Outils d'accessibilité
Sécuriser un site Joomla : bonnes pratiques, checklist et extensions à connaître

Sécuriser un site Joomla : bonnes pratiques, checklist et extensions à connaître

Sécuriser un site Joomla en 2026 ne consiste pas à installer une extension puis à considérer le dossier comme réglé. La sécurité repose sur plusieurs couches complémentaires : une version maintenue du CMS, des extensions à jour, des accès protégés, des droits limités, des sauvegardes restaurables, une configuration serveur cohérente et une surveillance régulière.

Un site vitrine peu fréquenté n’est pas invisible. Les robots analysent automatiquement les sites publics à la recherche de versions obsolètes, de composants vulnérables, de formulaires mal protégés ou d’identifiants faciles à deviner. La plupart des attaques ne ciblent donc pas personnellement votre entreprise : elles exploitent les portes laissées ouvertes.

Cette méthode vous permet d’identifier les contrôles prioritaires, de choisir les extensions utiles et de préparer une réaction propre en cas d’incident, sans transformer Joomla en empilement d’outils difficiles à maintenir.

Par Laurent Lacoste – ancien d’Airbus Defence & Space, architecte Web Factory, utilisateur de Joomla depuis ses débuts et allergique aux sauvegardes qui n’ont jamais été restaurées.

À retenir en août 2026

  • Joomla 4 n’est plus maintenu : un site encore sur cette branche doit faire l’objet d’un plan de mise à niveau.
  • Joomla 5.4 et Joomla 6.1 sont les branches maintenues : au 13 août 2026, les versions annoncées par le projet sont Joomla 5.4.7 et Joomla 6.1.2.
  • La mise à jour ne doit pas être improvisée : vérifiez les extensions et le template, sauvegardez, testez sur une copie et contrôlez le résultat.
  • Une sauvegarde n’est fiable qu’après un test de restauration.
  • Une extension de sécurité complète une maintenance active ; elle ne la remplace pas.

L’annonce de Joomla 5.4.7 et 6.1.2 signale aussi un problème connu concernant certains paramètres d’articles et fournit un correctif temporaire. Consultez toujours les notes de version officielles avant une intervention.

Si vous ne disposez pas du temps ou des compétences nécessaires pour assurer ce suivi, consultez notre offre de maintenance de sites Joomla.

1. Pourquoi sécuriser un site Joomla ?

Une compromission peut affecter simultanément la disponibilité du site, l’intégrité des contenus et la confidentialité des données. Les conséquences ne sont pas uniquement techniques :

  • vol ou détournement d’un compte administrateur ;
  • ajout de fichiers malveillants ou de portes dérobées ;
  • redirections vers des sites frauduleux ;
  • envoi de spam depuis le serveur ou les formulaires ;
  • création de pages parasites indexées par les moteurs de recherche ;
  • indisponibilité du site ou perte de données ;
  • atteinte à la réputation et baisse de confiance ;
  • obligations réglementaires si des données personnelles sont concernées.

Un incident de sécurité est donc aussi un sujet commercial, juridique et SEO. Une alerte affichée dans un navigateur, des URL de spam visibles dans Google ou un formulaire détourné peuvent continuer à produire des effets après la remise en ligne.

les étapes pour sécuriser un CMS joomla

2. Joomla est-il sécurisé nativement ?

Oui. Joomla propose une base sérieuse : contrôle fin des droits, groupes et niveaux d’accès, filtrage des entrées, authentification multifacteur, HTTPS, journalisation de certaines actions et mécanisme de mise à jour du cœur et des extensions.

Mais la sécurité du CMS ne garantit pas celle du site complet. Le résultat dépend aussi :

  • de la version de Joomla réellement installée ;
  • des composants, modules, plugins et templates ajoutés ;
  • de la version de PHP et des services du serveur ;
  • des comptes, mots de passe et droits attribués ;
  • des règles du serveur web, du pare-feu et du réseau ;
  • de la capacité à détecter un incident et à restaurer le site.

La vraie règle

Joomla fournit les fondations. La sécurité réelle dépend ensuite de la configuration, de l’hébergement, des extensions et surtout de la continuité de la maintenance.

3. Joomla 4, Joomla 5 ou Joomla 6 : quelle version utiliser en 2026 ?

BrancheSituation au 13 août 2026Action recommandée
Joomla 4 Fin du support de sécurité depuis octobre 2025 Auditer les extensions et préparer rapidement le passage vers une branche maintenue
Joomla 5.4 Branche maintenue ; correctifs de sécurité annoncés jusqu’au 12 octobre 2027 Rester sur la dernière version 5.4.x si une dépendance bloque encore Joomla 6, puis planifier l’évolution
Joomla 6.1 Branche majeure actuelle ; correctifs de sécurité annoncés jusqu’au 16 octobre 2029 La privilégier pour un nouveau projet ou après validation complète de la compatibilité

Le passage de Joomla 5.4 vers Joomla 6 est présenté par le projet comme une mise à niveau et non comme une migration complète. Cela ne dispense pas d’un inventaire des extensions, d’une vérification du template, d’un test sur une copie et d’un plan de retour arrière.

4. Les bonnes pratiques indispensables pour sécuriser Joomla

1. Maintenir le cœur de Joomla à jour

Les versions de maintenance corrigent des anomalies et, selon les publications, des vulnérabilités. L’objectif n’est pas de cliquer immédiatement sans contrôle, mais de disposer d’un processus reproductible :

  1. lire les notes de version et les éventuels problèmes connus ;
  2. vérifier les prérequis PHP, base de données, template et extensions ;
  3. réaliser une sauvegarde complète ;
  4. tester sur un environnement de préproduction lorsque l’enjeu le justifie ;
  5. mettre à jour et réaliser une recette fonctionnelle ;
  6. contrôler les logs, le frontend, l’administration, les formulaires et les tâches planifiées.

2. Mettre à jour et réduire les extensions

Chaque extension ajoute une fonctionnalité, mais aussi du code, des droits, des dépendances et une charge de maintenance. Conservez uniquement les éléments utiles et maintenus.

  • installez les extensions depuis le site officiel de l’éditeur ou le Joomla Extensions Directory ;
  • vérifiez la compatibilité avec votre branche Joomla et votre version de PHP ;
  • supprimez réellement les extensions et templates inutilisés ;
  • contrôlez les licences et l’accès aux mises à jour ;
  • documentez les extensions indispensables et leur rôle.

3. Activer l’authentification multifacteur

Depuis Joomla 4.2, Joomla parle d’authentification multifacteur, ou MFA. Activez-la au minimum pour les super administrateurs, les administrateurs et les comptes ayant accès à la configuration, aux extensions ou aux données sensibles.

La MFA réduit fortement le risque associé à un mot de passe volé. Elle ne justifie toutefois pas le partage d’un compte : chaque intervenant doit conserver un accès nominatif.

4. Utiliser des mots de passe uniques et un gestionnaire

Privilégiez des mots de passe longs, uniques et générés par un gestionnaire. Ne réutilisez pas le même secret pour Joomla, l’hébergement, le SFTP, la messagerie ou le nom de domaine.

  • supprimez ou désactivez rapidement les comptes obsolètes ;
  • évitez l’envoi de mots de passe en clair par e-mail ;
  • prévoyez une procédure de récupération contrôlée ;
  • faites tourner les secrets après le départ d’un prestataire ou un incident.

5. Appliquer le principe du moindre privilège

Un rédacteur n’a pas besoin des droits de super administrateur. Utilisez les groupes, niveaux d’accès et permissions de Joomla pour n’accorder que les capacités nécessaires.

Réalisez périodiquement une revue des comptes, des groupes et des permissions, en incluant les accès techniques situés hors de Joomla : hébergement, base de données, DNS, CDN, sauvegardes et services tiers.

6. Renforcer l’accès à l’administration

L’URL /administrator est publique et connue. La masquer peut réduire le bruit, mais ne constitue pas à elle seule une protection. Combinez plutôt plusieurs mesures :

  • MFA et comptes nominatifs ;
  • limitation des tentatives et temporisation ;
  • restriction par IP ou accès VPN lorsque le contexte le permet ;
  • protection HTTP supplémentaire au niveau du serveur ;
  • WAF correctement réglé ;
  • alertes sur les connexions inhabituelles.

Pour comprendre le rôle de cette couche, consultez notre guide sur la manière de configurer un pare-feu WAF sur Joomla.

7. Vérifier les permissions des fichiers et protéger la configuration

Évitez les permissions trop ouvertes telles que 777. La bonne valeur dépend de l’hébergement et de son mode d’exécution, mais l’écriture doit rester limitée aux répertoires et processus qui en ont réellement besoin.

Protégez particulièrement configuration.php, les sauvegardes, les fichiers temporaires et les journaux. Une archive de sauvegarde accessible depuis le Web peut contenir le code, la base de données et les secrets du site : elle ne doit pas rester dans un répertoire public.

8. Forcer HTTPS et contrôler les en-têtes de sécurité

Le certificat TLS doit être valide, renouvelé automatiquement et accompagné d’une redirection cohérente de HTTP vers HTTPS. Vérifiez l’absence de contenu mixte et la cohérence des URL canoniques, des liens internes et des outils de mesure.

Selon le site, complétez cette base par des en-têtes adaptés : HSTS, Content-Security-Policy, protection contre l’intégration dans une iframe, politique de référent et restrictions de fonctionnalités. Une CSP doit être préparée et testée : un réglage trop brutal peut bloquer vos propres scripts.

9. Désactiver l’affichage public des erreurs et surveiller les logs

En production, les erreurs techniques doivent être journalisées sans exposer aux visiteurs les chemins serveur, requêtes, versions ou détails de configuration. Centralisez les journaux utiles et définissez une durée de conservation cohérente.

Surveillez notamment les échecs de connexion, changements de comptes, installations d’extensions, modifications de fichiers, erreurs PHP répétées et pics anormaux de trafic.

10. Protéger les formulaires sans pénaliser les utilisateurs

Validez toutes les données côté serveur. Ajoutez selon le niveau d’exposition un honeypot, une limitation de fréquence, un filtrage anti-spam ou un captcha accessible. Contrôlez aussi les pièces jointes, les types MIME, les tailles et les destinations des messages.

Le bon réglage bloque les abus automatisés sans transformer une demande de contact en épreuve d’endurance.

11. Maintenir l’environnement d’hébergement

Joomla n’est qu’une partie de la chaîne. Le système, le serveur web, PHP, la base de données, le panneau d’hébergement, le DNS, le CDN et les certificats doivent eux aussi être maintenus.

Évitez une version de PHP arrivée en fin de support, séparez les environnements lorsque c’est nécessaire et limitez les accès SFTP, SSH et base de données. Un hébergement sérieux facilite le travail, mais il ne remplace pas la maintenance applicative.

12. Automatiser les sauvegardes et tester la restauration

Une stratégie de sauvegarde doit préciser la fréquence, la rétention, le chiffrement, l’emplacement, les personnes autorisées et les objectifs de reprise.

  • sauvegardez les fichiers et la base de données ;
  • conservez au moins une copie hors du serveur de production ;
  • surveillez l’exécution des tâches ;
  • testez régulièrement une restauration complète ;
  • documentez le temps réellement nécessaire pour remettre le service en ligne.

Notre article sur les bonnes pratiques de sauvegarde automatique détaille cette organisation.

5. Quelles extensions de sécurité Joomla choisir en 2026 ?

Une extension doit répondre à un besoin identifié. Avant de l’installer, vérifiez sa présence dans le répertoire officiel, sa dernière mise à jour, les branches Joomla compatibles, la documentation, le support et l’impact potentiel sur les performances.

ExtensionUsage principalConseil de mise en œuvre
Akeeba Backup Sauvegarde complète et restauration Externaliser les archives et tester réellement la restauration
Admin Tools Professional WAF applicatif, durcissement serveur et contrôle des changements de fichiers Configurer progressivement et vérifier les faux positifs
Brute Force Stop Limitation des tentatives répétées de connexion Le combiner avec la MFA, des mots de passe uniques et une procédure de déblocage
RSFirewall! Contrôles de sécurité, protection des connexions et pare-feu Éviter de l’empiler avec un autre WAF applicatif sans analyse
Securitycheck / Securitycheck Pro Détection d’activité suspecte, vulnérabilités et, selon l’édition, WAF et intégrité Choisir l’édition selon le périmètre et documenter les alertes à traiter

Les fiches du Joomla Extensions Directory indiquent actuellement une compatibilité Joomla 5 et 6 pour ces solutions. Cette information doit être recontrôlée avant chaque installation, car une compatibilité déclarée ne garantit pas l’absence de conflit avec votre propre site.

Le bon réflexe

N’installez pas plusieurs pare-feu « pour être plus sûr ». Deux outils qui filtrent, réécrivent les règles ou bloquent les connexions peuvent produire des conflits difficiles à diagnostiquer. Choisissez une architecture claire, testez-la et documentez-la.

6. Checklist de sécurité Joomla

Cette checklist permet de réaliser un premier état des lieux. Elle ne remplace pas un audit technique lorsque le site traite des données sensibles, réalise des transactions ou joue un rôle critique dans l’activité.

ContrôlePrioritéPreuve attendue
Branche Joomla encore maintenue Critique Version relevée et comparée à la feuille de route officielle
Cœur, extensions et template à jour Critique Inventaire daté et absence de mise à jour de sécurité en attente
Sauvegarde complète hors serveur Critique Dernier rapport de sauvegarde et test de restauration documenté
MFA sur les comptes sensibles Critique Activation vérifiée pour chaque administrateur concerné
Comptes et privilèges maîtrisés Élevée Liste nominative, justification des droits et comptes obsolètes supprimés
PHP et services serveur maintenus Élevée Versions et dates de support contrôlées
Permissions et secrets protégés Élevée Absence de 777, archives publiques et secrets exposés
HTTPS et en-têtes contrôlés Élevée Certificat valide, redirections et politiques testées
Formulaires protégés Élevée Validation serveur, anti-spam et limites testés
Logs, alertes et monitoring actifs Élevée Responsable, seuils, destinataires et procédure de traitement définis
Procédure d’incident disponible Élevée Contacts, accès, sauvegardes et ordre des opérations documentés
Audit planifié Selon le risque Date, périmètre, responsable et suivi des corrections

Votre site Joomla passe-t-il cette checklist ?

Une maintenance utile doit produire des preuves : versions contrôlées, sauvegardes surveillées, restauration testée, comptes revus et alertes traitées. Si ces éléments ne sont pas vérifiables, le site est peut-être sauvegardé ou mis à jour, mais il n’est pas réellement piloté.

Voir ce que comprend notre maintenance Joomla

7. Que faire si votre site Joomla est déjà piraté ?

Évitez de supprimer immédiatement les fichiers visibles ou de restaurer à l’aveugle. Une remise en ligne rapide qui ne traite pas le point d’entrée laisse souvent la porte dérobée active.

  1. Déclencher la procédure d’incident : identifier les responsables, l’hébergeur, le prestataire et les personnes à informer.
  2. Contenir l’incident : isoler le site ou limiter les accès sans détruire les traces utiles.
  3. Conserver une copie : sauvegarder les fichiers, la base, les logs et les horodatages avant nettoyage.
  4. Qualifier l’impact : identifier les services, comptes, contenus et données potentiellement touchés.
  5. Faire tourner les secrets depuis un poste sain : hébergement, Joomla, SFTP/SSH, base, DNS, messagerie, API et services tiers.
  6. Rechercher le point d’entrée : version vulnérable, extension, compte compromis, poste infecté, permission ou faille serveur.
  7. Reconstruire ou restaurer depuis une source saine : puis appliquer les correctifs avant l’ouverture au public.
  8. Contrôler les portes dérobées : comparer les fichiers, inspecter les tâches, comptes, plugins et règles serveur.
  9. Vérifier les moteurs de recherche : Search Console, pages parasites, sitemap, redirections et demandes de réexamen si nécessaire.
  10. Surveiller après la remise en ligne : connexions, fichiers, trafic, e-mails sortants, erreurs et alertes.

Notre guide consacré à la détection d’une attaque ou d’un malware complète cette procédure.

Et si des données personnelles sont concernées ?

Documentez l’incident, analysez les risques et associez le responsable de traitement ou le DPO. Lorsqu’une violation présente un risque pour les droits et libertés des personnes, la notification à la CNIL doit intervenir dans les meilleurs délais et, si possible, sous 72 heures. En cas de risque élevé, les personnes concernées doivent également être informées, sous réserve des conditions prévues par le RGPD.

8. Les erreurs fréquentes à éviter

  • Attendre qu’une mise à jour casse le site : une incompatibilité doit être traitée, pas devenir un motif d’abandon des correctifs.
  • Confondre sauvegarde et restauration : une archive non testée peut être incomplète, corrompue ou inutilisable.
  • Partager un compte super administrateur : vous perdez la traçabilité et augmentez l’impact d’un secret compromis.
  • Multiplier les extensions de sécurité : l’empilement crée des conflits, des faux positifs et une maintenance supplémentaire.
  • Masquer l’URL d’administration et s’arrêter là : l’obscurcissement peut réduire le bruit, mais ne remplace ni la MFA ni la limitation des tentatives.
  • Laisser des archives sur le serveur public : elles peuvent exposer la base de données et les identifiants.
  • Oublier PHP et l’hébergement : un CMS à jour sur une pile obsolète reste une architecture fragile.
  • Nettoyer sans rechercher la cause : le site risque d’être compromis de nouveau quelques heures ou quelques jours plus tard.

9. Quelle méthode appliquer pour sécuriser durablement Joomla ?

Prévenir

Maintenir la pile, réduire les extensions, protéger les comptes, limiter les droits, sécuriser le serveur et documenter la configuration.

Détecter

Surveiller les connexions, changements de fichiers, erreurs, tâches planifiées, e-mails sortants, alertes Joomla et annonces du centre de sécurité.

Restaurer

Automatiser les sauvegardes, externaliser au moins une copie, définir la rétention et tester la restauration selon un calendrier connu.

Réagir

Préparer les responsabilités, accès d’urgence, contacts, preuves à conserver, critères de remise en ligne et obligations de communication.

Mon avis d’architecte web

La meilleure sécurité est généralement peu spectaculaire : un site propre, documenté, maintenu, sauvegardé et surveillé. L’absence d’incident visible n’est pas une preuve ; la traçabilité des contrôles en est une bien meilleure.

10. Quand confier la maintenance Joomla à un professionnel ?

Un accompagnement devient pertinent lorsque personne n’est clairement responsable des mises à jour, que les sauvegardes ne sont pas contrôlées, que le site utilise de nombreuses extensions ou qu’il joue un rôle commercial important.

Un premier diagnostic doit préciser la version de Joomla, la pile serveur, les extensions, les comptes, les sauvegardes, les protections actives et les incidents connus. Il permet ensuite de distinguer :

  • les corrections urgentes ;
  • la remise à niveau technique ;
  • la maintenance préventive récurrente ;
  • la supervision et la réponse aux alertes ;
  • un audit de sécurité approfondi ou un test d’intrusion, qui relèvent d’un périmètre spécifique.

Pour évaluer correctement une prestation, consultez aussi notre guide sur le contenu d’un contrat de maintenance web.

Faire sécuriser et maintenir votre site Joomla

TooNetCreation assure la maintenance de sites Joomla : mises à jour, supervision, sauvegardes, gestion des extensions, assistance et accompagnement lors des évolutions. Le périmètre est défini selon le site et ses enjeux ; il ne s’agit pas de promettre un risque nul, mais de réduire l’exposition et de préparer la reprise.

Consulter notre offre de maintenance de site web

Vous suspectez une compromission ou souhaitez cadrer un audit spécifique ? Présentez-nous la situation et le périmètre concerné.


FAQ – Sécurité Joomla

Joomla est-il un CMS sécurisé ?

Oui, lorsqu’il utilise une branche maintenue et qu’il est correctement configuré. La sécurité dépend toutefois aussi des extensions, du template, de PHP, de l’hébergement, des comptes et de la maintenance.

Quelle version de Joomla faut-il utiliser en 2026 ?

Joomla 5.4 et Joomla 6.1 sont maintenus en août 2026. Joomla 4 ne reçoit plus de correctifs officiels. Joomla 6 offre la durée de support restante la plus longue, mais la compatibilité du site doit être vérifiée avant la mise à niveau.

Quelle est la première action pour sécuriser Joomla ?

Commencez par un inventaire : version du CMS, extensions, template, PHP, comptes, sauvegardes et protections serveur. Vous pourrez ensuite corriger en priorité les composants non maintenus, les accès faibles et l’absence de restauration testée.

Faut-il installer une extension de sécurité Joomla ?

Elle est souvent utile pour renforcer le backend, filtrer certaines attaques ou surveiller les changements. Elle doit répondre à un besoin précis et compléter les mises à jour, les sauvegardes et la gestion des accès.

La MFA est-elle nécessaire sur Joomla ?

Oui pour les comptes administrateurs et tous les accès sensibles. Elle réduit le risque si un mot de passe est compromis, mais ne remplace ni les comptes nominatifs ni le principe du moindre privilège.

À quelle fréquence sauvegarder un site Joomla ?

La fréquence dépend du volume de modifications et de la perte de données acceptable. Un e-commerce peut nécessiter plusieurs sauvegardes quotidiennes ; un site vitrine peu modifié peut suivre un rythme plus espacé. Dans tous les cas, surveillez les tâches et testez la restauration.

Un hébergeur sécurisé suffit-il à protéger Joomla ?

Non. L’hébergeur protège une partie de l’infrastructure. La maintenance du CMS, les extensions, les comptes, les formulaires et les choix de configuration restent sous la responsabilité du propriétaire du site et de ses prestataires selon le contrat.

Une maintenance Joomla remplace-t-elle un test d’intrusion ?

Non. La maintenance préventive réduit l’exposition et maintient le site en condition opérationnelle. Un test d’intrusion est une prestation distincte, menée selon un périmètre, des règles d’engagement et des objectifs définis.

Sources et ressources officielles

Prêt à concrétiser votre projet ?

Posez nous toutes vos questions et nous vous aiderons à y voir plus clair.

Dessin d'une fusée qui décolle
Image
logo toonetcreation

nos services

nous connaître

logo google

4.9

+20 ans

d'expertise

+200

Clients

NOS certifications

Logo certification Google Ads Search
Logo certification LinkedIn Ads
Logo certification Opquast
Logo Activateur France Numérique
Logo Comptoir du libre

nos expertises

Logo joomla
Logo wordpress
Logo Prestashop
Logo Shopify

Nos experts vous répondent

laurent lacoste
georges corre

Nous vous accompagnons pour donner vie à vos idées !

Une étroite collaboration, pour que votre projet vous ressemble.

Choix utilisateur pour les Cookies
Nous utilisons des cookies afin de vous proposer les meilleurs services possibles. Si vous déclinez l'utilisation de ces cookies, le site web pourrait ne pas fonctionner correctement.
Tout accepter
Tout décliner
En savoir plus
Analytique
Outils utilisés pour analyser les données de navigation et mesurer l'efficacité du site internet afin de comprendre son fonctionnement.
Google Analytics
Accepter
Décliner
Sauvegarder