Le masquage de la page de connexion consiste à remplacer l’URL par défaut /wp-login.php par une adresse personnalisée, connue uniquement des utilisateurs légitimes. C’est une mesure simple qui réduit fortement le bruit généré par les bots automatisés, sans remplacer les protections de fond.
Pourquoi cette mesure fonctionne
La grande majorité des tentatives d’attaque par force brute contre WordPress sont menées par des bots qui ciblent systématiquement l’URL par défaut, sans même vérifier au préalable si le site utilise réellement WordPress à cette adresse. En déplaçant la page de connexion, ces bots reçoivent une page 404 et abandonnent, ce qui réduit à la fois le volume d’attaques et la charge serveur générée.
Ce que cette mesure ne remplace pas
Le masquage relève de ce qu’on appelle la « sécurité par l’obscurité » : il ne corrige aucune faille et n’arrête pas un attaquant qui cible spécifiquement votre site et découvre la nouvelle URL (par exemple via un lien mal protégé). Elle doit toujours être combinée avec des mesures de fond :
- Authentification à deux facteurs
- Limitation des tentatives de connexion
- Mots de passe robustes sur tous les comptes
Comment la mettre en place
Des plugins dédiés (comme WPS Hide Login) permettent de changer l’URL de connexion sans modifier le cœur de WordPress, en interceptant les requêtes avant qu’elles n’atteignent le fichier d’origine. Il faut veiller à conserver la nouvelle URL accessible en cas de perte (gestionnaire de mots de passe, note sécurisée), une URL de connexion oubliée bloquant l’accès légitime au même titre qu’un attaquant.