Sécurité du CMS
Vérification de l’accès à l’éditeur de thème WordPress
L’éditeur de thème WordPress permet de modifier le code source de votre site. Vérifiez qu’il est désactivé pour empêcher un attaquant d’injecter du code malveillant en cas de compromission.
Ce que vérifie ce test
Ce test vérifie si l’éditeur de thème WordPress (theme-editor.php) est accessible. Cet outil permet de modifier directement les fichiers PHP, CSS et JavaScript de votre thème depuis l’interface d’administration. Si un attaquant parvient à s’authentifier, il peut insérer du code malveillant ou modifier le fonctionnement de votre site, ce qui expose à des risques critiques.
Notre recommandation
Désactivez l’éditeur de thème en ajoutant la ligne suivante à votre fichier wp-config.php : define('DISALLOW_FILE_EDIT', true);. Cette directive désactive également l’éditeur de plugins. Utilisez un environnement de développement local ou staging pour modifier votre code, puis déployez les modifications via FTP ou Git plutôt que de les effectuer en production.
Tests de sécurité