Protection & bonnes pratiques

Masquage de la page de connexion

Julien THÉRIN

Remplacer l'URL par défaut /wp-login.php par une adresse personnalisée réduit fortement le volume d'attaques automatisées, sans remplacer les autres mesures de protection.

Le masquage de la page de connexion consiste à remplacer l’URL par défaut /wp-login.php par une adresse personnalisée, connue uniquement des utilisateurs légitimes. C’est une mesure simple qui réduit fortement le bruit généré par les bots automatisés, sans remplacer les protections de fond.

Pourquoi cette mesure fonctionne

La grande majorité des tentatives d’attaque par force brute contre WordPress sont menées par des bots qui ciblent systématiquement l’URL par défaut, sans même vérifier au préalable si le site utilise réellement WordPress à cette adresse. En déplaçant la page de connexion, ces bots reçoivent une page 404 et abandonnent, ce qui réduit à la fois le volume d’attaques et la charge serveur générée.

Ce que cette mesure ne remplace pas

Le masquage relève de ce qu’on appelle la « sécurité par l’obscurité » : il ne corrige aucune faille et n’arrête pas un attaquant qui cible spécifiquement votre site et découvre la nouvelle URL (par exemple via un lien mal protégé). Elle doit toujours être combinée avec des mesures de fond :

Comment la mettre en place

Des plugins dédiés (comme WPS Hide Login) permettent de changer l’URL de connexion sans modifier le cœur de WordPress, en interceptant les requêtes avant qu’elles n’atteignent le fichier d’origine. Il faut veiller à conserver la nouvelle URL accessible en cas de perte (gestionnaire de mots de passe, note sécurisée), une URL de connexion oubliée bloquant l’accès légitime au même titre qu’un attaquant.

Questions fréquentes

Parce que la grande majorité des bots d’attaque par force brute ciblent systématiquement l’URL par défaut /wp-login.php. En la remplaçant, ces bots reçoivent une page 404 et abandonnent, réduisant le volume d’attaques et la charge serveur.

Non, c’est une mesure de réduction du bruit, pas une protection contre un attaquant ciblé qui découvrirait la nouvelle URL. Elle doit être combinée avec l’authentification à deux facteurs et la limitation des tentatives de connexion.

Il faut la conserver dans un endroit fiable (gestionnaire de mots de passe, note sécurisée) : une URL oubliée bloque l’accès légitime au site de la même façon qu’elle bloque un attaquant, sans procédure de récupération simple par défaut.

Avatar Julien THERIN
Julien THÉRIN

Entrepreneur passionné du web, ma relation avec WordPress commence il y a plus de 15 ans - par curiosité, en autodidacte. À l'époque je m'intéressais à plusieurs CMS : DotClear, CMS Made Simple, SPIP, Joomla... C'est WordPress qui l'a emporté…

À propos de l'auteur →
Retour en haut