Aller au contenu principal
Les AI Overviews sont déployés en France depuis le 22 juillet 2026
Sécurité WordPress Lecture 5 min

Masquage de la page de connexion

Le masquage de la page de connexion consiste à servir le formulaire d'administration à une autre adresse que celle prévue par WordPress.

Définition

Le masquage de la page de connexion consiste à servir le formulaire d’administration WordPress à une autre URL que celle prévue par défaut. Cette adresse par défaut, wp-login.php, est identique sur des millions de sites : les robots la visitent sans avoir à la chercher.

01La mesure supprime du bruit, elle ne protège pas l’accès.
02Elle ne dispense ni du mot de passe long ni de la double authentification.
03Une adresse oubliée ou une extension désactivée vous laisse dehors : la procédure de secours se prépare avant.

Que change le déplacement de la page de connexion ?

Il rend le formulaire introuvable pour les robots qui ne connaissent qu’une seule adresse.

Une installation WordPress standard sert son formulaire de connexion à une URL unique, wp-login.php, la même partout, et son tableau de bord sous wp-admin. Un programme qui veut essayer des mots de passe n’a donc aucune reconnaissance à faire : il appelle la page directement. Masquer cette URL casse cet automatisme. Les requêtes continuent d’arriver sur l’ancienne adresse, mais elles reçoivent une page introuvable, et le formulaire n’est jamais servi.

Le bénéfice est réel et se mesure en ressources, pas en sécurité : moins d’exécutions de PHP inutiles, des journaux lisibles, et une alerte qui redevient significative quand elle se déclenche. Sur un hébergement mutualisé où le nombre de processus est limité, ce n’est pas anecdotique.

Ce que le masquage ne fait pas

Il ne remplace aucune des mesures qui protègent réellement le compte.

La documentation de WordPress recommande de restreindre l’accès à la page de connexion et à wp-admin, mais elle place devant deux autres mesures de sécurité : un mot de passe long et unique, et la double authentification sur les comptes administrateurs. De son côté, le guide d’authentification de l’OWASP ne mentionne pas le changement d’adresse parmi les protections contre les essais répétés : il cite le verrouillage du compte, la limitation de la cadence et des messages d’erreur qui ne révèlent pas si l’identifiant existe.

Une adresse déplacée reste découvrable. Un formulaire de mot de passe oublié, un lien laissé dans un thème, une redirection après déconnexion ou un service tiers qui journalise les adresses visitées peuvent la révéler. Le masquage augmente le coût de la découverte, il ne la rend pas impossible. Ce qui protège le compte est ce qu’il y a derrière le formulaire.

Extension ou règle de serveur ?

Deux chemins mènent au même résultat, et ils ne se valent pas.

La voie courante est une extension : elle intercepte l’URL de connexion, la remplace par celle que vous choisissez et renvoie une page introuvable sur l’ancienne. C’est réversible en une désactivation, ce qui est aussi sa limite : le jour où l’extension est désactivée pour un diagnostic, l’ancienne adresse redevient publique sans que personne le remarque. Cette mesure ne répare rien sur un site déjà compromis, où seule une remise en état complète lève le problème.

La voie serveur restreint l’accès en amont de WordPress, par une règle de configuration dans le fichier .htaccess ou dans celle du serveur web, par exemple en n’autorisant la page de connexion qu’à une liste d’adresses. C’est plus solide, puisque la requête est refusée avant que PHP ne démarre, mais cela suppose une adresse fixe et un accès au serveur. Sur un site dont plusieurs personnes s’occupent, la seconde méthode devient vite ingérable, et c’est la première qui l’emporte en pratique.

Comment le mettre en place sans se verrouiller dehors

Quatre précautions, toutes prises avant de changer l’adresse.

01

Noter la nouvelle adresse ailleurs

Dans le gestionnaire de mots de passe, avec les identifiants du site. Une adresse retenue de mémoire est une panne à venir.

02

Vérifier l’accès de secours

Accès au serveur par fichiers ou en ligne de commande. C’est lui qui permet de désactiver l’extension si l’adresse est perdue.

03

Prévenir les autres comptes

Tout compte qui se connecte, client ou prestataire, doit recevoir la nouvelle adresse avant le changement, pas après.

04

Contrôler le comportement obtenu

L’ancienne URL doit renvoyer une page introuvable, la nouvelle afficher le formulaire, et la déconnexion ramener sur une page valide.

Ce que cela donne sur un site réel

Mesure du 4 septembre 2026, sur un mois de journaux d’un site vitrine WordPress d’une trentaine de pages dont la page de connexion est déplacée. En août, l’ancienne adresse a reçu 386 requêtes venues de 90 machines différentes. Aucune n’a obtenu de formulaire : 212 ont reçu une page introuvable, les autres une redirection ou un refus d’authentification, et pas une seule réponse en 200. Une vérification faite le même jour confirme le comportement en direct, l’ancienne adresse et le tableau de bord renvoyant tous deux vers une page introuvable. Le reste de la mesure est plus instructif encore : 403 requêtes ont tenté de lister les comptes du site et 120 ont visé le fichier d’appels distants pendant la même période. Déplacer une porte ne ferme pas les autres, et ces deux voies restent à traiter pour elles-mêmes.

Questions fréquentes

Le masquage suffit-il à sécuriser l’administration ?

Non. Il retire du bruit et rend les journaux lisibles. La protection du compte repose sur un mot de passe long et unique et sur la double authentification, dans cet ordre.

Que se passe-t-il si j’oublie la nouvelle adresse ?

L’accès se récupère en désactivant l’extension depuis le serveur, par fichiers ou en ligne de commande. C’est la raison pour laquelle cet accès de secours se vérifie avant le changement, jamais après.

Cela peut-il gêner un visiteur ou un moteur de recherche ?

Non, ces adresses ne sont pas destinées au public et ne sont pas indexées. Le seul effet visible concerne les personnes qui se connectent au site.

Faut-il aussi désactiver le fichier d’appels distants ?

Le restreindre est recommandé par la documentation WordPress, car il accepte lui aussi des identifiants. Sa désactivation complète peut casser certains services connectés, elle se vérifie avant.

Sources

Et sur votre site ?

Une définition ne dit pas si vous êtes concerné.

L'audit gratuit répond dans votre cas : état technique, temps de chargement, et ce que Google voit réellement de vos pages. Un constat écrit, sans engagement et sans jargon.