Comment configurer Cloudflare WAF pour WordPress

Guide étape par étape pour configurer le pare-feu applicatif web (WAF) Cloudflare afin de protéger votre site WordPress contre les attaques.

15-30 minutes beginner 7 steps
Dernière mise à jour : Jul 18, 2026

Le WAF de Cloudflare offre une excellente protection pour les sites WordPress contre les attaques courantes comme l'injection SQL, le cross-site scripting (XSS) et les tentatives de connexion par force brute.

Ce guide vous accompagne dans l'ensemble du processus de configuration, de l'ajout de votre domaine à Cloudflare jusqu'à la configuration des règles de sécurité spécifiques à WordPress.

Prérequis

  • Un site WordPress hébergé sur n'importe quel serveur web
  • Accès à votre registrar de domaine pour changer les serveurs de noms
  • Un compte Cloudflare (l'offre gratuite fonctionne) En savoir plus

Guide étape par étape

1

Ajouter votre domaine à Cloudflare

Connectez-vous à votre tableau de bord Cloudflare et cliquez sur "Ajouter un site". Saisissez votre nom de domaine (sans www) puis cliquez sur "Ajouter le site".

Cloudflare analysera vos enregistrements DNS existants. Vérifiez-les pour vous assurer que tous vos sous-domaines et enregistrements mail sont bien inclus.

Conseil : Assurez-vous que l'enregistrement A de votre site WordPress est bien listé et défini sur "Proxy activé" (icône nuage orange).
2

Mettre à jour vos serveurs de noms

Cloudflare vous fournira deux serveurs de noms. Connectez-vous à votre registrar de domaine et remplacez vos serveurs de noms actuels par ceux de Cloudflare.

La propagation DNS peut prendre jusqu'à 24 heures, mais se termine généralement en quelques heures.

Attention : Ne supprimez pas vos anciens enregistrements DNS tant que les nouveaux serveurs de noms ne sont pas actifs.
3

Configurer le chiffrement SSL/TLS

Avant d'activer le WAF, définissez un mode de chiffrement sécurisé afin que le trafic soit protégé de bout en bout :

  1. Allez dans SSL/TLS > Aperçu et définissez le mode de chiffrement sur Complet (strict).
  2. Le mode Complet (strict) nécessite un certificat TLS valide sur votre serveur d'origine. Si votre hébergeur n'en fournit pas déjà un, installez un certificat gratuit : utilisez Let's Encrypt, ou générez un certificat Cloudflare Origin CA dans SSL/TLS > Serveur d'origine > Créer un certificat, puis installez-le sur votre origine.
  3. N'utilisez le mode Complet (sans strict) que comme étape transitoire, le temps de mettre en place un certificat de confiance.
Attention : N'utilisez pas le mode Flexible. La documentation de Cloudflare indique elle-même que "si votre application contient des informations sensibles (données personnalisées, connexion utilisateur), utilisez plutôt les modes Complet ou Complet (strict)". Chaque site WordPress expose wp-login.php et wp-admin ; le mode Flexible laisse donc la connexion entre Cloudflare et l'origine non chiffrée et peut provoquer des boucles de redirection.
4

Activer le WAF Cloudflare

Une fois votre domaine actif sur Cloudflare, déployez les ensembles de règles gérées :

  1. Allez dans Sécurité > Paramètres et filtrez par "Exploits d'applications web" (dans l'ancien tableau de bord : Sécurité > WAF > Règles gérées).
  2. Activez l'ensemble de règles gérées Cloudflare.
  3. Activez éventuellement l'ensemble de règles OWASP Core de Cloudflare. Il est sujet aux faux positifs ; réglez-le donc avant de le laisser bloquer du trafic.

Pour régler l'ensemble de règles OWASP, sélectionnez l'ensemble de règles OWASP Core de Cloudflare dans la liste des règles gérées afin d'ouvrir sa configuration, puis définissez le niveau de paranoïa OWASP (PL1 à PL4), le seuil de score d'anomalie OWASP (Faible, Moyen ou Élevé) et l'action OWASP (Journaliser, Bloquer, ou un challenge). Commencez au niveau PL1 avec l'action réglée sur Journaliser, puis augmentez progressivement la sensibilité en surveillant l'apparition de faux positifs.

Conseil : Commencez avec le WAF en mode "Journalisation" pendant quelques jours pour observer quelles requêtes seraient bloquées, avant de passer en mode "Blocage".
5

Configurer des règles spécifiques à WordPress

Créez des règles personnalisées pour protéger les points de terminaison spécifiques à WordPress :

  1. Allez sur la page Règles de sécurité et sélectionnez "Créer une règle", puis "Règles personnalisées" (dans l'ancien tableau de bord : Sécurité > WAF > Règles personnalisées).
  2. Créez une règle pour protéger wp-login.php contre les attaques par force brute.
  3. Envisagez de bloquer l'accès à xmlrpc.php si vous ne l'utilisez pas.
  4. Sélectionnez "Déployer" pour activer la règle.
text
# Block xmlrpc.php (if you don't use it)
Rule Name: Block XML-RPC
Expression: (http.request.uri.path eq "/xmlrpc.php")
Action: Block
6

Installer le plugin Cloudflare (optionnel)

Installez le plugin officiel Cloudflare pour WordPress pour une meilleure intégration :

  1. Allez dans Extensions > Ajouter dans WordPress
  2. Recherchez "Cloudflare"
  3. Installez et activez le plugin officiel Cloudflare
  4. Connectez-le à l'aide de votre token API Cloudflare
Conseil : Le plugin est optionnel. Il permet de purger le cache en un clic, mais il n'est pas nécessaire pour récupérer les vraies adresses IP des visiteurs : Cloudflare transmet toujours l'adresse du client d'origine dans l'en-tête CF-Connecting-IP. Récupérez-la côté origine avec mod_remoteip d'Apache (RemoteIPHeader CF-Connecting-IP), ngx_http_realip_module de Nginx (real_ip_header CF-Connecting-IP), ou en activant les Transformations gérées de Cloudflare ("Ajouter les en-têtes de localisation des visiteurs" / true-client-ip).
7

Tester votre configuration

Après la configuration, testez que votre site fonctionne correctement :

  • Visitez votre site et vérifiez qu'il se charge correctement
  • Testez la connexion à l'administration WordPress
  • Vérifiez que les commentaires et les formulaires fonctionnent toujours
  • Surveillez le tableau de bord Cloudflare pour détecter d'éventuelles requêtes bloquées

Conclusion et étapes suivantes

Votre site WordPress est désormais protégé par le WAF de Cloudflare. Les ensembles de règles gérées bloqueront automatiquement la plupart des attaques courantes, et vos règles personnalisées apportent une protection supplémentaire spécifique à WordPress.

Prochaines étapes :

  • Examinez régulièrement les menaces bloquées sur la page Sécurité > Événements (Sécurité > Analyses dans le tableau de bord le plus récent)
  • Envisagez de passer à Cloudflare Pro pour des fonctionnalités WAF supplémentaires
  • Activez le mode Bot Fight pour une protection supplémentaire contre les bots

Dépannage

Le site affiche des erreurs SSL

Dans les paramètres SSL/TLS de Cloudflare, définissez le mode de chiffrement sur Complet (strict). Cela nécessite un certificat TLS valide sur votre serveur d'origine. Si votre hébergeur n'en fournit pas, installez un certificat gratuit : utilisez Let's Encrypt, ou générez un certificat Cloudflare Origin CA dans SSL/TLS > Serveur d'origine > Créer un certificat. Le mode Complet (sans strict) n'est acceptable que comme étape transitoire, le temps de mettre en place un certificat de confiance. Ne revenez pas au mode Flexible, qui laisse la connexion vers l'origine non chiffrée et n'est pas sûr pour les sites disposant d'une connexion utilisateur.

Les formulaires ou la connexion ne fonctionnent pas

Vérifiez Sécurité > Événements pour repérer les requêtes bloquées. Il peut être nécessaire de créer une règle d'exception (skip) pour le trafic légitime.

Le site est lent après la configuration

Activez les fonctionnalités de mise en cache de Cloudflare et envisagez d'activer Rocket Loader pour l'optimisation JavaScript.

Questions fréquentes

Le WAF Cloudflare est-il gratuit ?

Oui, le WAF Cloudflare de base est inclus dans l'offre gratuite. Il comprend des ensembles de règles gérées qui protègent contre les attaques courantes. Des fonctionnalités plus avancées, comme des règles personnalisées supplémentaires et des analyses détaillées, sont disponibles sur les forfaits payants.

Cloudflare va-t-il ralentir mon site WordPress ?

Non, Cloudflare a généralement pour effet d'accélérer les sites WordPress en mettant en cache le contenu statique et en le servant depuis des emplacements en périphérie (edge) plus proches de vos visiteurs. L'inspection du WAF ajoute une latence minimale (généralement inférieure à 1 ms).

Guides associés