Voir tous les contrôles
Docs

Durcissement de la sécurité WordPress en un clic

Mis à jour en septembre 2026

Le scan d'exposition de Relvato liste ce que n'importe qui peut utiliser pour se renseigner sur votre site WordPress ou l'attaquer — un endpoint XML-RPC ouvert, une liste publique des utilisateurs, un numéro de version dans le code source de la page. Pour neuf de ces constats, l'exécution propose un correctif juste à côté : un clic ferme la porte, et « Undo » rétablit le réglage d'origine. Cette page explique ce que change chaque correctif, et ce que Relvato choisit délibérément de ne pas changer à votre place. L'interface de Relvato est en anglais : ses libellés sont donc cités tels quels.

Où se trouvent les correctifs

Ouvrez une exécution du scan d'exposition sur un site WordPress connecté avec l'extension Relvato, en version 1.7.1 ou plus récente. Chaque constat que Relvato peut corriger affiche un bouton « Fix it » à côté de « Ignore this warning ».

Cliquez sur « Fix it » : le constat affiche alors « Fixed » avec un bouton « Undo ». Relancez le contrôle pour confirmer que le constat a disparu. « Undo » ne désactive que ce réglage-là — tous les autres correctifs appliqués restent actifs.

Ce que change chaque correctif

Chaque correctif est un réglage que l'extension Relvato applique à chaque requête. Aucun fichier de thème ni wp-config.php n'est modifié : c'est pourquoi « Undo » peut rétablir directement le comportement par défaut de WordPress. Le tableau ci-dessous les liste tous les neuf.

Ce que Relvato ne corrige pas à votre place

Un en-tête Content-Security-Policy ou HSTS n'est jamais ajouté automatiquement. Une CSP mal réglée bloque vos propres scripts, vos boutons de paiement ou vos contenus intégrés, et HSTS ne peut pas être retiré rapidement une fois que les navigateurs l'ont vu — les deux doivent être définis par une personne, pour votre site.

L'en-tête Server appartient à votre serveur web, pas à WordPress : une extension ne peut donc pas le retirer. Quant à readme.html, il est servi directement par votre serveur web, sans passer par WordPress ; le supprimer ferait signaler un fichier du cœur manquant par le contrôle d'intégrité des fichiers : « Ignore this warning » est donc la façon propre de faire taire celui-là.

Si un correctif ne fait pas disparaître le constat

Les caches de pages continuent de servir l'ancienne page jusqu'à ce qu'ils se reconstruisent. Relvato vide les extensions de cache qu'il connaît — et Cloudflare, via son extension WordPress officielle — quand il applique un correctif, mais un cache CDN configuré ailleurs peut conserver l'ancienne version un moment. Relancez le contrôle plus tard, ou purgez ce cache.

« Hide PHP errors from visitors » est partiel par conception : les erreurs survenues avant le chargement des extensions peuvent encore s'afficher. Régler WP_DEBUG_DISPLAY sur false dans wp-config.php couvre aussi celles-là.

Les neuf correctifs de durcissement en un clic

ConstatCorrectifCe qui change
XML-RPC est activé« Turn off XML-RPC »xmlrpc.php répond 403. Non appliqué tant que Jetpack est actif, car Jetpack en a besoin.
Énumération des utilisateurs via l'API REST« Hide the public user list »/wp-json/wp/v2/users ne répond qu'aux utilisateurs connectés. L'éditeur de blocs continue de fonctionner.
Nom d'utilisateur révélé par l'énumération des auteurs« Stop username lookups by number »/?author=1 renvoie vers la page d'accueil. Les pages d'auteur continuent de fonctionner.
Version de WordPress dans la balise generator« Remove the WordPress version tag »La balise meta generator est retirée des pages et des flux.
Logiciel annoncé dans l'en-tête X-Powered-By« Remove the X-Powered-By header »Les pages n'annoncent plus la version de PHP.
Éditeur de fichiers des extensions et thèmes activé« Turn off the theme and plugin file editor »Le même effet que DISALLOW_FILE_EDIT dans wp-config.php.
Sortie de débogage affichée aux visiteurs« Hide PHP errors from visitors »display_errors est désactivé une fois les extensions chargées.
X-Content-Type-Options, Referrer-Policy ou X-Frame-Options manquant« Add safe security headers »N'ajoute que les en-têtes que votre site n'envoie pas déjà.
Listage du répertoire /wp-content/uploads/« Stop browsing the uploads folder »Un index.php vide dans chaque dossier uploads qui n'en a pas. « Undo » ne retire que les fichiers ajoutés par Relvato.

FAQ

Les correctifs modifient-ils des fichiers sur mon site ?

Un seul : empêcher la navigation dans les répertoires ajoute un index.php vide aux dossiers uploads qui n'en ont pas, et « Undo » ne retire que les fichiers ajoutés par Relvato. Tous les autres correctifs sont des réglages que l'extension Relvato applique à chaque requête.

Désactiver XML-RPC va-t-il casser Jetpack ou l'application WordPress ?

Relvato ne désactive jamais XML-RPC tant que Jetpack est actif. L'application mobile WordPress utilise aussi XML-RPC — si vous publiez depuis celle-ci, laissez ce constat de côté, ou utilisez « Undo ».

Cela fonctionne-t-il sur des sites qui ne sont pas sous WordPress ?

Le scan d'exposition fonctionne sur tout site, mais les correctifs en un clic nécessitent l'extension WordPress Relvato, car c'est elle qui les applique.

Puis-je tout annuler d'un coup ?

Chaque correctif a son propre « Undo », pour que vous puissiez garder ceux que vous voulez. Il n'existe pas d'interrupteur unique qui les désactive tous.

À lire aussi
Docs

Voyez ce qui est exposé sur votre site

Le scan d'exposition vérifie votre site depuis l'extérieur et, avec l'extension, depuis l'intérieur.