Un agent IA a récemment découvert une faille WordPress d’une valeur de $500 000 en 10 heures pour $25 de coûts de calcul. Ce rapport devrait inquiéter quiconque exécute un site WordPress : l’économie de la recherche de vulnérabilités vient de s’effondrer, et les attaquants font les mêmes calculs. Si votre dernier audit de sécurité WordPress était “le plugin d’auto-mise à jour s’est exécuté la semaine dernière”, vous êtes à la traîne. Les meilleures applications de scan de sécurité WordPress pour desktop comblent l’écart en vous donnant la même visibilité qu’un testeur de pénétration professionnel aurait, sans le tarif horaire.
Nous avons testé sept scanners sur un site WordPress actif avec 30 plugins pendant deux mois — certains open source, certains freemium, certains par abonnement. Chaque choix ci-dessous est actuellement maintenu, dispose d’une véritable base de données CVE derrière lui, et soit fonctionne localement sur votre ordinateur portable, soit comme un plugin sur le site lui-même. Ceci n’est pas une liste de “10 choses à chercher dans la sécurité WordPress” ; ce sont des outils que vous téléchargez et exécutez cet après-midi.
Quoi chercher dans un scanner de sécurité WordPress
Cinq choses distinguent un véritable outil de sécurité d’un site marketing avec un bouton “scan gratuit”.
Actualité de la base de données CVE. L’écart entre la divulgation d’une CVE de plugin WordPress et son apparition dans la base de données du scanner est où se produisent la plupart des compromis. Moins de 24 heures est la norme moderne.
Scan authentifié. Les scans invités manquent la moitié de la surface. L’outil doit se connecter en tant qu’administrateur et vérifier les pages d’administration des plugins, les points de terminaison REST et les tableaux de bord multisites.
Inventaire des plugins et thèmes. Chaque scanner doit vous dire lesquels de vos plugins installés ont des CVE connues, lesquels sont abandonnés et lesquels ont un correctif en attente derrière un niveau payant.
WAF ou correctif virtuel. Le scan est un diagnostic ; un WAF est le traitement. Les meilleures options incluent l’une ou l’autre ou s’intègrent proprement avec l’une.
Scanner de malware qui trouve réellement des choses. Les scanners basés uniquement sur les signatures manquent les malwares WordPress modernes qui utilisent l’obfuscation au moment de l’exécution. Recherchez une détection comportementale ou heuristique.
Comparaison rapide
| Outil | Meilleur pour | Plateformes | Plan gratuit | Prix de départ | Modèle de mise à jour |
|---|---|---|---|---|---|
| WPScan | Scan des vulnérabilités en ligne de commande | Linux, macOS, Windows (WSL), Docker | Gratuit non commercial | $30/mois pour l’API commerciale | Flux CVE quotidien |
| Wordfence | Plugin WAF gratuit + scanner de malware | Plugin de site (fonctionne depuis n’importe quel administrateur du navigateur) | Niveau gratuit | $149/an pour Premium | Délai de 30 jours au niveau gratuit |
| Sucuri SiteCheck | Scan externe non authentifié | Navigateur Web + plugin | Scanner Web gratuit | $199+/an pour pare-feu | Scan continu |
| Patchstack | Correctif virtuel et renseignements sur les CVE | Tableau de bord Web + agent | 1 site gratuit | $89/an par site | Correctifs virtuels en moins de 24 heures |
| Solid Security | Kit de durcissement | Plugin, administrateur multiplateforme | Niveau gratuit | $99/an pour Pro | Mises à jour des signatures hebdomadaires |
| MalCare | Scanner de malware cloud | Plugin de site + tableau de bord | Scanner gratuit | $99/an pour un seul site | Scan sur serveur |
| Nikto | Scanner de vulnérabilités Web à usage général | Linux, macOS, WSL, Docker | Gratuit, open source | Aucun | Base de données de plugins maintenue par la communauté |
Les applications
1. WPScan – Meilleur pour les scans en ligne de commande authentifiés
WPScan est la chose la plus proche qu’a WordPress d’un véritable outil de test de pénétration. L’interface de ligne de commande Ruby s’exécute contre votre site (ou un clone de staging), énumère les plugins, les thèmes et les utilisateurs, puis les croise avec une base de données CVE maintenue par wpscanteam. Exécuter sous Docker vous donne une installation propre en une minute ; la version avec clé API extrait le flux de vulnérabilités en direct.
Où il échoue : Ligne de commande uniquement, donc un véritable développeur ou administrateur système est requis. Gratuit pour un usage non commercial ; les déploiements commerciaux nécessitent une clé API payante.
Prix :
- CLI gratuit pour un usage non commercial
- API commerciale à partir d’environ $30/mois
- Niveaux entreprise pour les agences
Plateformes : Linux, macOS, Windows via WSL, Docker
Télécharger : wpscan.com · GitHub
Conclusion : Le scanner incontournable pour quiconque est assez téchniquement capable d’ouvrir un terminal.
2. Wordfence – Meilleur combo WAF gratuit + scanner de malware
Wordfence est le plugin gratuit offrant le meilleur rapport qualité-prix de l’écosystème WordPress. Le niveau gratuit vous donne un véritable WAF de point de terminaison, un scanner de malware, une protection contre les attaques par force brute de connexion et une authentification à deux facteurs — des fonctionnalités que les concurrents réservent aux niveaux payants. L’équipe de renseignement sur les menaces de Defiant dirige l’un des plus grands groupes de recherche spécifiques à WordPress ; le flux CVE est en retard sur Premium de 30 jours mais reste utile.
Où il échoue : Le flux CVE gratuit est en retard de 30 jours. Le plugin peut être gourmand en ressources sur un hébergement partagé.
Prix :
- Niveau gratuit avec véritable WAF et scanner de malware
- Premium environ $149/an par site (flux de menaces en temps réel, blocage par pays, 2FA)
- Niveaux Care et Response pour les sites gérés
Plateformes : Installé en tant que plugin WordPress, le tableau de bord d’administration fonctionne depuis n’importe quel navigateur/système d’exploitation
Télécharger : wordfence.com · Page du plugin WordPress.org
Conclusion : Installez-le sur chaque site WordPress que vous exécutez, niveau gratuit ou non.
3. Sucuri SiteCheck – Meilleur pour scan externe non authentifié
Sucuri SiteCheck est l’outil basé sur un navigateur qui analyse votre site de l’extérieur — comme un attaquant le voit. Pas d’identifiants, pas d’installation de plugin. Le scanner Web gratuit vérifie les signatures de malware, le statut de la liste noire, les iframes injectées et les versions logicielles connues comme vulnérables. Le pare-feu payant de Sucuri (un WAF complet au niveau DNS) est la norme de l’industrie pour les sites qui ne peuvent pas tolérer la surcharge des plugins sur serveur.
Où il échoue : Le scan gratuit est limité à ce qui est visible en externe — les vérifications authentifiées approfondies nécessitent la plateforme payante. La tarification du pare-feu s’adapte au trafic.
Prix :
- Scanner de site gratuit basé sur navigateur
- Pare-feu à partir d’environ $199/an par site
- Plans de suppression des malwares séparés
Plateformes : Basé sur navigateur (n’importe quel système d’exploitation) plus plugin optionnel
Télécharger : sitecheck.sucuri.net · sucuri.net
Conclusion : Exécutez le scan externe gratuit avant chaque déploiement. Ajoutez le pare-feu si vous avez du trafic réel.
4. Patchstack – Meilleur pour correctif virtuel et renseignement CVE
Patchstack traite les vulnérabilités des plugins comme un problème de chaîne d’approvisionnement. Son équipe surveille l’ensemble de l’écosystème des plugins WordPress pour les CVE nouvellement divulguées et livre des correctifs virtuels — des règles WAF qui bloquent l’exploit spécifique — souvent dans les 24 heures suivant la divulgation, des jours avant que l’auteur du plugin ne publie un correctif. Pour les agences gérant des dizaines de sites clients, seul le flux CVE justifie le prix.
Où il échoue : Niveau gratuit limité à un seul site. La philosophie du correctif virtuel nécessite toujours que vous mettiez finalement à jour le plugin sous-jacent.
Prix :
- Gratuit pour 1 site
- Basique environ $89/an par site
- Niveaux Business et agence pour les portefeuilles de sites
Plateformes : Plugin agent installé sur WordPress ; tableau de bord Web pour tous les systèmes d’exploitation
Télécharger : patchstack.com · Page du plugin WordPress.org
Conclusion : Le choix pour les agences ou quiconque gère plusieurs sites clients.
5. Solid Security – Meilleur kit de durcissement
Solid Security (anciennement iThemes Security) est la liste de contrôle que vous écririez vous-même si vous aviez deux jours et une copie du guide de durcissement WordPress. Désactiver l’édition des fichiers, forcer des mots de passe forts, bloquer l’énumération des utilisateurs, masquer l’URL wp-admin, forcer 2FA. Le niveau Pro ajoute un véritable scanner de malware et la gestion des versions, mais le niveau gratuit couvre environ 40 étapes de durcissement prêtes à l’emploi.
Où il échoue : Moins axé sur l’intelligence active contre les menaces que Wordfence ou Patchstack. Certains paramètres peuvent verrouiller les administrateurs s’ils sont mal configurés.
Prix :
- Niveau gratuit avec fonctionnalités de durcissement principal
- Pro environ $99/an par site
- Niveaux équipe et agence disponibles
Plateformes : Plugin WordPress, interface d’administration multiplateforme
Télécharger : solidwp.com · Page du plugin WordPress.org
Conclusion : Exécutez Solid Security aux côtés de Wordfence — l’un durcit, l’autre détecte.
6. MalCare – Meilleur scanner de malware cloud
MalCare déplace la charge de travail du scan de votre serveur vers son propre cloud, ce qui est important si le scan sur serveur de Wordfence ralentit un hébergement partagé. Le système Blogvault détecte les malwares WordPress modernes offusqués avec des signatures heuristiques et comportementales plutôt que la correspondance de modèles, et la suppression en un clic gère la plupart des infections sans ticket de support.
Où il échoue : Le niveau gratuit n’offre que la détection, pas la suppression. L’ensemble des fonctionnalités complètes nécessite le plan payant.
Prix :
- Scanner gratuit
- Personnel environ $99/an pour un seul site
- Niveau Business pour la gestion multisite
Plateformes : Plugin WordPress, tableau de bord cloud multiplateforme
Télécharger : malcare.com · Page du plugin WordPress.org
Conclusion : Le choix quand Wordfence dévore les ressources de votre serveur mais que vous avez toujours besoin d’une vraie détection de malware.
7. Nikto – Meilleur scanner de vulnérabilités Web à usage général
Nikto n’est pas spécifique à WordPress, mais c’est le scanner Web gratuit open source que chaque pentesteur garde dans sa boîte à outils. Exécutez-le contre votre installation WordPress et il signalera les vulnérabilités Web générales que WPScan n’attrapera pas : en-têtes de serveur obsolètes, extensions de fichier dangereuses, répertoires mal configurés, pages d’administration par défaut. L’outil de Chris Sullo est maintenu depuis 2001 et est un élément indispensable de Kali Linux.
Où il échoue : Pas conscient de WordPress — pas de base de données CVE de plugin. La sortie est bruyante et nécessite une interprétation.
Prix :
- Gratuit, open source (GPL)
- Pas de niveau payant
Plateformes : Linux, macOS, Windows via Perl ou WSL, Docker
Télécharger : cirt.net/nikto2 · GitHub
Conclusion : Exécutez-le une fois par trimestre aux côtés de WPScan pour la couverture que les outils axés sur les plugins manquent.
Comment choisir le bon
Pour un seul site WordPress que vous possédez : Wordfence niveau gratuit plus Solid Security niveau gratuit plus Sucuri SiteCheck mensuel est la pile “d’abord gratuit”.
Pour un développeur solo exécutant plusieurs sites clients : WPScan avec une clé API commerciale, plus Patchstack sur chaque site client pour le correctif virtuel.
Pour une agence gérant 20+ sites : Patchstack Agency plus WPScan API pour les audits avant déploiement.
Pour un site d’hébergement partagé qui ne peut pas gérer le scan sur serveur : MalCare scanner gratuit ou payant, plus Sucuri SiteCheck mensuel.
Pour les tests de pénétration ou la recherche de vulnérabilités : WPScan plus Nikto plus un examen manuel des permissions wp-config.php et des points de terminaison REST.
FAQ
Quel est le meilleur scanner de sécurité WordPress gratuit ? Pour un scan authentifié sur serveur, niveau gratuit de Wordfence. Pour une vérification externe non authentifiée, Sucuri SiteCheck. Pour les tests de vulnérabilités en ligne de commande, WPScan gratuit (usage non commercial).
Puis-je utiliser WPScan sur mon propre site sans licence payante ? Oui, pour un usage non commercial. Les sites commerciaux ont besoin de la clé API, qui coûte environ $30/mois pour le niveau d’entrée.
Dois-je exécuter Wordfence et Sucuri sur le même site ? Vous pouvez exécuter Wordfence (scanner de plugin + WAF) aux côtés du pare-feu au niveau DNS de Sucuri — ils opèrent à différentes couches. N’empiler pas deux plugins WAF sur serveur ; ils entreront en conflit.
Avec quelle fréquence dois-je analyser un site WordPress ? Continuellement pour n’importe quel site avec du trafic réel. Wordfence et Patchstack offrent tous deux une surveillance en temps réel. Pour les blogs personnels à faible trafic, les scans automatisés hebdomadaires plus Sucuri SiteCheck manuel après toute mise à jour de plugin suffisent.
Quelle est la différence entre un scanner de sécurité WordPress et un WAF ? Un scanner trouve les vulnérabilités et les malwares — c’est un diagnostic. Un WAF (Wordfence, Sucuri, Patchstack) bloque le trafic d’exploitation avant qu’il n’atteigne WordPress — c’est un traitement. Vous en voulez les deux ; le scan seul vous dit ce qui est cassé, les WAF empêchent l’exploitation.
Dois-je toujours mettre à jour les plugins si j’ai un scanner de sécurité ? Oui. Les scanners et les WAF sont des contrôles compensatoires, pas des correctifs. Un correctif virtuel vous achète du temps pour mettre à jour, pas le droit de sauter la mise à jour.