Composants & architecture WordPress

wp-config.php

Julien THÉRIN

wp-config.php est le fichier central de configuration de WordPress : il contient les identifiants de la base de données et les clés secrètes - sa protection est une priorité de sécurité absolue.

wp-config.php est le fichier qui relie WordPress à sa base de données et centralise sa configuration technique : identifiants de connexion à la base, préfixe des tables, clés secrètes de chiffrement (salts), et constantes de sécurité optionnelles. C’est, avec la base de données elle-même, l’un des éléments les plus sensibles de toute installation WordPress.

Ce que contient concrètement ce fichier

  • Identifiants de la base de données : nom, utilisateur, mot de passe, hôte
  • Clés secrètes WordPress (salts) : AUTH_KEY, SECURE_AUTH_KEY, LOGGED_IN_KEY, NONCE_KEY et leurs variantes _SALT, qui sécurisent les cookies de session
  • Préfixe des tables ($table_prefix), par défaut wp_
  • Constantes de sécurité optionnelles, non présentes par défaut mais recommandées

Constantes de sécurité à ajouter

  • define( 'DISALLOW_FILE_EDIT', true ); – désactive l’éditeur de fichiers de thèmes et plugins intégré à l’administration
  • define( 'FORCE_SSL_ADMIN', true ); – force le chiffrement de toutes les connexions à l’administration
  • define( 'WP_DEBUG', false ); en production – évite d’exposer des messages d’erreur techniques aux visiteurs

La documentation officielle WordPress détaille l’ensemble des constantes disponibles.

Comment protéger ce fichier concrètement

  • Restreindre les permissions du fichier (440 ou 400 selon la configuration serveur) pour limiter sa lecture au strict nécessaire
  • Le déplacer un niveau au-dessus de la racine web si l’hébergement le permet – WordPress le détecte automatiquement à cet emplacement
  • Ne jamais le committer dans un dépôt public, même par erreur ponctuelle – une fois exposé, un changement de tous les identifiants et clés devient nécessaire
  • Régénérer les clés secrètes immédiatement après tout doute de compromission

Questions fréquentes

Il contient les identifiants de connexion à la base de données, le préfixe des tables, les clés secrètes WordPress (salts) qui sécurisent les cookies de session, et diverses constantes de configuration technique du site.

Oui, si l’hébergement le permet : WordPress recherche automatiquement ce fichier un niveau au-dessus de la racine web si il ne le trouve pas à son emplacement habituel, ce qui le rend inaccessible depuis l’extérieur même en cas de mauvaise configuration serveur.

Changer immédiatement le mot de passe de la base de données et régénérer toutes les clés secrètes WordPress. Un scan de sécurité du site est recommandé pour vérifier qu’aucun accès n’a été exploité pendant la fenêtre d’exposition.

Sources

Avatar Julien THERIN
Julien THÉRIN

Entrepreneur passionné du web, ma relation avec WordPress commence il y a plus de 15 ans - par curiosité, en autodidacte. À l'époque je m'intéressais à plusieurs CMS : DotClear, CMS Made Simple, SPIP, Joomla... C'est WordPress qui l'a emporté…

À propos de l'auteur →
Retour en haut