Attaques & vulnérabilités techniques

Attaque Brute Force

Julien THÉRIN

L'attaque par force brute consiste à tester automatiquement des milliers de combinaisons identifiant/mot de passe pour accéder à l'administration WordPress.

Une attaque par force brute (brute force attack) est une méthode d’intrusion qui consiste à tester automatiquement et systématiquement toutes les combinaisons possibles de nom d’utilisateur et de mot de passe jusqu’à trouver les identifiants valides. Sur WordPress, la cible principale est la page de connexion /wp-login.php.

Comment se déroule une attaque brute force sur WordPress

Les attaquants utilisent des scripts automatisés (bots) capables de tester des milliers de combinaisons par minute, parfois amplifiées via une exploitation du protocole XML-RPC. Ils s’appuient sur des listes de mots de passe courants (wordlists) et de noms d’utilisateurs standards comme « admin », ou sur des identifiants réels ayant fuité ailleurs dans le cas d’un credential stuffing. L’attaque génère un volume anormal de requêtes POST vers /wp-login.php, visible dans les logs serveur.

Indicateurs d’une attaque brute force en cours

  • Ralentissement ou indisponibilité du site dû à la charge serveur générée par les requêtes
  • Volumes anormaux dans les logs d’accès (centaines de requêtes répétées vers wp-login.php)
  • Alertes de tentatives de connexion échouées envoyées par votre plugin de sécurité
  • Consommation CPU ou mémoire inhabituellement élevée sans explication

Comment protéger son WordPress contre le brute force

La protection passe par plusieurs mesures complémentaires :

  • Limiter les tentatives de connexion : bloquer automatiquement une IP après 3 à 5 tentatives échouées
  • Activer l’authentification à deux facteurs (2FA) sur tous les comptes administrateurs
  • Changer l’URL de connexion depuis /wp-login.php vers une URL personnalisée
  • Utiliser des mots de passe longs et aléatoires : minimum 16 caractères générés par un gestionnaire de mots de passe, cf. notre politique de mot de passe
  • Bloquer les IP malveillantes au niveau du serveur ou via un WAF avant même d’atteindre WordPress

Questions fréquentes

Une attaque brute force consiste à tester automatiquement des milliers de combinaisons d’identifiants et de mots de passe sur la page de connexion WordPress (/wp-login.php) jusqu’à trouver les bonnes combinaisons. C’est l’une des attaques les plus courantes contre WordPress, à distinguer du credential stuffing qui utilise des identifiants déjà volés ailleurs.

Les signes d’une attaque brute force incluent un ralentissement soudain du site, des alertes de tentatives de connexion échouées dans vos emails ou votre plugin de sécurité, et une charge serveur anormalement élevée. Les logs d’accès montreront des centaines de requêtes POST vers wp-login.php.

Le masquage de la page de connexion est une mesure efficace car elle élimine la cible principale des bots, mais elle doit être combinée avec la limitation des tentatives de connexion, l’authentification à deux facteurs et des mots de passe robustes pour une protection complète.

Avatar Julien THERIN
Julien THÉRIN

Entrepreneur passionné du web, ma relation avec WordPress commence il y a plus de 15 ans - par curiosité, en autodidacte. À l'époque je m'intéressais à plusieurs CMS : DotClear, CMS Made Simple, SPIP, Joomla... C'est WordPress qui l'a emporté…

À propos de l'auteur →
Retour en haut