurs.
- La date de dernière mise à jour indique si l’équipe s’en occupe toujours.
- La note de compatibilité vous indique si elle a été testée avec votre version de WordPress.
Optez pour des entreprises réputées qui existent depuis un certain temps. Une équipe bien connue est beaucoup plus susceptible de corriger rapidement une faille de sécurité.
Testez les mises à jour importantes sur un site de staging
La plupart des mises à jour sont petites et sans risque. Une mise à jour majeure, comme une nouvelle version principale de votre thème, peut parfois modifier l’apparence ou le fonctionnement de votre site.
Qu’est-ce qu’un site de staging ?
Un site de staging est une copie privée de votre site web où vous pouvez tester des modifications. Si quelque chose casse là-bas, votre vrai site et vos donateurs ne sont jamais affectés.
De nombreux hébergeurs web incluent le staging en 1 clic dans leur panneau de contrôle. Demandez à votre hébergeur si le vôtre le fait. Si vous choisissez un hébergeur maintenant, c'est l'une des choses que je recherche, et je couvre les hébergeurs plus en détail à l'étape 5.
Étape 4 : Protégez votre site contre les erreurs humaines
Les organisations à but non lucratif ont souvent beaucoup de personnes qui touchent au site web. Le personnel va et vient, les bénévoles aident pour une saison, et les membres du conseil d'administration ont parfois besoin d'accès aussi. Chaque connexion supplémentaire est une autre chance d'erreur.
La plupart des erreurs humaines sont faciles à limiter avec quelques réglages.
Donnez aux gens uniquement l'accès dont ils ont besoin
WordPress a différents rôles d'utilisateur, et chaque rôle peut faire différentes choses. Seules 1 ou 2 personnes de confiance devraient être administrateurs.
Qu'est-ce qu'un rôle d'utilisateur ?
Un rôle d'utilisateur est un ensemble de permissions.
Un administrateur peut tout changer, y compris les plugins et les réglages. Un éditeur peut gérer tous les articles et pages. Un auteur ne peut écrire et publier que ses propres articles.
Voici un moyen simple de décider qui obtient quoi.
- Administrateur. Donnez ceci à la personne qui gère le site web et peut-être à 1 personne de secours.
- Éditeur. Donnez ceci au membre du personnel qui s'occupe de votre blog et de vos pages.
- Auteur ou Contributeur. Donnez ceci aux bénévoles qui écrivent des articles occasionnels.
- Gestionnaire de campagne. Si vous utilisez Charitable, ce rôle permet à quelqu'un de gérer les campagnes et les dons sans pouvoir modifier les réglages de Charitable. Le guide des rôles et permissions d'utilisateur de Charitable explique exactement ce qu'il peut faire.
Pour changer le rôle de quelqu'un, allez dans Utilisateurs » Tous les utilisateurs, cliquez sur le nom de la personne, et choisissez un nouveau rôle dans le menu déroulant Rôle.
Supprimez l'accès lorsque les personnes partent
Lorsqu'un membre du personnel ou un bénévole part, son identifiant reste souvent. Des mois plus tard, personne ne se souvient qu'il existe, et il utilise toujours le même vieux mot de passe.
Ajoutez l'accès au site web à votre liste de contrôle de départ. Le jour où quelqu'un part, supprimez son compte ou abaissez son rôle à Abonné, et donnez ses articles à un autre utilisateur.
Sucuri peut vous aider à repérer les anciens comptes. Sa page Dernières connexions montre qui s'est connecté récemment, de sorte que ceux qui ne se sont pas connectés depuis longtemps se démarquent.
Désactivez l'éditeur de fichiers intégré
WordPress inclut un éditeur qui permet aux administrateurs de modifier le code des plugins et des thèmes depuis le tableau de bord. Une seule faute de frappe peut faire planter tout votre site, et il n'y a pas de bouton d'annulation.
C'est aussi l'une des premières choses qu'un pirate utilise une fois qu'il est entré. Le désactiver vous protège des deux problèmes.
Vous avez déjà vu la solution à l'étape 1. Allez dans Sucuri Security » Hardening & Prevention et cliquez sur Apply Hardening sur Disable Plugin and Theme Editor.
Si vous avez jamais besoin d'ajouter du code personnalisé, tel qu'un script de suivi ou un extrait d'un tutoriel, utilisez WPCode au lieu de modifier les fichiers de votre thème. Je le couvre dans la section WPCode ci-dessous.
Apprenez à votre équipe à repérer le phishing
Les e-mails de phishing sont l’une des façons les plus courantes de perdre ses mots de passe. Ils sont souvent conçus pour ressembler à des messages de votre hébergeur, de WordPress, ou de votre propre directeur.
Qu’est-ce que le phishing ?
Le phishing est un faux message qui tente de vous inciter à donner un mot de passe ou à cliquer sur un lien malveillant. Le nom vient de « pêcher », car l’attaquant espère que vous mordrez à l’hameçon.
Partagez ces 3 signes d’alerte avec tous ceux qui se connectent à votre site.
- L’e-mail indique qu’une action urgente se produira à moins que vous ne vous connectiez immédiatement.
- Le lien mène à une adresse web légèrement différente de la vraie.
- Le message demande votre mot de passe, ce qu’aucune entreprise réelle ne ferait jamais par e-mail.
La meilleure habitude est de ne jamais se connecter via un lien dans un e-mail. Tapez plutôt vous-même l’adresse de votre site web.
Étape 5 : Préparez-vous aux pannes de serveur avec des sauvegardes
Votre hébergeur s’occupe du matériel, mais c’est vous qui décidez de la rapidité de récupération en cas de problème.
Choisissez un hébergeur qui prend la sécurité au sérieux
Un bon hébergeur maintient ses serveurs à jour, surveille les attaques et vous aide en cas de problème.
Lorsque vous comparez des hébergeurs, posez ces questions.
- Le forfait inclut-il un certificat SSL gratuit ?
- L’hébergeur effectue-t-il ses propres sauvegardes quotidiennes, et combien de temps les conserve-t-il ?
- Existe-t-il un site de staging que vous pouvez utiliser ?
- Pouvez-vous contacter rapidement le support si votre site tombe en panne ?
J’ai comparé les options côte à côte dans mon guide du meilleur hébergement web pour les organisations à but non lucratif, y compris quels hébergeurs offrent des réductions pour les organisations à but non lucratif.
Assurez-vous que votre site utilise HTTPS
Regardez l’adresse de votre site web dans votre navigateur. Si elle commence par « https » et affiche un petit cadenas, vous êtes prêt. Si elle commence par « http » sans le « s », corrigez cela d’abord.
Que sont le SSL et le HTTPS ?
Un certificat SSL chiffre les informations qui voyagent entre le navigateur de votre visiteur et votre site web, de sorte que personne entre les deux ne puisse les lire. HTTPS est ce qu’affiche votre adresse lorsque le SSL est activé.
Les donateurs recherchent le cadenas avant de saisir leurs informations. La plupart des navigateurs avertissent également les visiteurs des pages qui n’en ont pas. La plupart des hébergeurs incluent un certificat SSL gratuit, et leur équipe de support peut l’activer pour vous.
Surveillez la disponibilité de votre site
Si votre site tombe en panne un samedi soir, vous voulez le savoir avant qu’un donateur ne vous en informe par e-mail. Un moniteur de disponibilité vérifie votre site toutes les quelques minutes et vous envoie un e-mail s’il cesse de se charger.
Qu’est-ce que la disponibilité ?
La disponibilité est le temps pendant lequel votre site web est en ligne et fonctionne. L’indisponibilité est le contraire.
De nombreux hébergeurs incluent des alertes de disponibilité de base, et il existe également des services de surveillance gratuits. Il ne faut que quelques minutes pour les configurer.
Sauvegardez tout, puis testez la sauvegarde
Les sauvegardes sont la seule solution qui fonctionne pour les 3 risques abordés dans ce guide.
Si vous êtes piraté, vous restaurez une copie propre. Si un bénévole supprime votre page de dons, vous la restaurez. Si le serveur tombe en panne, vous déplacez votre sauvegarde vers un nouveau serveur.
Testez votre sauvegarde au moins une fois. Tant que vous ne l’avez pas restaurée, vous ne savez pas avec certitude qu’elle fonctionne.
Qu’est-ce qu’une sauvegarde complète ?
Une sauvegarde complète est une copie des fichiers de votre site web plus sa base de données. Les fichiers contiennent votre thème, vos plugins et vos images.
La base de données contient vos pages, vos paramètres et vos enregistrements de dons. Vous avez besoin des deux pour restaurer un site.
Mon outil de prédilection est Duplicator, qui compte plus d'un million d'installations actives. La version gratuite effectue des sauvegardes complètes, vous permet de restaurer en 1 clic et peut verrouiller chaque sauvegarde avec un mot de passe.
J'ai rédigé un tutoriel complet, étape par étape, à ce sujet, je ne vais donc pas tout répéter ici. Suivez mon guide sur comment sauvegarder le site Web de votre organisation à but non lucratif pour effectuer votre première sauvegarde, les planifier et tester une restauration.

Conservez une copie à l'extérieur de votre serveur
Voici une erreur que je vois souvent. La sauvegarde est stockée sur le même serveur que le site Web. Lorsque ce serveur tombe en panne, le site Web et la sauvegarde disparaissent ensemble.
Qu'est-ce qu'une sauvegarde hors site ?
Une sauvegarde hors site est une copie stockée ailleurs que sur votre serveur Web, comme un stockage cloud ou votre propre ordinateur. Si le serveur est perdu, cette copie est toujours en sécurité.
Les sauvegardes de votre hébergeur sont utiles, mais elles résident chez votre hébergeur. Conservez au moins 1 copie que vous contrôlez. Mon guide pour stocker les sauvegardes de sites Web d'organisations à but non lucratif couvre les endroits les plus simples pour la placer.
Étape 6 : Protégez vos formulaires de don
Les formulaires de don acceptent les paiements par carte, ils attirent donc un type de bot que d'autres pages n'attirent pas.
Pourquoi les formulaires de don sont ciblés
Les criminels qui achètent des numéros de carte volés ont besoin de savoir quelles cartes fonctionnent encore. Les formulaires de don sont un endroit facile pour les tester, car un don de 1 $ n'a rien d'étrange.
Qu'est-ce que le test de carte ?
Le test de carte consiste pour un bot à effectuer de nombreux petits paiements avec des numéros de carte volés pour découvrir lesquels fonctionnent encore. Les cartes qui réussissent sont utilisées pour des achats plus importants ailleurs.
Vous pourriez remarquer une attaque par test de carte de plusieurs manières.
- Vous voyez des dizaines de petits dons ou de paiements échoués en peu de temps.
- Les noms et adresses e-mail des donateurs semblent aléatoires.
- Votre société de paiement vous envoie un avertissement, ou vous facture des rétrofacturations.
Qu'est-ce qu'une rétrofacturation ?
Une rétrofacturation est lorsqu'un titulaire de carte demande à sa banque d'annuler un paiement. La banque reprend l'argent, et votre société de paiement peut ajouter des frais supplémentaires.
Ajoutez un CAPTCHA à vos formulaires
Un CAPTCHA est une vérification rapide qui distingue les humains des bots. Les versions modernes sont presque invisibles, donc les vrais donateurs les remarquent à peine.
Qu'est-ce qu'un CAPTCHA ?
CAPTCHA signifie « Completely Automated Public Turing test to tell Computers and Humans Apart » (Test public de Turing complètement automatisé pour distinguer les ordinateurs des humains). Vous avez vu l'ancienne version qui vous demande de cliquer sur toutes les photos contenant un bus. Les versions plus récentes observent le comportement d'un visiteur en arrière-plan.
Si vous utilisez Charitable pour les dons, un CAPTCHA est déjà intégré au plugin gratuit. Je vous montrerai où le trouver dans la section Charitable ci-dessous.
Utilisez une passerelle de paiement de confiance
Votre passerelle de paiement est la société qui traite réellement chaque paiement par carte. Les passerelles connues comme Stripe et PayPal effectuent leurs propres vérifications de fraude sur chaque paiement, en plus de tout ce que fait votre site Web.
Qu'est-ce qu'une passerelle de paiement ?
Une passerelle de paiement est le service qui prend les détails de la carte d'un donateur, les vérifie auprès de la banque et transfère l'argent sur votre compte. Stripe, PayPal et Square sont toutes des passerelles de paiement.
Vérifiez également les paramètres de fraude de votre propre passerelle. Les comptes Stripe incluent Radar, qui bloque les paiements suspects, et les comptes professionnels PayPal disposent d’outils gratuits de protection contre la fraude dans la section Outils professionnels. Pour vous aider à choisir une passerelle, consultez mon comparatif des meilleures passerelles de paiement pour les organisations à but non lucratif.
Sucuri est mon premier choix, mais je recommanderais volontiers quelques autres plugins.
Autres plugins WordPress qui aident à sécuriser votre site
Chaque site est différent, et certaines équipes préfèrent un plugin qui exécute son pare-feu directement sur leur propre serveur. Voici les outils auxquels je fais confiance, et quand chacun d’eux est pertinent.
N’utilisez qu’un seul plugin de sécurité avec un pare-feu. L’utilisation de deux pare-feu simultanément peut ralentir votre site et ils peuvent entrer en conflit.
Wordfence Security
Wordfence est le plugin de sécurité WordPress le plus utilisé, avec plus de 5 millions d’installations actives. Sa version gratuite comprend un pare-feu qui s’exécute sur votre propre serveur, un scanner de logiciels malveillants, la 2FA et un CAPTCHA pour votre page de connexion.
Les utilisateurs gratuits reçoivent les nouvelles règles de pare-feu et les signatures de logiciels malveillants 30 jours après les clients payants. Cela reste une protection solide, mais elle réagit plus lentement aux nouvelles menaces.
Wordfence est un bon choix si vous souhaitez un pare-feu gratuit et des limites de connexion dès aujourd’hui, et si vous êtes prêt à consulter son tableau de bord de temps en temps.
Kadence Security
Kadence Security, anciennement appelé Solid Security puis iThemes Security, se concentre sur les connexions. Il compte plus de 700 000 installations actives.
La version gratuite inclut la 2FA, la protection contre les attaques par force brute, des règles de mot de passe pour vos utilisateurs et un scanner qui vérifie les failles connues dans vos plugins et thèmes jusqu’à 4 fois par jour. C’est une bonne option si votre plus grande préoccupation est le grand nombre d’employés et de bénévoles qui se connectent.
WP Activity Log
WP Activity Log conserve un enregistrement très détaillé de chaque modification sur votre site, y compris les connexions, les connexions échouées, les modifications de pages, les modifications de plugins et les modifications de rôles d’utilisateurs.
Sucuri conserve déjà un journal d’audit, donc la plupart des petites équipes n’en auront pas besoin. C’est utile pour les équipes plus importantes où vous devez savoir exactement qui a modifié quoi et quand.
Cloudflare
Cloudflare n’est pas un plugin que vous installez depuis le tableau de bord. Il se place devant l’ensemble de votre site web, un peu comme le pare-feu Sucuri. Son plan gratuit inclut un CDN et un paramètre appelé Bot Fight Mode qui bloque de nombreux robots avant qu’ils n’atteignent votre site.
Sa configuration implique de modifier un paramètre auprès de la société où vous avez acheté votre nom de domaine, alors demandez de l’aide à votre hébergeur si cela vous semble compliqué. Si vous payez déjà pour le pare-feu Sucuri, vous n’avez pas besoin de Cloudflare en plus.
ActiveLayer
ActiveLayer intercepte le spam dans vos formulaires de contact, commentaires et formulaires d’inscription sans CAPTCHA. Il vérifie chaque formulaire en arrière-plan, de sorte que vos visiteurs n’ont jamais à prouver qu’ils sont humains.
Il fonctionne avec des plugins de formulaires comme WPForms, Contact Form 7 et Gravity Forms, ainsi qu’avec les commentaires WordPress. Il est proposé par Syed Balkhi, le fondateur de WPBeginner et co-fondateur de WPForms, il est donc développé par une équipe ayant une longue expérience dans WordPress.
Le plugin est gratuit, et un compte gratuit vous donne 200 vérifications de spam pour l'essayer. Les plans payants commençaient à 48 $ par an lorsque j'ai vérifié en septembre 2026. Pour vos formulaires de don, utilisez le CAPTCHA intégré de Charitable et le DonationGuard, que je couvre dans la section suivante.
WPCode
Les tutoriels vous demandent souvent de coller du code dans le fichier functions.php de votre thème. Une seule faute de frappe peut faire planter votre site, c'est pourquoi j'utilise WPCode pour le code personnalisé à la place. Il est gratuit, avec plus de 3 millions d'installations actives.
WPCode conserve chaque extrait au même endroit et vérifie votre code pour les erreurs courantes avant de l'enregistrer. Si un extrait cause un problème, vous pouvez le désactiver sans toucher à votre thème.
Nous l'utilisons aussi pour Charitable. Notre guide pour personnaliser les formulaires de don avec WPCode montre comment cela fonctionne.
WP Mail SMTP
Par défaut, WordPress envoie les e-mails directement depuis votre serveur web. Beaucoup de ces e-mails atterrissent dans le spam ou n'arrivent jamais.
WP Mail SMTP envoie les e-mails de votre site via un véritable service de messagerie, tel que Gmail, Outlook ou SendGrid, afin que vous ne manquiez jamais les e-mails importants de votre site. Cela inclut les alertes de sécurité de Sucuri, les e-mails de réinitialisation de mot de passe et vos reçus de don.
Qu'est-ce que le SMTP ?
Le SMTP est la manière standard dont les e-mails voyagent sur Internet. Un plugin SMTP permet à WordPress d'envoyer des e-mails via un service de messagerie approprié, de la même manière que votre boîte de réception normale, il est donc beaucoup moins susceptible d'être marqué comme spam.
La version gratuite compte plus de 4 millions d'installations actives, et un assistant de configuration vous guide dans la connexion de votre service de messagerie.
WPConsent
Si votre site utilise Google Analytics, un pixel Facebook ou d'autres outils de suivi, les lois sur la protection de la vie privée comme le RGPD peuvent vous demander d'obtenir la permission d'un visiteur avant que ces outils ne s'exécutent. Demander d'abord montre également aux donateurs que vous respectez leur vie privée.
WPConsent ajoute une bannière de consentement aux cookies à votre site et analyse vos pages pour trouver les cookies qu'elles utilisent. Il bloque également les scripts de suivi jusqu'à ce que le visiteur donne son accord, et il peut créer une page de politique de cookies pour vous.
Qu'est-ce que le consentement aux cookies ?
Les cookies sont de petits fichiers qu'un site web enregistre dans le navigateur d'un visiteur. Le consentement aux cookies signifie demander aux visiteurs s'ils sont d'accord pour que votre site utilise ceux qui les suivent, avant que ces cookies ne soient enregistrés.
Le plugin gratuit compte plus de 200 000 installations actives. Les règles diffèrent d'un pays à l'autre, donc si vous n'êtes pas sûr de ce qui s'applique à vos donateurs, un conseiller local peut vous expliquer ce qu'attend votre pays.
Duplicator
J'ai mentionné Duplicator à l'étape 5, et il appartient aussi à cette liste. Les plugins de sécurité essaient d'empêcher les problèmes. Un plugin de sauvegarde est la façon dont vous récupérez quand l'un d'eux passe quand même.
Avec la version gratuite, vous pouvez effectuer des sauvegardes complètes et les restaurer en 1 clic, et les stocker sur votre serveur ou dans Duplicator Cloud. La version payante ajoute des sauvegardes planifiées et plus d'options de stockage, telles que Google Drive et Dropbox.
Comment Charitable peut aider à sécuriser vos dons
Si vous acceptez des dons sur votre site WordPress avec Charitable, vous disposez déjà de plusieurs outils de sécurité intégrés. Vous n'avez pas besoin d'un plugin séparé pour protéger vos formulaires de don, et vos donateurs restent sur votre propre site web tout le temps.
Tous ces réglages se trouvent au même endroit. Pour les trouver, allez dans Charitable » Réglages » Sécurité.
🆓 Un CAPTCHA intégré dans le plugin gratuit
Le plugin gratuit Charitable inclut un CAPTCHA pour vos formulaires de don, vos pages d'inscription et vos formulaires de création de campagne. Vous pouvez choisir parmi 4 fournisseurs.
- Cloudflare Turnstile. Il est gratuit, invisible et ne nécessite pas de compte Google. Le plugin Charitable Pro le marque comme recommandé.
- Google reCAPTCHA v3. Il évalue chaque visiteur en arrière-plan et se cache de la plupart des donateurs.
- Google reCAPTCHA v2. Le plugin gratuit utilise la version invisible, qui ne sollicite que les visiteurs suspects. Le plugin Charitable Pro offre également la case à cocher familière.
- hCaptcha. C'est une option axée sur la confidentialité qui ne nécessite pas non plus de compte Google.

Pour l'activer, choisissez un fournisseur dans le menu déroulant Fournisseur Captcha, ajoutez les clés de ce fournisseur et cliquez sur Enregistrer les modifications. Si vous laissez Exiger un captcha pour les utilisateurs connectés sur Non, votre propre équipe ne sera pas ralentie.
Notre équipe a écrit davantage sur les raisons pour lesquelles nous avons ajouté cela dans Sécurisez vos formulaires de don avec la nouvelle sécurité intégrée.
DonationGuard surveille les attaques de bots
Un CAPTCHA vérifie un visiteur à la fois. DonationGuard examine tous vos dons ensemble. Il apprend à quoi ressemble une activité de don normale sur votre site, puis signale les attaques coordonnées comme les tests de cartes dès qu'elles commencent.
Il le fait en surveillant plusieurs signaux ensemble.
- Il remarque quand beaucoup de paiements commencent à échouer en même temps.
- Il repère les formulaires envoyés depuis de nombreux endroits différents en même temps.
- Il intercepte les formulaires remplis beaucoup plus rapidement qu'une personne ne pourrait taper.
- Il ajoute 2 pièges invisibles qui attrapent les bots basiques avant qu'ils n'atteignent votre passerelle de paiement.

Vous le trouverez sous Charitable » Réglages » Sécurité » DonationGuard. Un clic sur Appliquer les réglages recommandés vous donne un point de départ sûr, et vous pouvez choisir si DonationGuard bloque les attaques ou les enregistre simplement pour que vous les examiniez.
DonationGuard fait partie du plugin Charitable Pro, version 1.8.16 et supérieure, et il est marqué comme bêta sur l'écran des réglages pour le moment. Si quelque chose de grave se produit, il vous envoie un e-mail avec un lien direct vers l'enregistrement de l'attaque. Lisez l'histoire complète dans Présentation de DonationGuard, ou suivez le guide de configuration de DonationGuard.
Plus de protection dans les plans payants
Le même écran de sécurité a quelques onglets supplémentaires dans le plugin Charitable Pro. Vous pouvez les utiliser pour ajouter une protection supplémentaire lorsque les bots continuent d'attaquer vos formulaires.
- Limitation du débit. Elle limite le nombre de fois qu'un visiteur peut soumettre un formulaire dans une courte période.
- Gestion des IP. Elle vous permet de bloquer les adresses qui continuent d'attaquer, ou d'autoriser toujours celles auxquelles vous faites confiance.
- Formulaires et Campagnes. Elle active un Pot de miel, qui est un champ caché que seuls les bots remplissent, et un Piège temporel, qui rejette les formulaires envoyés plus rapidement qu'une personne ne pourrait taper.
- Validation des e-mails. Elle aide à intercepter les fausses adresses e-mail avant qu'un don ne soit effectué.
Qu'est-ce qu'une adresse IP ?
Une adresse IP est un numéro qui identifie un appareil sur Internet, un peu comme une adresse de rue pour un ordinateur. Bloquer une adresse IP empêche cet appareil d'atteindre vos formulaires.
Nettoyez après une attaque de spam
Si des robots ont déjà rempli vos enregistrements avec de faux dons, Charitable dispose d'un outil pour les supprimer. Allez sur Charitable » Outils et ouvrez l'onglet Divers. Sous Supprimer les dons en masse, choisissez les dons en attente ou échoués, et sélectionnez une plage de dates si vous ne voulez effacer que la fenêtre d'attaque.
Faites une sauvegarde avant de l'exécuter, car les dons supprimés ne peuvent pas être récupérés. Notre guide sur la gestion du spam de dons et des attaques par test de carte vous guide tout au long du nettoyage.
Accès plus sûr pour votre équipe
Vous vous souvenez du conseil de l'étape 4 concernant l'octroi aux personnes uniquement de l'accès dont elles ont besoin ? Le rôle Gestionnaire de campagne de Charitable a été créé pour cela. Votre personnel de collecte de fonds peut voir les campagnes et les dons, et exporter des rapports, sans pouvoir toucher aux paramètres de votre plugin.
Les donateurs peuvent également avoir leur propre espace sécurisé. Le Tableau de bord du donateur, dans le plan Basic et supérieur, donne à chaque donateur un identifiant privé où il peut voir son historique et télécharger ses reçus, afin que votre équipe n'ait pas à échanger d'enregistrements personnels par e-mail.
Pour les paramètres de confidentialité, tels que la durée de conservation des données des donateurs, consultez le guide de confidentialité des utilisateurs de Charitable.
Démarrer avec Charitable est simple
Si vous n'utilisez pas encore Charitable, vous pouvez avoir un formulaire de don sécurisé opérationnel dans l'après-midi.
- Installez Charitable depuis Plugins » Ajouter un plugin. Le guide d'installation montre chaque clic.
- Connectez Stripe, PayPal ou Square. Stripe se connecte en 1 clic.
- Créez ensuite votre première campagne avec le constructeur de campagne visuel.
- Activez un CAPTCHA sous Charitable » Paramètres » Sécurité.
- Publiez votre campagne et partagez-la avec vos sympathisants.
Vous pouvez commencer avec Charitable Lite gratuitement, avec des campagnes et des dons illimités. Lorsque vous souhaitez DonationGuard, les dons récurrents et plus encore, les plans payants commencent à 69 $ par an et sont assortis d'une garantie de remboursement de 14 jours.
Vous pouvez comparer ce que chaque version inclut sur la page Lite vs. Pro.
Obtenir Charitable maintenant »
Que faire si votre site est piraté
Découvrir que votre site a été piraté est stressant. La chose la plus importante est de rester calme et de suivre les étapes dans l'ordre.
Signes que votre site pourrait être piraté
Les piratages ne sont pas toujours évidents. Gardez un œil sur ces signes.
- Les visiteurs disent que votre site les redirige vers un autre site Web.
- Google affiche un avertissement à côté de votre site dans les résultats de recherche.
- Vous trouvez de nouveaux utilisateurs administrateurs que vous n'avez pas créés.
- Sucuri vous envoie un e-mail concernant des fichiers modifiés ou un nouveau plugin que vous n'avez pas installé.
Utilisez les actions post-piratage de Sucuri
Sucuri a une page entière dédiée à ce moment. Allez sur Sucuri Security » Actions post-piratage.

Utilisez les outils de cette page de haut en bas.
- Mettez à jour les clés secrètes. Cela déconnecte tout le monde à la fois, y compris l'attaquant. Vous devrez vous reconnecter ensuite.
- Réinitialiser le mot de passe utilisateur. Ceci envoie de nouveaux mots de passe aux utilisateurs que vous choisissez, de sorte que les mots de passe volés cessent de fonctionner.
- Réinitialiser les plugins installés. Ceci remplace les plugins gratuits par de nouvelles copies de WordPress.org, au cas où l'attaquant aurait modifié leur code.
- Mises à jour disponibles des plugins et thèmes. Ceci montre tout ce qui est obsolète, ce qui est souvent la façon dont l'attaquant est entré.
Que sont les clés secrètes ?
Les clés secrètes sont de longs codes aléatoires que WordPress utilise pour protéger les cookies de connexion dans votre navigateur. Les changer rend invalides toutes les connexions existantes, de sorte que toute personne qui s'est introduite est expulsée.
Restaurez une sauvegarde propre ou obtenez une aide experte
Si vous avez une sauvegarde datant d'avant le piratage, la restaurer est souvent la solution la plus rapide. N'oubliez pas de tout mettre à jour et de changer les mots de passe immédiatement après, sinon l'attaquant peut revenir par le même chemin. Mes étapes de restauration de sauvegarde vous guident à travers cela.
Si vous n'avez pas de sauvegarde propre, ou si le piratage revient sans cesse, demandez de l'aide professionnelle. La plateforme payante de Sucuri inclut la suppression illimitée de logiciels malveillants, et l'équipe de support de votre hébergeur peut également vous aider.
Enfin, informez les personnes qui ont besoin de savoir. Si des informations sur les donateurs ont pu être vues, un conseiller local peut vous expliquer ce que votre pays s'attend à ce que vous signaliez, et quand.
Démarrage rapide : Votre checklist de sécurité pour site web d'organisation à but non lucratif
Vous vous sentez un peu dépassé ? Vous n'avez pas à tout faire aujourd'hui. Commencez par ces 3 étapes cette semaine, et ajoutez le reste au cours du mois prochain.
- Installez Sucuri Security et appliquez les 4 options de renforcement de l'étape 1.
- Activez la 2FA pour chaque administrateur.
- Faites une sauvegarde complète avec Duplicator, téléchargez une copie et vérifiez qu'elle se restaure.
Après cela, définissez un jour de mise à jour hebdomadaire, nettoyez votre liste d'utilisateurs et activez un CAPTCHA pour vos formulaires de don. Chacun prend moins de 30 minutes.
Si vous êtes encore en train de construire votre site, mon guide sur comment créer un site web pour une organisation à but non lucratif vous montre comment le configurer avec ces habitudes dès le premier jour.

Charitable fonctionne désormais avec l'assistant IA que vous utilisez déjà
C'est la fonctionnalité la plus amusante que nous ayons lancée cette année, et vous devez l'essayer. Vous pouvez désormais utiliser ChatGPT, Claude ou tout assistant IA que vous utilisez déjà pour créer et lancer des campagnes de collecte de fonds.
Vous pouvez créer des enregistrements de dons, gérer des profils de donateurs, récupérer des données et obtenir des rapports de collecte de fonds également. Connectez simplement votre agent IA et commencez à demander ce que vous voulez.
Aucun module complémentaire Charitable nécessaire, aucun codage, et aucune configuration complexe. Tout le monde peut le faire !
FAQ sur la sécurité des sites web d'organisations à but non lucratif
Sucuri Security est-il gratuit ?
Oui, le plugin Sucuri Security est gratuit sur WordPress.org et inclut la numérisation des logiciels malveillants, les journaux d'audit, le renforcement, la 2FA et les outils post-piratage. Le pare-feu et le service de suppression de logiciels malveillants sont des extras payants.
Puis-je utiliser Sucuri et Wordfence ensemble ?
Je ne recommande pas d'utiliser 2 pare-feu en même temps, car ils peuvent entrer en conflit et ralentir votre site. Choisissez 1 plugin de sécurité principal et tenez-vous-en à celui-ci.
À quelle fréquence une organisation à but non lucratif doit-elle sauvegarder son site web ?
Si vous recevez des dons tous les jours, sauvegardez quotidiennement. Pour un site plus calme, hebdomadaire est généralement suffisant, plus une sauvegarde supplémentaire avant toute mise à jour importante. Mon guide de sauvegarde de site web pour organisation à but non lucratif, lié à l'étape 5, vous montre comment les planifier.
Les petites organisations à but non lucratif sont-elles vraiment piratées ?
Oui. La plupart des attaques sont menées par des robots qui scannent tous les sites qu'ils trouvent, donc la taille ne vous protège pas. Les petits sites sont souvent des cibles plus faciles car personne ne les surveille.
Comment puis-je arrêter les faux dons sur mon site web ?
Ajoutez d'abord un CAPTCHA à vos formulaires de don. Si vous utilisez Charitable, le CAPTCHA est intégré au plugin gratuit, et DonationGuard dans le plugin Charitable Pro ajoute la détection en temps réel des attaques de test de carte.
Mon hébergeur maintient-il mon site sécurisé ?
Un bon hébergeur protège ses serveurs, mais il ne peut pas contrôler vos mots de passe, plugins ou utilisateurs. La sécurité du site web est partagée entre vous et votre hébergeur.
Que dois-je faire en premier si mon site est piraté ?
Changez vos mots de passe et utilisez l'outil Update Secret Keys de Sucuri pour déconnecter tout le monde. Restaurez ensuite une sauvegarde propre ou demandez une suppression professionnelle de logiciels malveillants.
Charitable a plus de 1,2 million de téléchargements !
Faites confiance à des millions de personnes pour mener à bien vos campagnes de collecte de fonds. Essayez Charitable sans risque dès aujourd'hui.
✅ Remboursé sous 14 jours
✅ Tarification transparente
✅ Configuration sans code
Restez connecté pour plus de ressources pour les organisations à but non lucratif
Pour plus de tutoriels et de vidéos adaptés aux organisations à but non lucratif, abonnez-vous à notre chaîne YouTube. Nous publions régulièrement des conseils d'experts, des guides étape par étape sur les dons en ligne, des stratégies de collecte de fonds et des ressources pratiques pour aider votre organisation à réussir.
🗞️ Recevez des conseils hebdomadaires et des guides exclusifs dans votre boîte de réception
Rejoignez notre newsletter →
🎥 Regardez des tutoriels étape par étape et des histoires de réussite
Abonnez-vous à notre chaîne YouTube →
👩🏽💻 Connectez-vous avec notre communauté et obtenez des informations quotidiennes sur les organisations à but non lucratif
Suivez-nous sur LinkedIn →
🥳 Reels amusants et informations sur les organisations à but non lucratif
Suivez-nous sur Instagram →
👀 Vidéos perspicaces et amusantes pour vous aider à développer votre cause
Suivez-nous sur TikTok→
🌎 Abonnez-vous et suivez pour des conseils généraux sur la collecte de fonds
Obtenez des conseils sur la collecte de fonds sur TikTok →
Ressources puissantes pour la collecte de fonds
🤖 Utilisez Charitable avec votre assistant IA
⬇️ Téléchargez des stratégies éprouvées, des idées de campagnes et des outils d'experts
Obtenez le kit de collecte de fonds →
💸 Obtenez des ressources gratuites pour la collecte de fonds
Rendez-vous sur le Hub de collecte de fonds Charitable →
🤔 Des questions sur Charitable ?
FAQ Charitable →
🏎️ Essayez Charitable
Créez votre démo Charitable →
Comprendre les termes et le jargon des organisations à but non lucratif
Glossaire des organisations à but non lucratif→
% Vous recherchez des offres et des réductions pour les organisations à but non lucratif ?
Meilleures offres et réductions pour les organisations à but non lucratif →






Laisser un commentaire