Aller au contenu principal
Les AI Overviews sont déployés en France depuis le 22 juillet 2026
Sécurité WordPress Lecture 8 min

Rotation des identifiants

Le remplacement des mots de passe, clés et jetons d'accès d'un site par de nouvelles valeurs, avec révocation des anciennes.

Définition

La rotation des identifiants est le remplacement des mots de passe, clés et jetons d’accès d’un site par de nouvelles valeurs, avec révocation des anciennes. Sur WordPress, elle concerne bien plus que le mot de passe de l’administrateur : l’hébergement, la base de données, les clés de sécurité et les services branchés sur le site ont chacun le leur.

01Changer un secret ne suffit pas : l’ancien doit cesser de fonctionner, sinon rien n’a tourné.
02Après une intrusion, tout ce que le pirate a pu lire se change, et seulement une fois le site nettoyé.
03Le changement périodique imposé à tous n’est plus recommandé pour les comptes ordinaires. Il reste demandé pour les comptes d’administration.

Qu’est-ce que la rotation des identifiants ?

L’opération qui rend inutilisable un accès dont on n’est plus sûr, en le remplaçant par un nouveau.

Un identifiant, au sens large, est tout secret qui ouvre une porte : un mot de passe de compte, une clé d’accès à un service, un jeton qui permet à une application de parler au site. Faire tourner un identifiant consiste à en créer un nouveau, à le mettre en service partout où il est attendu, puis à révoquer l’ancien. Le dernier geste est celui qui compte. Un mot de passe changé dans le tableau de bord alors que l’ancien reste valable dans un fichier de configuration ou chez un prestataire n’a rien protégé.

La rotation se déclenche de deux façons. Sur un événement : une intrusion, la fuite d’un service où le même mot de passe était employé, le départ d’un prestataire ou d’un salarié, un ordinateur perdu. Ou sur un calendrier, pour certains comptes sensibles. Le premier cas est le plus important, et c’est aussi le plus souvent oublié.

Quels identifiants compte un site WordPress ?

Sept familles de secrets, rangées à des endroits différents, qu’aucun écran ne montre ensemble.

IdentifiantCe qu’il ouvreOù il se change
Accès à l’hébergement (espace client, FTP, SSH)Tous les fichiers, souvent la base de donnéesChez l’hébergeur
Mot de passe de la base de donnéesTout le contenu et tous les comptes du siteChez l’hébergeur, puis dans le fichier wp-config.php
Clés de sécurité de wp-config.phpLa signature des cookies de connexionDans le fichier wp-config.php
Mots de passe des comptes WordPressLe tableau de bord, selon le rôle du compteDans le profil de chaque compte
Mots de passe d’applicationLes interfaces de programmation du site, pour une application tierceDans le profil, où ils se révoquent un par un
Clés de service des extensionsL’envoi d’e-mails, le paiement, la sauvegarde distanteChez le fournisseur du service, puis dans l’extension
Compte du registraireLe nom de domaine et ses enregistrementsChez le registraire

L’ordre du tableau n’est pas un hasard : il va de l’accès le plus large au plus étroit. Celui qui tient l’hébergement peut lire le fichier de configuration, donc la base de données, donc tous les comptes. Changer les mots de passe WordPress sans toucher à l’hébergement, c’est changer la serrure de la chambre en laissant les clés de la maison dans la boîte aux lettres.

Quand faut-il faire tourner les identifiants ?

Dès qu’un secret a pu être lu par quelqu’un qui ne devrait plus l’avoir.

Le cas qui ne se discute pas est l’intrusion. Un pirate qui a eu la main sur un site a pu copier le fichier de configuration, lire la base, déposer une porte dérobée ou se créer un compte. Le nettoyage d’un site infecté n’est donc jamais complet sans une rotation de tout ce qu’il a pu atteindre. Le départ d’un prestataire ou d’un collaborateur relève de la même logique, sans soupçon : l’accès n’a plus de raison d’exister.

Le changement à date fixe pour tout le monde a perdu ses défenseurs. L’institut américain des normes, le NIST, l’interdit désormais aux services qui suivent ses lignes directrices : un mot de passe ne doit plus expirer sur calendrier, mais il doit être changé dès qu’un indice de compromission existe. La CNIL a abandonné la même obligation en 2022 pour les comptes ordinaires, en relevant que les utilisateurs forcés à changer souvent choisissent des variantes prévisibles. Elle la maintient en revanche pour les comptes à privilèges, ceux d’administration. Sur un site WordPress, cela vise l’administrateur, l’hébergement et la base de données.

Une rotation faite avant le nettoyage ne sert à rien. Si une porte dérobée reste en place, le pirate relit le fichier de configuration et récupère les nouveaux secrets aussi vite qu’ils ont été posés. On ferme d’abord, on change ensuite.

Dans quel ordre procéder après un piratage ?

De l’extérieur vers l’intérieur, et seulement une fois la porte d’entrée fermée.

01

Nettoyer et fermer l’entrée

Retirer le code étranger, les web shells et les comptes inconnus, puis corriger la faille qui a servi d’entrée. Tant que ce n’est pas fait, toute rotation est à refaire.

02

Changer les accès à l’hébergement

Espace client, comptes FTP, clés SSH. C’est l’accès le plus large, il passe en premier. Supprimer les comptes FTP et les clés que personne ne sait expliquer.

03

Changer le mot de passe de la base de données

Chez l’hébergeur, puis aussitôt dans wp-config.php : entre les deux, le site ne peut plus se connecter à sa base et affiche une erreur. Les deux gestes se font l’un après l’autre, sans pause.

04

Régénérer les clés de sécurité

Remplacer les clés de sécurité inscrites dans wp-config.php invalide tous les cookies de connexion en circulation, y compris ceux qu’un pirate aurait volés. Tout le monde doit se reconnecter.

05

Changer les mots de passe des comptes et révoquer les mots de passe d’application

Commencer par les administrateurs. Supprimer les comptes inutiles plutôt que de leur donner un nouveau mot de passe. Les mots de passe d’application se révoquent à part, depuis le profil de chaque compte.

06

Renouveler les clés des services tiers

Envoi d’e-mails, paiement, sauvegarde distante : régénérer la clé chez le fournisseur, la poser dans l’extension, puis supprimer l’ancienne chez le fournisseur.

07

Vérifier que les anciens secrets sont refusés

Une rotation se prouve. L’ancien mot de passe doit échouer, l’ancienne clé doit être marquée révoquée chez le fournisseur, et la liste des comptes ne doit plus contenir que des noms connus.

Ce que WordPress fait seul, et ce qu’il ne fait pas

Il ferme les sessions liées à un mot de passe changé, pas les accès donnés aux applications.

Le cookie de connexion de WordPress porte une signature calculée en partie à partir du mot de passe enregistré du compte. Quand le mot de passe change, les cookies émis avant deviennent invalides et la session correspondante tombe. Le profil propose aussi un bouton qui ferme toutes les autres sessions ouvertes du compte, utile quand un poste a été perdu.

Les mots de passe d’application, apparus avec WordPress 5.6, suivent une autre règle. Ils servent à des programmes, pas à des personnes, et ne permettent pas d’ouvrir le tableau de bord. Mais le code de WordPress ne les supprime pas quand le mot de passe principal du compte change (relevé dans le code de la version 7.1.2, le 5 octobre 2026). Un mot de passe d’application créé par un pirate survit donc au changement de mot de passe : il faut le révoquer explicitement. Il en va de même pour les comptes : changer le mot de passe de l’administrateur ne supprime pas l’administrateur que le pirate s’est créé.

Questions fréquentes

Faut-il changer ses mots de passe tous les trois mois ?

Pas pour un compte ordinaire : le NIST et la CNIL ont tous deux renoncé à cette obligation, qui pousse à choisir des mots de passe prévisibles. Un mot de passe long, propre à chaque service et accompagné d’une authentification à double facteur protège mieux. La CNIL recommande en revanche de renouveler ceux des comptes d’administration.

Un prestataire a quitté le projet, que faut-il changer ?

Tout ce qu’il a eu entre les mains : son compte WordPress, à supprimer plutôt qu’à modifier, les accès à l’hébergement qu’il utilisait, et toute clé de service qu’il a posée. Si l’on ne sait pas ce qu’il a eu, on considère qu’il a tout eu.

Changer le mot de passe de l’administrateur suffit-il après un piratage ?

Non. Le pirate a pu créer un autre compte, poser un mot de passe d’application, lire le fichier de configuration ou garder un accès à l’hébergement. Le changement du seul mot de passe administrateur laisse toutes ces portes ouvertes.

La rotation des clés de sécurité déconnecte-t-elle les visiteurs ?

Elle déconnecte toutes les personnes connectées au site, administrateurs, rédacteurs et clients d’une boutique. Les visiteurs anonymes, qui n’ont pas de session, ne voient rien.

Sources

Et sur votre site ?

Une définition ne dit pas si vous êtes concerné.

L'audit gratuit répond dans votre cas : état technique, temps de chargement, et ce que Google voit réellement de vos pages. Un constat écrit, sans engagement et sans jargon.