PoursécuriserlaconnexionWordPressetprotégervotreback-office,ilestessentieldecombinerplusieursmesures:limiterlestentativesdeconnexion,changerl’URLpardéfautdevotrewp-admin,etsurtout,mettreenplacecorrectementladoubleauthentification(2FA)pourtouslesadministrateursafindebloquerefficacementlesattaquesparforcebrute.
Points clés à retenir
VotresiteWordPressestunecibleprivilégiéepourlescyberattaques.EntantqueCMSleplusutiliséaumonde,ilattirel’attentiondespiratesquicherchentdesfaillespouraccéderàvosdonnées,détournervotretrafic,ouinjecterdesmalwares.Lapagedeconnexion(`wp-login.php`ou`wp-admin`)estlaported’entréeprincipaleversvotreback-office,etdoncversl’ensembledevotresite.Lalaisservulnérable,c’estprendreunrisqueinconsidérépourvotreactivité.
Lesattaquesparforcebrutesontlaméthodelapluscourantepourtenterdepénétrervotreadministration.Desrobotstententdesmilliersdecombinaisonsd’identifiantsetdemotsdepassechaqueseconde,espéranttrouverlabonne.Sansprotection,c’estunequestiondetempsavantqu’unefaillenesoitexploitée.
«UnsiteWordPressnonsécuriséestuneporteouvertesurvotrebusiness.Nesous-estimezjamaisl’ingéniositédesattaquantsetlavaleurdevosdonnées.»
NicolasBuathier–ExpertWordPress,StudioMoveOn
Unsitecompromispeutentraînerunepertederéférencement,unedétériorationdevotreimagedemarque,etdescoûtsderemiseenétatconsidérables.Lapréventionesttoujoursmoinschèrequelaguérison.
Lastratégielaplusefficacepourcontrerlesattaquesparforcebruteestdelimitertentativesconnexionwp.CelaconsisteàbloquertemporairementoudéfinitivementuneadresseIPaprèsuncertainnombred’échecsdeconnexion.
DespluginscommeWordfenceSecurity,iThemesSecurityouLimitLoginAttemptsReloadedsontexcellentspourcela.Ilssurveillentlestentativesdeconnexionetappliquentdesrèglesdeblocageautomatiques.
Nepasconfigurercorrectementcespluginspeutentraînerleblocageaccidenteldevospropresaccès.Assurez-voustoujoursd’avoirunesolutionderepli(accèsFTP/cPanel)avanttoutemodificationmajeure.
Pourlesutilisateursplusavancés,ilestpossibled’ajouterdesrèglesdanslefichier`.htaccess`pourrestreindrel’accèsàvotrepagedeconnexionuniquementàcertainesadressesIP.C’estuneméthodetrèsefficacesivosadministrateursseconnectenttoujoursdepuisdesIPstatiques.
# BLOQUERL'ACCÈSAUWP-LOGINSAUFPOURCERTAINESIP
<Files wp-login.php>
Order Deny,Allow
Deny from all
Allow from XXX.XXX.XXX.XXX # RemplacezparvotreadresseIP
Allow from YYY.YYY.YYY.YYY # Ajoutezd'autresIPsinécessaire
</Files>
Pardéfaut,l’URLdeconnexionWordPressesttoujours`votresite.com/wp-login.php`ou`votresite.com/wp-admin`.C’estuneinformation