Aller au contenu
Tous les articles
11 juillet 2026·4 min de lecture

Attaques par force brute sur /wp-login : comment limiter les tentatives et cacher la page d'administration

Des centaines de connexions échouées dans vos journaux ? Voici comment stopper concrètement l'attaque sur /wp-login : limiter les tentatives et cacher l'admin.

Vous ouvrez le matin le rapport de sécurité de votre hébergeur et découvrez quelque chose d'inquiétant : des centaines, parfois des milliers de tentatives de connexion échouées sur /wp-login.php, depuis des adresses IP du monde entier. Il est naturel de se demander si votre site est déjà compromis. La bonne nouvelle : dans la plupart des cas, vous n'êtes pas visé personnellement — ce sont des robots automatiques qui essaient mécaniquement des mots de passe sur tous les sites WordPress qu'ils trouvent.

Mieux encore : vous n'êtes pas sans défense. Avec quelques mesures simples, vous pouvez transformer une page de connexion exposée en une page presque impossible à casser par force brute. Voyons, étape par étape, ce que vous faites concrètement — de la limitation des tentatives au masquage complet de la page d'administration.

Pourquoi vous recevez des centaines de tentatives (et quand c'est vraiment dangereux)

Une attaque par force brute signifie qu'un programme essaie automatiquement des combinaisons identifiant / mot de passe jusqu'à en trouver une valide. WordPress est la plateforme la plus utilisée au monde, et /wp-login.php est l'adresse standard — les robots savent donc exactement où frapper. Personne ne vous a choisi ; ils scannent simplement Internet.

Le vrai danger apparaît dans quelques cas :

  • vous avez un compte au nom prévisible comme « admin », « administrator » ou le nom de l'entreprise
  • vous utilisez un mot de passe court ou réutilisé d'un autre site
  • vous n'avez aucun mécanisme pour bloquer les IP après trop d'échecs

Si l'un de ces points s'applique, l'attaque a de vraies chances. Sinon, les journaux ne sont que du bruit agaçant — mais il vaut quand même la peine de les nettoyer, car chaque tentative consomme des ressources serveur et peut ralentir votre site.

Première couche : des mots de passe et identifiants que les robots ne peuvent pas deviner

Avant tout plugin, réglez les fondations. La plupart des attaques réussissent à cause d'un mot de passe faible ou d'un identifiant évident.

  • Supprimez ou renommez le compte « admin ». Créez un nouvel administrateur au nom unique, réattribuez-lui vos articles, puis supprimez l'ancien.
  • Utilisez un mot de passe long et aléatoire, généré par un gestionnaire de mots de passe. Une phrase de plusieurs mots est bien plus difficile à casser qu'un mot de passe court avec des symboles.
  • N'exposez pas votre nom d'auteur dans les URL. WordPress révèle parfois l'utilisateur via /?author=1 — vérifiez et bloquez cela.

Cette base ne coûte rien et supprime la plus grande partie du risque. Même si les robots continuent de frapper, il n'y a plus rien à deviner.

Limitez les tentatives de connexion

La deuxième couche stoppe le mécanisme même de l'attaque : le nombre d'essais. L'idée est simple — après quelques échecs consécutifs depuis la même IP, vous bloquez l'accès pour une durée.

Sur WordPress, des plugins dédiés (de type « limit login attempts ») font exactement cela : vous définissez, par exemple, un petit nombre d'essais autorisés, puis un blocage qui augmente en cas de récidive. Un robot obligé d'attendre après chaque poignée de tentatives devient pratiquement inutile.

Si vous avez accès au serveur, vous pouvez aller plus loin avec Fail2ban, qui lit vos journaux et bloque les IP au niveau du pare-feu — plus efficace, car il arrête le trafic avant qu'il n'atteigne WordPress. Combiné à un plugin, vous couvrez aussi le cas où l'attaquant change souvent d'IP.

Cachez ou protégez la page d'administration

Si les robots ne trouvent pas la page de connexion, ils ne peuvent pas l'attaquer. Vous avez plusieurs options, du simple au solide :

  • Changez l'URL de connexion. Les plugins qui renomment /wp-login.php en une adresse connue de vous seul (par exemple /entree-entreprise) éliminent instantanément la vague de robots automatiques.
  • Protégez /wp-admin avec un second mot de passe au niveau serveur (HTTP Basic Auth, via .htpasswd ou le panneau d'hébergement). L'attaquant heurte un mur avant même de voir le formulaire WordPress.
  • Restreignez l'accès par IP si vous travaillez toujours depuis les mêmes lieux.

Une précision honnête : cacher l'adresse n'est pas une sécurité absolue — c'est de la « sécurité par l'obscurité ». Cela réduit énormément le bruit automatique, mais ne remplace pas de bons mots de passe et la limitation des tentatives. On les utilise ensemble, en couches.

Ajoutez l'authentification à deux facteurs et un pare-feu

Même si quelqu'un devine le mot de passe, l'authentification à deux facteurs (2FA) le bloque : en plus du mot de passe, il lui faut un code depuis votre application mobile. Pour un compte administrateur, c'est le meilleur investissement de quelques minutes que vous ferez.

Un pare-feu applicatif web (WAF) — via un plugin de sécurité connu ou au niveau du CDN — filtre le mauvais trafic avant qu'il n'atteigne votre site. Beaucoup bloquent automatiquement les schémas de force brute, les robots connus et les requêtes suspectes.

Ensemble, ces couches font qu'une attaque qui remplissait autrefois vos journaux devient, en pratique, impossible : l'adresse est cachée, les IP abusives sont bloquées, et même un bon mot de passe ne mène nulle part sans la deuxième étape.

Trop de tracas ? Nous configurons tout pour vous

Chaque mesure ci-dessus est réelle et vous pouvez la faire vous-même — mais cela demande du temps, de l'attention et un peu de soin pour ne pas vous verrouiller dehors. Si vous préférez dormir tranquille sans devenir administrateur de sécurité, c'est là qu'intervient MPO Web Studio.

Nous travaillons à distance, dans tout le pays, et configurons un WordPress sécurisé de zéro : compte admin propre, limitation des tentatives, connexion cachée, 2FA et pare-feu — le tout testé, pour que vous ne restiez pas dehors. Nous expliquons de façon transparente ce que nous avons fait et pourquoi, sans jargon.

Si vous fixez en ce moment des centaines de tentatives dans vos journaux et voulez que cela cesse, écrivez-nous un message sur WhatsApp. Nous regardons votre situation ensemble et vous disons honnêtement ce qui vaut la peine d'être fait.

Questions fréquentes

Des centaines de tentatives dans mes journaux signifient-elles que mon site a été piraté ?+

Presque certainement non. Des tentatives échouées signifient exactement cela — elles ont échoué. C'est seulement le signe que des robots automatiques testent votre page de connexion, ce qui arrive à tous les sites WordPress. Cela devient préoccupant uniquement si vous voyez une connexion réussie que vous ne reconnaissez pas, ou des changements inattendus sur le site.

Est-ce risqué de changer l'adresse de /wp-login.php ? Et si je me verrouille dehors ?+

Le principal risque est d'oublier la nouvelle adresse. Enregistrez-la dans un gestionnaire de mots de passe dès que vous la définissez. Les plugins sérieux permettent de toute façon de la récupérer depuis la base de données ou en désactivant le plugin via FTP, donc vous ne resterez pas bloqué définitivement.

Un plugin de limitation des tentatives suffit-il à lui seul ?+

C'est un bon début et cela stoppe la plupart des attaques automatiques, mais ne comptez pas sur une seule couche. La combinaison qui fonctionne vraiment est : un mot de passe fort, un identifiant non évident, la limitation des tentatives et la 2FA. Chacun couvre une faiblesse des autres.

Le blocage des tentatives ralentit-il mon site pour les visiteurs ?+

Non. Ces mesures n'affectent que la page de connexion et les tentatives d'authentification, pas les pages publiques que voient vos clients. Au contraire, en arrêtant les robots plus tôt, vous libérez des ressources serveur, et votre site peut même mieux fonctionner.

Ai-je besoin d'un serveur dédié, ou un hébergement bon marché suffit-il ?+

La plupart des mesures — plugin de limitation, connexion cachée, 2FA, bons mots de passe — fonctionnent sur tout hébergement WordPress, y compris les offres bon marché. Fail2ban et les blocages au niveau du pare-feu nécessitent un accès serveur plus avancé, mais ils ne sont pas indispensables pour être bien protégé.

Guide gratuit

7 erreurs qui font fuir vos clients de votre site

Laissez votre e-mail et recevez le guide ici, tout de suite. Sans spam.

En envoyant, vous acceptez la Politique de confidentialité.
Gratuit · sans engagement

Envie de voir à quoi ressemblerait le site de votre entreprise ?

Écrivez-nous sur WhatsApp et nous préparons GRATUITEMENT un site de démonstration au nom de votre entreprise. Vous le voyez d'abord — vous décidez ensuite.

Demander un site démo gratuitNous répondons sur WhatsApp en quelques minutes