wp-config.php est le fichier qui relie WordPress à sa base de données et centralise sa configuration technique : identifiants de connexion à la base, préfixe des tables, clés secrètes de chiffrement (salts), et constantes de sécurité optionnelles. C’est, avec la base de données elle-même, l’un des éléments les plus sensibles de toute installation WordPress.
Ce que contient concrètement ce fichier
- Identifiants de la base de données : nom, utilisateur, mot de passe, hôte
- Clés secrètes WordPress (salts) :
AUTH_KEY,SECURE_AUTH_KEY,LOGGED_IN_KEY,NONCE_KEYet leurs variantes_SALT, qui sécurisent les cookies de session - Préfixe des tables (
$table_prefix), par défautwp_ - Constantes de sécurité optionnelles, non présentes par défaut mais recommandées
Constantes de sécurité à ajouter
define( 'DISALLOW_FILE_EDIT', true );– désactive l’éditeur de fichiers de thèmes et plugins intégré à l’administrationdefine( 'FORCE_SSL_ADMIN', true );– force le chiffrement de toutes les connexions à l’administrationdefine( 'WP_DEBUG', false );en production – évite d’exposer des messages d’erreur techniques aux visiteurs
La documentation officielle WordPress détaille l’ensemble des constantes disponibles.
Comment protéger ce fichier concrètement
- Restreindre les permissions du fichier (440 ou 400 selon la configuration serveur) pour limiter sa lecture au strict nécessaire
- Le déplacer un niveau au-dessus de la racine web si l’hébergement le permet – WordPress le détecte automatiquement à cet emplacement
- Ne jamais le committer dans un dépôt public, même par erreur ponctuelle – une fois exposé, un changement de tous les identifiants et clés devient nécessaire
- Régénérer les clés secrètes immédiatement après tout doute de compromission