Protection & bonnes pratiques

Authentification à deux facteurs (2FA)

Julien THÉRIN

La 2FA ajoute une seconde vérification (code temporaire, application mobile) au mot de passe pour se connecter à WordPress, rendant un identifiant volé inutilisable seul.

L’authentification à deux facteurs, ou 2FA, exige une seconde preuve d’identité en plus du mot de passe pour se connecter à l’administration WordPress. Même si un mot de passe est deviné, volé par hameçonnage ou trouvé dans une fuite de données, il devient insuffisant seul pour accéder au compte.

Les méthodes de 2FA courantes sur WordPress

  • Application d’authentification (TOTP) : un code à 6 chiffres généré toutes les 30 secondes par une application comme Google Authenticator ou Aegis, la méthode la plus répandue et la moins coûteuse à mettre en place
  • Notification push : une demande de validation envoyée sur un appareil déjà enregistré
  • Clé de sécurité physique (FIDO2/U2F) : un dispositif matériel, le niveau de protection le plus élevé mais aussi le plus contraignant
  • Code par SMS : plus simple pour l’utilisateur, mais vulnérable au détournement de numéro (SIM swapping) – à éviter pour un compte administrateur si une alternative existe

Pourquoi la 2FA est prioritaire sur un WordPress

La page de connexion WordPress (/wp-login.php) est une cible constante d’attaques par force brute et de credential stuffing automatisées. Sans 2FA, un seul mot de passe compromis – via une fuite de données sur un autre service, ou une réutilisation de mot de passe – suffit à un attaquant pour prendre le contrôle total du site.

Comment la mettre en place

  • Activer la 2FA sur tous les comptes disposant du rôle administrateur ou éditeur, pas seulement le compte principal
  • Combiner avec une politique de mot de passe robuste : la 2FA ne compense pas un mot de passe trivial, elle s’ajoute à une bonne hygiène de base
  • Prévoir des codes de secours stockés hors ligne en cas de perte de l’appareil d’authentification
  • Rendre la 2FA obligatoire, pas simplement disponible, pour tous les comptes à privilèges élevés

Questions fréquentes

La 2FA (authentification à deux facteurs) exige une seconde preuve d’identité en plus du mot de passe pour se connecter à l’administration WordPress, généralement un code temporaire généré par une application. Elle rend un mot de passe volé insuffisant seul pour accéder au compte.

Oui : même si une attaque par force brute ou un credential stuffing aboutit à deviner le bon mot de passe, l’attaquant reste bloqué sans le second facteur. C’est l’une des mesures les plus efficaces contre la prise de contrôle de compte.

C’est la méthode la plus simple à utiliser mais aussi la moins robuste, car un numéro de téléphone peut être détourné (SIM swapping). Pour un compte administrateur WordPress, une application d’authentification TOTP ou une clé de sécurité physique offre une protection plus fiable.

Avatar Julien THERIN
Julien THÉRIN

Entrepreneur passionné du web, ma relation avec WordPress commence il y a plus de 15 ans - par curiosité, en autodidacte. À l'époque je m'intéressais à plusieurs CMS : DotClear, CMS Made Simple, SPIP, Joomla... C'est WordPress qui l'a emporté…

À propos de l'auteur →
Retour en haut