cPanel est l’un des panneaux de contrôle d’hébergement web les plus utilisés. Il offre une interface pratique pour gérer les sites web, les domaines, les bases de données, les comptes de messagerie, les sauvegardes, les fichiers et d’autres ressources d’hébergement. Comme de nombreuses fonctions critiques sont accessibles depuis un seul endroit, la sécurité de cPanel joue un rôle important dans la protection de vos sites web ainsi que de l’environnement d’hébergement sous-jacent.
Que vous gériez un seul site web ou plusieurs, un compte cPanel compromis peut exposer des données sensibles, des fichiers de site, des bases de données, des comptes de messagerie et des paramètres de configuration. Des mots de passe faibles, des connexions non sécurisées, des logiciels obsolètes et des contrôles d’accès insuffisants peuvent tous accroître le risque d’accès non autorisé et d’attaques courantes contre les environnements d’hébergement web.
Améliorer la sécurité de l’hébergement cPanel nécessite donc une approche multicouche. Cela commence par la sécurisation de l’accès au panneau de contrôle et se poursuit avec une authentification renforcée, des mises à jour régulières, une gestion appropriée des autorisations des comptes, des sauvegardes, une protection contre les logiciels malveillants et une configuration sécurisée du serveur.
Vous trouverez ci-dessous certaines des principales bonnes pratiques de sécurité cPanel pour 2026, qui peuvent contribuer à réduire les risques et à renforcer la protection de votre environnement d’hébergement. Certaines de ces mesures s’appliquent à tous les comptes cPanel, tandis que d’autres — comme les règles de pare-feu, cPHulk, Security Advisor, le durcissement SSH et les mises à jour à l’échelle du serveur — nécessitent un accès WHM ou root et s’adressent aux administrateurs qui gèrent l’ensemble du serveur. Appliquez les mesures qui correspondent à votre niveau d’accès.
1. Utilisez toujours HTTPS pour accéder à cPanel
Pourquoi HTTPS est important
Si vous accédez à cPanel via une connexion HTTP non sécurisée, vos identifiants de connexion et d’autres informations peuvent être exposés, en particulier lorsque vous utilisez un réseau Wi-Fi public, un réseau partagé ou un environnement réseau compromis. L’utilisation de HTTPS réduit considérablement ce risque en chiffrant les communications entre votre appareil et le serveur.

Les avertissements concernant les certificats ne doivent jamais être simplement ignorés. Ils peuvent indiquer un certificat expiré, une mauvaise configuration ou une connexion potentiellement non sécurisée.
Bonne pratique
Avant de saisir vos identifiants cPanel :
- assurez-vous que la page de connexion utilise HTTPS ;
- vérifiez que le navigateur n’affiche aucun avertissement concernant le certificat ;
- confirmez que le serveur dispose d’un certificat SSL/TLS valide ;
- évitez, dans la mesure du possible, de vous connecter via des réseaux non fiables ou non sécurisés.
Pour les administrateurs et les propriétaires de sites web, l’accès chiffré doit être considéré comme une exigence de base pour chaque session cPanel.
2. Activez l’authentification à deux facteurs (2FA)
Un mot de passe fort est essentiel, mais un mot de passe seul ne suffit pas toujours à protéger un compte cPanel.
L’activation de l’authentification à deux facteurs (2FA) ajoute une étape de vérification supplémentaire au processus de connexion. En plus de saisir un nom d’utilisateur et un mot de passe, l’utilisateur doit fournir un code d’authentification temporaire, généralement généré par une application d’authentification. Ainsi, même si un attaquant parvient à obtenir votre mot de passe, il lui faudra toujours accéder au second facteur d’authentification pour pouvoir se connecter.

Pourquoi la 2FA est importante
L’authentification à deux facteurs aide à réduire le risque de :
- accès non autorisés causés par le vol de mots de passe ;
- attaques par credential stuffing ;
- réutilisation du même mot de passe sur différents services ;
- compromission des identifiants de connexion ;
- certains types d’attaques de phishing.
Pour les administrateurs qui gèrent plusieurs sites web ou des environnements d’hébergement critiques pour l’activité, la 2FA doit être considérée comme une mesure de sécurité standard plutôt que comme une fonctionnalité optionnelle.
Bonne pratique
Activez la 2FA pour tous les comptes ayant accès à des fonctions d’hébergement importantes, en particulier les comptes disposant de privilèges administratifs. Dans la mesure du possible, utilisez une application d’authentification fiable pour générer des codes de vérification à usage unique.
La combinaison d’un accès HTTPS, de mots de passe forts et uniques et de l’authentification à deux facteurs constitue une première ligne de défense beaucoup plus efficace contre les accès non autorisés à cPanel.
3. Imposer des mots de passe forts et uniques

Utilisez un mot de passe cPanel fort et unique
Un mot de passe sécurisé doit être :
- unique à votre compte cPanel ;
- suffisamment long, plutôt que simplement « plus complexe » ;
- ne pas être basé sur des noms, des noms d’entreprise, des noms de domaine ou des expressions courantes ;
- ne pas être réutilisé pour la messagerie, FTP, WordPress, SSH ou d’autres services.

Si un attaquant obtient votre mot de passe à la suite d’une fuite de données ou d’une attaque de phishing, il essaiera souvent immédiatement les mêmes identifiants sur d’autres plateformes.
Sur les serveurs cPanel & WHM, les administrateurs peuvent également définir un niveau minimal de robustesse des mots de passe pour tous les types de comptes via WHM → Security Center → Password Strength Configuration.

Utilisez un gestionnaire de mots de passe
Un gestionnaire de mots de passe est généralement le moyen le plus sûr de générer et de stocker des identifiants uniques. Évitez d’enregistrer les mots de passe d’hébergement dans le navigateur : les logiciels malveillants spécialisés dans le vol d’identifiants ciblent souvent en priorité les mots de passe stockés par les navigateurs, car ils peuvent parfois être déchiffrés sans mot de passe maître sur une machine compromise. Un gestionnaire de mots de passe dédié, protégé par un mot de passe maître distinct et doté d’un verrouillage automatique, permet de mieux protéger les identifiants cPanel contre ce type d’attaque.
Évitez de partager le mot de passe principal de cPanel
Si plusieurs personnes ont besoin d’un accès, évitez de leur communiquer un seul mot de passe principal. Créez plutôt des comptes distincts selon les rôles, par exemple pour :
- FTP/SFTP ;
- la messagerie ;
- l’accès aux bases de données ;
- l’accès aux applications ;
- l’accès SSH.
Cette approche facilite la révocation des accès et limite les dommages si l’un des identifiants est compromis.
4. Sécurisez votre serveur au-delà de cPanel

La sécurité de cPanel ne concerne pas uniquement le panneau de contrôle lui-même. Il est également nécessaire de renforcer la sécurité du serveur sous-jacent et de réduire le nombre de points d’entrée potentiels qu’un attaquant pourrait exploiter. En complément des mesures d’authentification déjà présentées ci-dessus, appliquez également les recommandations suivantes :
- Limitez l’accès aux comptes administratifs. Accordez aux utilisateurs uniquement les autorisations dont ils ont réellement besoin. Les développeurs, prestataires et employés ne devraient pas disposer d’un accès administratif complet, sauf si cela est indispensable à leur travail.
- Sécurisez l’accès SSH. Si SSH est activé, utilisez des clés SSH plutôt qu’une authentification par mot de passe lorsque cela est possible. Il est également courant de désactiver la connexion directe en tant que root et de restreindre l’accès avec
AllowUsersou par adresse IP. Modifier le port SSH par défaut peut réduire les analyses automatisées et le bruit dans les journaux, mais cela ne doit pas être considéré comme un substitut à une authentification solide et à des contrôles d’accès appropriés. Désactivez les accès shell inutiles et limitez les connexions administratives aux utilisateurs de confiance. - Protégez les identifiants de connexion. Ne partagez jamais de mots de passe via des messages, documents ou feuilles de calcul non sécurisés. Soyez particulièrement vigilant face aux e-mails de phishing et aux fausses pages de connexion cPanel conçues pour voler des identifiants.
- Supprimez les comptes inutilisés. Examinez régulièrement les comptes cPanel, FTP, SSH, de base de données et de messagerie. Supprimez les identifiants qui ne sont plus nécessaires afin de réduire le nombre de points d’entrée potentiels.
- Surveillez l’activité de connexion. Soyez attentif aux tentatives de connexion échouées répétées, aux adresses IP inconnues ou à toute activité inhabituelle sur les comptes. Des schémas de connexion anormaux peuvent indiquer des attaques par force brute ou des identifiants compromis.
- Centralisez la surveillance de la sécurité sur plusieurs serveurs. Si vous gérez plusieurs serveurs, un SIEM open source comme Wazuh peut centraliser les journaux, les tentatives de connexion échouées et les alertes d’intégrité des fichiers provenant de toutes les machines dans un seul tableau de bord. Cela permet de repérer les tentatives de force brute et les modifications suspectes à l’échelle de toute l’infrastructure sans avoir à vérifier chaque serveur manuellement.
5. Configurez un pare-feu et limitez les ports ouverts


Un pare-feu permet de contrôler quels services réseau sont accessibles depuis Internet. Chaque port ouvert augmente la surface d’attaque du serveur. Seuls les services réellement nécessaires devraient donc rester accessibles publiquement.
Vérifiez les ports utilisés par :
- cPanel et WHM ;
- le trafic web ;
- SSH ;
- FTP ;
- la messagerie ;
- DNS ;
- les bases de données.
Les ports inutilisés et les services non nécessaires doivent être restreints ou désactivés. Pour les services d’administration, limitez lorsque cela est possible l’accès aux adresses IP de confiance ou à un VPN. L’accès à WHM, en particulier, devrait être restreint chaque fois que possible. Si cPanel ou Webmail doivent rester accessibles aux clients via Internet, protégez-les avec HTTPS, une authentification forte, la 2FA et une protection contre les attaques par force brute plutôt que de bloquer complètement ces services.
Sur les serveurs cPanel & WHM, ConfigServer Security & Firewall (CSF) a longtemps été une solution populaire. Il convient toutefois de noter que son développeur d’origine a cessé ses activités en août 2025. cPanel maintient désormais un fork destiné aux utilisateurs de cPanel. Si vous utilisez CSF, veillez donc à le maintenir à jour à partir de la source actuellement prise en charge.
Un pare-feu correctement configuré aide à empêcher les connexions non autorisées avant qu’elles n’atteignent le niveau de l’application ou de l’authentification.
6. Activez la protection contre les attaques par force brute avec cPHulk
Les attaques par force brute utilisent des scripts automatisés pour tester un grand nombre de combinaisons de noms d’utilisateur et de mots de passe jusqu’à trouver des identifiants valides. Sur les serveurs cPanel & WHM, commencez par utiliser l’outil intégré cPHulk Brute Force Protection. Des outils supplémentaires comme Fail2ban peuvent également être utilisés lorsque cela est approprié, bien que leur installation et leur configuration dépendent du système et de la configuration du serveur.

cPHulk est intégré à cPanel & WHM et peut protéger des services tels que :
- cPanel ;
- WHM ;
- SSH ;
- FTP ;
- l’authentification de la messagerie.
Fail2ban peut également être utilisé pour surveiller les journaux et créer des règles de blocage en fonction d’activités de connexion suspectes. Pour éviter les conflits, n’utilisez pas cPHulk et Fail2ban simultanément sur les mêmes services ; choisissez une seule solution par service.
La protection contre les attaques par force brute doit être utilisée en complément de mots de passe forts et de la 2FA, et non comme un substitut.
7. Utilisez des outils antivirus comme ClamAV
Les logiciels malveillants peuvent pénétrer dans un environnement d’hébergement via des sites web vulnérables, des identifiants compromis, des fichiers malveillants téléversés sur le serveur ou des applications obsolètes. L’utilisation d’outils antivirus comme ClamAV peut aider à détecter les fichiers suspects et les signatures de logiciels malveillants connues. Sur les serveurs cPanel, des solutions comme ImunifyAV ou Imunify360 sont également largement utilisées, car elles s’intègrent étroitement à cPanel et peuvent ajouter des fonctions de détection active des logiciels malveillants et de mise en quarantaine.
Les analyses régulières sont particulièrement utiles pour les serveurs qui hébergent :
- des sites WordPress ;
- des fonctionnalités de téléversement de fichiers ;
- des services de messagerie ;
- plusieurs sites web de clients ;
- des comptes d’hébergement mutualisé.
L’analyse antivirus doit être considérée comme une couche de sécurité parmi d’autres, et non comme une stratégie de protection complète. Si un logiciel malveillant est détecté, les administrateurs doivent également déterminer comment il est entré sur le serveur et corriger la vulnérabilité d’origine.
8. Maintenez à jour les applications comme WordPress
Même un serveur cPanel bien sécurisé peut être compromis à cause d’une application web obsolète. WordPress, les plugins, les thèmes et les autres logiciels CMS doivent être régulièrement mis à jour, car des vulnérabilités de sécurité sont fréquemment découvertes dans des composants tiers.
Maintenez à jour les éléments suivants :
- le cœur de WordPress ;
- les plugins ;
- les thèmes ;
- les versions de PHP ;
- les extensions CMS ;
- les modules e-commerce.
Supprimez les plugins, thèmes et applications qui ne sont plus utilisés. Les logiciels obsolètes augmentent le risque que des attaquants exploitent des vulnérabilités connues, téléversent des fichiers malveillants ou obtiennent un accès non autorisé au site web.
Maintenir les applications à jour est l’un des moyens les plus simples et les plus efficaces de renforcer la sécurité globale de l’hébergement cPanel.
9. Utilisez les outils de sécurité intégrés à cPanel

cPanel intègre plusieurs fonctionnalités de sécurité qui peuvent aider à protéger les sites web, les comptes et les ressources du serveur. Parmi les outils les plus utiles figurent ModSecurity, Hotlink Protection et Leech Protection. Chacun répond à un type de risque différent et peut être utilisé dans le cadre d’une stratégie de sécurité cPanel plus globale.

ModSecurity
ModSecurity est un pare-feu d’application web (WAF) qui aide à protéger les sites web contre les requêtes HTTP malveillantes et les attaques web courantes. Il analyse le trafic entrant et peut bloquer les requêtes suspectes avant qu’elles n’atteignent le site web ou l’application.
ModSecurity peut contribuer à réduire le risque d’attaques telles que :
- les injections SQL ;
- le cross-site scripting (XSS) ;
- les requêtes de fichiers malveillantes ;
- les tentatives d’exploitation de vulnérabilités ;
- le trafic automatisé suspect.
Dans cPanel, ModSecurity peut généralement être géré séparément pour chaque domaine, selon la configuration du fournisseur d’hébergement. Pour les sites utilisant WordPress, Joomla, Drupal, des plateformes e-commerce ou des applications web personnalisées, l’activation de ModSecurity ajoute une couche de protection supplémentaire importante.
Certaines règles de sécurité peuvent parfois bloquer des requêtes légitimes de l’application. Dans ce cas, les administrateurs devraient examiner la règle concernée plutôt que de désactiver complètement ModSecurity.

Hotlink Protection
Hotlink Protection empêche d’autres sites web d’utiliser directement les fichiers hébergés sur votre serveur. Il s’agit principalement d’une fonctionnalité de protection de la bande passante et des ressources, plutôt que d’un mécanisme de sécurité fondamental, mais elle contribue à empêcher l’utilisation non autorisée de vos fichiers hébergés.
Par exemple, un autre site web pourrait intégrer une image en utilisant directement l’URL de votre domaine au lieu de télécharger cette image sur son propre serveur. Chaque fois que cette page est consultée, votre serveur fournit le fichier et utilise votre bande passante.
Hotlink Protection peut aider à empêcher l’utilisation non autorisée de ressources telles que :
- les images ;
- les vidéos ;
- les fichiers téléchargeables ;
- les ressources multimédias.
Cette fonctionnalité est particulièrement utile pour les sites web qui contiennent une grande quantité de contenu visuel ou téléchargeable. En limitant les domaines autorisés à accéder à certains fichiers, Hotlink Protection peut contribuer à réduire la consommation inutile de bande passante et empêcher des sites tiers d’utiliser vos ressources hébergées sans autorisation.
Leech Protection
Leech Protection aide à empêcher les utilisateurs de partager les identifiants d’accès à des répertoires protégés par mot de passe. Par exemple, si une zone restreinte d’un site web nécessite un nom d’utilisateur et un mot de passe, un utilisateur pourrait partager ces identifiants avec de nombreuses autres personnes, ce qui entraînerait un nombre excessif de connexions depuis le même compte.

Leech Protection s’applique spécifiquement aux répertoires protégés par mot de passe. Il surveille le nombre de connexions effectuées par un compte sur une période de deux heures et peut prendre des mesures lorsque la limite définie est dépassée. Selon la configuration, cPanel peut :
- restreindre le compte concerné ;
- rediriger les utilisateurs vers une autre page ;
- envoyer une notification par e-mail à l’administrateur ;
- désactiver l’accès lorsqu’une activité suspecte est détectée.
Cette fonctionnalité est utile pour les sections privées d’un site web, les espaces membres, les ressources internes et les autres répertoires protégés par mot de passe. Notez que Leech Protection peut présenter certaines limitations sur les serveurs utilisant le serveur web LiteSpeed ; il est donc recommandé de vérifier la configuration de votre fournisseur.
Ensemble, ModSecurity, Hotlink Protection et Leech Protection contribuent à protéger différentes parties d’un environnement d’hébergement cPanel : les applications web, les ressources de bande passante et les zones à accès restreint.
10. Utilisez cPanel Security Advisor pour identifier les configurations à risque
cPanel & WHM inclut Security Advisor, un outil intégré qui aide les administrateurs à identifier les configurations de serveur potentiellement risquées et à améliorer la sécurité globale du serveur. Il analyse l’environnement cPanel & WHM, classe les résultats selon leur niveau de gravité et fournit des recommandations pour corriger les problèmes de sécurité courants.
Security Advisor peut aider à détecter des problèmes liés à :
- la protection contre les attaques par force brute ;
- les paramètres d’authentification ;
- la configuration des services ;
- la sécurité du système d’exploitation ;
- les mises à jour logicielles ;
- les paramètres du pare-feu et du réseau ;
- la configuration SSL/TLS ;
- d’autres risques de sécurité au niveau du serveur.
Vous pouvez y accéder via WHM → Security Center → Security Advisor. Après avoir effectué des modifications, lancez de nouveau l’analyse afin de vérifier que le problème a bien été résolu.

Des contrôles réguliers sont particulièrement utiles après :
- la configuration d’un nouveau serveur cPanel ;
- l’installation ou la mise à jour de cPanel & WHM ;
- la modification des règles du pare-feu ;
- l’ajout de nouveaux services ;
- la modification des paramètres d’authentification ou de sécurité ;
- la migration de sites web ou de comptes.
Security Advisor ne remplace pas un audit de sécurité complet, mais il offre un moyen pratique de détecter rapidement les configurations à risque et de maintenir votre serveur cPanel conforme aux bonnes pratiques de sécurité recommandées.
11. Planifiez les mises à jour automatiques dans cPanel & WHM
Maintenir cPanel & WHM ainsi que les logiciels sous-jacents du serveur à jour constitue l’un des éléments les plus importants pour garantir la sécurité d’un environnement d’hébergement.

L’importance d’appliquer rapidement les correctifs de sécurité a été particulièrement mise en évidence en 2026 avec la vulnérabilité CVE-2026-41940, une faille critique de contournement de l’authentification dans cPanel & WHM (CVSS 9.8) qui permettait à des attaquants non authentifiés d’obtenir un accès administrateur. La mise à jour vers une version corrigée constituait la méthode principale et recommandée pour résoudre complètement cette vulnérabilité. La restriction des ports des services administratifs pouvait réduire temporairement l’exposition au risque, mais elle ne remplaçait pas l’installation de la mise à jour de sécurité.
Vous pouvez vérifier ces paramètres dans WHM → Server Configuration → Update Preferences, où est définie la manière dont les mises à jour de cPanel & WHM sont gérées.

Les mises à jour du système d’exploitation et des autres logiciels du serveur peuvent être gérées séparément, selon le système d’exploitation utilisé, son gestionnaire de paquets et la configuration du serveur.
Les mises à jour automatiques de cPanel & WHM contribuent à réduire le risque d’utiliser une version obsolète du panneau de contrôle comportant des vulnérabilités connues. Les autres composants doivent également être maintenus à jour, même s’ils sont souvent mis à jour via le gestionnaire de paquets du système d’exploitation ou leurs propres mécanismes, plutôt que via WHM Update Preferences :
- les paquets du système d’exploitation ;
- les composants du serveur web ;
- les paquets PHP ;
- les services de messagerie ;
- les logiciels de base de données.
Sur les serveurs de production, les paramètres de mise à jour doivent être configurés avec prudence. Les mises à jour de sécurité critiques doivent être appliquées rapidement, tandis que les changements de version majeurs peuvent nécessiter des tests supplémentaires afin d’éviter des problèmes de compatibilité avec les sites web, les applications ou les configurations serveur personnalisées.
Il est également recommandé de :
- consulter régulièrement les journaux de mise à jour ;
- surveiller les échecs de mise à jour ;
- vérifier la compatibilité des applications après les mises à niveau majeures ;
- créer des sauvegardes avant toute modification importante du système ;
- maintenir séparément à jour WordPress, les plugins, les thèmes et les autres applications hébergées.
La planification et l’automatisation des mises à jour permettent de s’assurer que les correctifs de sécurité importants ne sont pas oubliés et de réduire la maintenance manuelle nécessaire pour sécuriser un serveur cPanel.
Checklist de sécurité cPanel
Avant de considérer un environnement cPanel comme correctement protégé, vérifiez les points suivants :
- utiliser un mot de passe cPanel fort et unique ;
- activer l’authentification à deux facteurs ;
- accéder à cPanel uniquement via HTTPS ;
- maintenir cPanel & WHM à jour ;
- maintenir le système d’exploitation du serveur à jour ;
- activer la protection contre les attaques par force brute ;
- exécuter WHM Security Advisor ;
- limiter les privilèges administratifs ;
- sécuriser ou désactiver les accès SSH inutiles ;
- installer des certificats SSL pour les sites web ;
- maintenir à jour les CMS, plugins et thèmes ;
- vérifier les permissions des fichiers ;
- utiliser des identifiants distincts pour les bases de données ;
- surveiller les sites web à la recherche de logiciels malveillants ;
- configurer un pare-feu ;
- sécuriser les comptes de messagerie ;
- protéger les jetons API ;
- configurer des sauvegardes automatiques ;
- stocker les sauvegardes en dehors du serveur de production ;
- tester régulièrement les restaurations ;
- surveiller les connexions et l’activité du serveur ;
- supprimer les utilisateurs et logiciels inutilisés.
Conclusion : comment améliorer la sécurité de cPanel
Il n’existe aucun paramètre unique capable de rendre un compte cPanel totalement sécurisé. Une protection efficace de l’hébergement cPanel repose sur la combinaison de plusieurs mesures de sécurité.
Commencez par sécuriser l’accès à l’aide d’un mot de passe unique et de l’authentification à deux facteurs. Protégez ensuite les communications avec HTTPS, maintenez cPanel et les applications hébergées à jour, limitez les privilèges des utilisateurs, activez la protection contre les attaques par force brute, surveillez le serveur à la recherche d’activités suspectes et conservez des sauvegardes fiables en dehors du serveur de production.
Pour les administrateurs qui gèrent l’ensemble d’un serveur cPanel & WHM, la sécurité doit également inclure la configuration du pare-feu, le durcissement SSH, les analyses avec Security Advisor, des paramètres TLS sécurisés et des contrôles réguliers des accès utilisateurs.
Le principe le plus important est la régularité. Un serveur correctement sécurisé il y a six mois peut ne plus l’être aujourd’hui si les logiciels sont devenus obsolètes, si le personnel a changé, si des comptes inutilisés sont toujours actifs ou si de nouvelles vulnérabilités sont apparues.
Considérez la sécurité de cPanel comme un processus continu. Vous réduirez ainsi de manière significative à la fois la probabilité et l’impact potentiel de la compromission d’un compte d’hébergement.