L’authentification à deux facteurs, ou 2FA, exige une seconde preuve d’identité en plus du mot de passe pour se connecter à l’administration WordPress. Même si un mot de passe est deviné, volé par hameçonnage ou trouvé dans une fuite de données, il devient insuffisant seul pour accéder au compte.
Les méthodes de 2FA courantes sur WordPress
- Application d’authentification (TOTP) : un code à 6 chiffres généré toutes les 30 secondes par une application comme Google Authenticator ou Aegis, la méthode la plus répandue et la moins coûteuse à mettre en place
- Notification push : une demande de validation envoyée sur un appareil déjà enregistré
- Clé de sécurité physique (FIDO2/U2F) : un dispositif matériel, le niveau de protection le plus élevé mais aussi le plus contraignant
- Code par SMS : plus simple pour l’utilisateur, mais vulnérable au détournement de numéro (SIM swapping) – à éviter pour un compte administrateur si une alternative existe
Pourquoi la 2FA est prioritaire sur un WordPress
La page de connexion WordPress (/wp-login.php) est une cible constante d’attaques par force brute et de credential stuffing automatisées. Sans 2FA, un seul mot de passe compromis – via une fuite de données sur un autre service, ou une réutilisation de mot de passe – suffit à un attaquant pour prendre le contrôle total du site.
Comment la mettre en place
- Activer la 2FA sur tous les comptes disposant du rôle administrateur ou éditeur, pas seulement le compte principal
- Combiner avec une politique de mot de passe robuste : la 2FA ne compense pas un mot de passe trivial, elle s’ajoute à une bonne hygiène de base
- Prévoir des codes de secours stockés hors ligne en cas de perte de l’appareil d’authentification
- Rendre la 2FA obligatoire, pas simplement disponible, pour tous les comptes à privilèges élevés