WordPress Training
WordPress

Changer l'URL de connexion WordPress : protection anti-force brute en 5 minutes

Schloss-Symbol auf einem WordPress-Login-Bildschirm

/wp-admin et /wp-login.php sont les deux URL les plus attaquées de tout site WordPress. Des réseaux de robots y essaient en permanence des combinaisons d'identifiants et de mots de passe. Sur un site non protégé, quelques milliers de tentatives de force brute par jour sont normales – et très rarement inoffensives. Le premier mécanisme de défense le plus simple et le plus efficace : déplacer l'URL de connexion. Dans cet article, je vous montre comment le faire sans configuration serveur et sans risque de vous enfermer dehors.

Symbole de cadenas sur un écran de connexion WordPress

Pourquoi changer l'URL de connexion ?

Trois effets :

  1. Les tentatives de force brute tombent dans le vide. Les robots continuent d'essayer /wp-login.php – ils ne connaissent pas votre véritable URL de connexion.
  2. La charge serveur diminue. Chaque tentative consomme des ressources PHP et base de données. Mesurable sur un hébergement mutualisé.
  3. Le journal de sécurité devient lisible. Vous voyez les attaques réelles au lieu de 99 % de bruit de robots.

Ce n'est pas une protection complète – un attaquant professionnel trouvera la nouvelle URL via des scanners ou des empreintes (la structure du formulaire de connexion). Mais cela élimine 95 % de la pression automatisée.

Méthode 1 (recommandée) : l'extension « WPS Hide Login »

Cette extension fait exactement une chose, la fait proprement et ne demande aucun droit serveur. Plus d'un million d'installations actives, maintenue en continu.

Voici la marche à suivre :

  1. Extensions → Ajouter → chercher « WPS Hide Login » → installer, activer.
  2. Sous Réglages → WPS Hide Login, saisir le nouveau slug de connexion, par exemple mon-acces ou etoile-nord-42. Évitez les mots comme « admin », « login » ou « secret », présents dans les listes des scanners.
  3. Définir l'URL de redirection – vers où sont envoyés les visiteurs non connectés qui appellent /wp-admin. Par défaut : la page 404. Je recommande plutôt la page d'accueil ou une page dédiée.
  4. Enregistrer.
Écran de réglages de WPS Hide Login

Important – avant d'enregistrer : notez le nouveau slug en lieu sûr, idéalement dans votre gestionnaire de mots de passe. Si vous l'oubliez, vous devrez désactiver l'extension par FTP (voir la section d'urgence plus bas).

Testez immédiatement après l'enregistrement :

  • https://votre-domaine.at/wp-admin → doit mener à la cible de redirection.
  • https://votre-domaine.at/wp-login.php → de même.
  • https://votre-domaine.at/mon-acces → le formulaire de connexion apparaît.

Si tout est correct : mettez tout de suite à jour les signets de votre gestionnaire de mots de passe.

Méthode 2 : une fonction intégrée à votre extension de sécurité

Si vous utilisez déjà Solid Security (anciennement iThemes Security) ou Wordfence, vous n'avez pas besoin d'une extension supplémentaire. Les deux proposent « masquer l'administration » / « masquer l'URL de connexion » comme fonction intégrée.

Avantage : une extension de moins. Inconvénient : lors d'un changement d'extension, vous devez veiller à conserver ou à modifier délibérément la nouvelle URL de connexion.

Avec Solid Security : Solid → Settings → Hide Backend → activer → définir l'URL → enregistrer.

Plus sur la comparaison des extensions de sécurité dans mon article pilier extensions WordPress 2026 et dans mesures de sécurité WordPress.

Méthode 3 : côté serveur via .htaccess (Apache)

Pour les utilisateurs expérimentés sur hébergement Apache. L'URL de connexion est déplacée sans extension :

<IfModule mod_rewrite.c>
    RewriteEngine On
    RewriteRule ^mon-acces/?$ /wp-login.php [L]
    RewriteCond %{REQUEST_URI} ^/wp-login.php [NC]
    RewriteCond %{HTTP_REFERER} !mon-acces [NC]
    RewriteRule ^.*$ - [F,L]
</IfModule>

Avantages : aucune charge d'extension, et cela agit très tôt dans le traitement de la requête. Inconvénients : lorsqu'un autre outil réécrit le fichier .htaccess lors d'une mise à jour de thème ou d'extension, la règle est souvent écrasée. La maintenance est plus lourde.

Avec Nginx (au lieu d'Apache), cela ne fonctionne pas – il faudrait modifier la configuration Nginx, ce que la plupart des hébergeurs n'autorisent pas. La solution par extension est alors la voie pragmatique.

L'URL de connexion seule ne suffit pas — les trois compléments

Puisque vous êtes en mode sécurité, ajoutez ces trois éléments :

1. L'authentification à deux facteurs (2FA)

La mesure de sécurité individuelle la plus importante. Même avec le bon mot de passe, la 2FA protège l'accès.

Extensions recommandées :

  • WP 2FA (gratuite)
  • Two-Factor (libre, par des développeurs du cœur WordPress)
  • Solid Security Pro (intégrée)

Vous scannez un QR code avec une application d'authentification (Google Authenticator, Authy, 1Password, Bitwarden) et, à la connexion, vous saisissez un code à six chiffres après votre mot de passe.

Application de codes 2FA sur un smartphone

2. Supprimer le nom d'utilisateur « admin » par défaut

Si votre compte administrateur s'appelle encore « admin », la première moitié de la tentative de force brute est déjà devinée. Créez un nouveau compte administrateur avec un autre nom, retirez les droits de l'ancien compte « admin », connectez-vous avec le nouveau, supprimez l'ancien. À la suppression, les contenus de l'ancien utilisateur sont réattribués à un autre – aucune perte de données.

3. Limiter les tentatives de connexion

Même avec une URL déplacée : si la nouvelle URL finit malgré tout par être découverte, l'attaquant doit être bloqué une heure après cinq tentatives infructueuses.

Extensions : Limit Login Attempts Reloaded (gratuite) ; Solid Security et Wordfence l'intègrent.

Vous voulez apprendre la sécurité WordPress comme un système cohérent plutôt qu'en morceaux ? Dans mon cours en ligne, je vous montre la pile de couches de sécurité que je mets en place sur chaque nouveau site – de la connexion au pare-feu. → Vers le cours en ligne

Urgence : enfermé dehors parce que vous avez oublié l'URL

Cela arrive. Surtout après un changement d'hébergeur, ou lorsque l'extension réinitialise temporairement l'URL après une mise à jour. Voici comment revenir :

  1. Par FTP/SFTP, rendez-vous dans le répertoire wp-content/plugins/wps-hide-login/.
  2. Renommez le dossier en wps-hide-login-desactive.
  3. WordPress désactive alors automatiquement l'extension.
  4. /wp-login.php est de nouveau accessible à son emplacement standard.
  5. Connectez-vous, définissez une nouvelle URL ou reconfigurez l'extension.

Si vous n'avez pas d'accès FTP : ouvrez le même chemin via le gestionnaire de fichiers de votre hébergement (cPanel, Plesk, ISPConfig, etc.).

Cas particulier : les comptes WooCommerce

Les clients WooCommerce ne se connectent pas via /wp-login.php mais via /mon-compte. L'extension WPS Hide Login laisse cette route tranquille – la connexion WooCommerce continue de fonctionner normalement. Important : testez-le explicitement une fois avant d'activer l'extension.

Cas particulier : les extensions d'adhésion (Paid Memberships Pro, Restrict Content Pro)

Ces extensions créent souvent leurs propres formulaires de connexion. Comme pour WooCommerce, les routes de connexion personnalisées ne sont pas affectées. Vous ne déplacez que l'accès à l'administration.

Effet SEO : positif

Une URL de connexion déplacée n'a pas d'effet SEO direct – mais indirectement :

  • La charge serveur diminue → meilleur TTFB → meilleurs Core Web Vitals (voir WordPress Page Speed 2026).
  • Moins de piratages réussis → aucun blocage dans Google Safe Browsing, aucune perte de réputation.

Plus de contexte SEO dans fondamentaux du SEO WordPress.

Questions fréquentes

Cela fonctionne-t-il avec le multisite ?
Oui, WPS Hide Login prend explicitement en charge le multisite. Une URL différente peut être définie par sous-site.

Puis-je changer l'URL à nouveau plus tard ?
À tout moment. Saisissez la nouvelle valeur dans les réglages de l'extension et enregistrez. L'ancienne URL est immédiatement inactive.

Que se passe-t-il si l'on clique sur d'anciens signets ?
On arrive sur l'URL de redirection définie (page d'accueil ou 404, selon votre réglage).

Les scanners trouvent-ils quand même la nouvelle URL ?
Les scanners professionnels, oui, avec suffisamment de temps. Les robots standard : le plus souvent non. Déplacer l'URL de connexion relève de la défense en profondeur, pas de la solution miracle.

Dois-je aussi changer le préfixe de base de données wp_ par défaut ?
Sur une nouvelle installation : oui, cela ne nuit pas. Sur une installation existante : le rapport effort/bénéfice le justifie rarement – le risque d'endommager la base de données est réel.

Cela fonctionne-t-il avec l'API REST et les mots de passe d'application ?
Oui. Les requêtes de l'API REST passent par /wp-json/, pas par l'URL de connexion – elles ne sont pas affectées.

Conclusion

Installée en cinq minutes, cette mesure supprime 95 % de la pression automatisée de force brute. Complétée par la 2FA, un changement de nom d'utilisateur et une limite de tentatives, vous obtenez un site WordPress tout simplement trop coûteux à attaquer pour la grande majorité des assaillants.

Si vous voulez apprendre la sécurité WordPress comme un concept cohérent – et non comme dix conseils épars – mon cours en ligne est la voie directe. → Vers le cours en ligne


Source des illustrations, à la une et en ligne : illustrations créées spécifiquement dans le design pletzenauer (aucune photo de banque d'images).

Tags

2FABrute ForceLoginSicherheitWordPress