Plugins FAQ Guides Blog Support Contact Voir les plugins

Changer l’URL de connexion WordPress sans vous bloquer l’accès

WP Plus+Mis à jour le 30 septembre 20268 min de lecture

WP Plus+

Pour changer l’URL de connexion WordPress, vous déplacez la page de connexion de /wp-login.php vers une adresse que seuls vous et votre équipe connaissez. WordPress n’a aucun réglage pour cela : vous passez donc par une extension (ou par un module d’une extension), et l’opération prend environ cinq minutes. Elle arrête les robots qui essaient sans cesse des mots de passe sur l’adresse par défaut, mais ce n’est pas une protection complète, et vous devez tester la nouvelle adresse avant de vous déconnecter.

Où se trouve la page de connexion WordPress par défaut

Tous les sites WordPress ont leur page de connexion au même endroit : votresite.fr/wp-login.php. Si vous n’êtes pas connecté, votresite.fr/wp-admin vous y renvoie aussi, et sur la plupart des sites, des adresses courtes comme votresite.fr/login et votresite.fr/admin y mènent également.

C’est justement cette prévisibilité qui pose problème. Les robots qui devinent les mots de passe n’ont pas besoin de chercher votre page de connexion : ils savent déjà où elle se trouve sur chaque site WordPress, et envoient leurs tentatives sur /wp-login.php, site après site. Déplacer la page signifie que ces requêtes tombent sur une adresse qui ne mène plus nulle part.

Ce que changer l’URL de connexion WordPress protège, et ce qu’il ne protège pas

Soyez lucide sur ce que vous y gagnez. La documentation officielle de WordPress sur la sécurisation le dit clairement : masquer l’URL de connexion peut réduire le bruit, mais ne doit pas être votre seule défense (page en anglais). Voici ce que cela veut dire en pratique.

MenaceUne nouvelle URL de connexion aide-t-elle ?
Des robots qui devinent les mots de passe sur /wp-login.phpOui. Ils ne trouvent plus rien à l’ancienne adresse.
Des mots de passe devinés via xmlrpc.phpNon. XML-RPC est une autre porte qui accepte les connexions ; il faut la fermer à part.
Des mots de passe faibles ou réutilisésÀ peine. Quiconque apprend la nouvelle adresse peut toujours les essayer.
Quelqu’un qui connaît déjà l’adresse (un ancien prestataire, un e-mail transféré)Non.
Une extension ou un thème pas à jour avec une faille de sécuritéNon. Ces attaques ne passent en général pas du tout par la page de connexion.

Considérez donc une adresse de connexion privée comme un moyen de couper le bruit de fond des tentatives automatiques. Ce qui arrête vraiment un attaquant déterminé, ce sont des mots de passe solides, la double authentification et des logiciels à jour, dont nous parlons plus bas.

Quatre façons de changer l’URL de connexion WordPress

1. Renommer ou modifier wp-login.php (à éviter)

Certains anciens tutoriels conseillent de renommer wp-login.php ou de le copier sous un autre nom. Ne le faites pas. Les mises à jour de WordPress remplacent les fichiers du cœur, donc votre modification ne survit pas, et WordPress continue d’écrire des liens vers wp-login.php, par exemple dans l’e-mail de réinitialisation du mot de passe ou dans le lien de déconnexion, qui ne fonctionnent alors plus.

2. Utiliser l’option d’une extension de sécurité

Beaucoup d’extensions de sécurité tout-en-un proposent un réglage « masquer la connexion » ou « URL de connexion personnalisée », à côté de leur pare-feu, de leur scanner et de la double authentification. C’est un choix raisonnable si vous en utilisez déjà une. L’inconvénient, c’est le poids : vous installez une grosse extension avec des dizaines de réglages pour changer une seule adresse.

3. Utiliser une petite extension ou un module qui ne fait que ça

Il existe sur WordPress.org des extensions dédiées à la page de connexion, et des extensions multi-outils comme WP Plus+ l’incluent sous forme de module que vous activez seul. C’est en général la voie la plus simple pour le site d’une petite entreprise : un champ, une adresse, rien d’autre à apprendre.

4. Restreindre la page de connexion sur le serveur

Si votre bureau a une adresse IP fixe, votre hébergeur peut autoriser /wp-login.php uniquement depuis cette adresse, ou ajouter une demande de mot de passe supplémentaire devant la page. La documentation WordPress citée plus haut donne des exemples de configuration serveur. C’est plus solide que de cacher la page, mais il faut l’aide de votre hébergeur, et cela devient compliqué quand on se connecte depuis chez soi ou en déplacement.

Quelle que soit la méthode choisie, utilisez un seul outil pour déplacer la page de connexion. Deux extensions qui réécrivent toutes les deux l’adresse de connexion peuvent se gêner, et c’est un moyen facile de se retrouver bloqué dehors.

Pas à pas : changer l’adresse de connexion avec WP Plus+

Ces étapes suivent le guide Modules Connexion et utilisateurs. Si l’extension n’est pas encore installée, commencez par Installer la version gratuite : l’installer ne change rien tant que vous n’activez pas un module. L’interface de l’extension est en anglais, c’est pourquoi les libellés ci-dessous sont en anglais.

  1. Choisissez la nouvelle adresse et notez-la dans un endroit sûr, par exemple dans votre gestionnaire de mots de passe, à côté de votre mot de passe WordPress.
  2. Dans l’administration WordPress, allez dans WP Plus+ > Modules et tapez login dans le champ de recherche.
  3. Sur la carte Change the login address (changer l’adresse de connexion), cliquez sur le bouton Off. Il passe à On et les options apparaissent sous la carte.
  4. Dans New address, tapez seulement la dernière partie : bureau devient votresite.fr/bureau. Utilisez des lettres, des chiffres et des tirets. Des mots comme admin, wp-admin et wp-login ne sont pas acceptés.
  5. Dans Someone opens the old address, choisissez Show a 404, as if nothing was there (afficher une erreur 404, le choix par défaut) ou Send them to the home page (renvoyer vers la page d’accueil). Cliquez sur Save.
  6. Avant de vous déconnecter, ouvrez une fenêtre de navigation privée, allez sur votresite.fr/votre-nouvelle-adresse et vérifiez que vous pouvez vous y connecter.
  7. Ensuite seulement, déconnectez-vous de votre fenêtre habituelle.
La carte Change the login address de WP Plus+, activée et en marche, avec le champ New address réglé sur team-access et l’ancienne adresse réglée pour afficher une 404
Tant que le module tourne, la carte affiche l’adresse de connexion complète.

La nouvelle adresse sert toute la page de connexion : la connexion, la déconnexion, Mot de passe oublié ?, le lien de réinitialisation reçu par e-mail et la fenêtre de connexion que WordPress ouvre quand une session expire. Chaque lien écrit par WordPress, y compris dans les e-mails, utilise la nouvelle adresse, et les pages protégées par mot de passe continuent de fonctionner pour les visiteurs. Tant que le champ New address est vide, le module ne fait rien : vous ne pouvez donc pas l’activer à moitié configuré.

La version gratuite de WP Plus+ fait tourner jusqu’à cinq modules en même temps, et celui-ci en fait partie. Une licence ou l’essai de 7 jours lève cette limite.

Comment ne pas vous bloquer dehors, et comment revenir

Les blocages arrivent en général pour des raisons banales : une adresse oubliée, un collègue qui utilise un vieux favori. Quelques habitudes suffisent à les éviter.

  • Prévenez tous ceux qui se connectent. Rédacteurs, client, responsable de la boutique : toute personne qui a un compte a besoin de la nouvelle adresse. Ses anciens favoris vers wp-admin ne fonctionneront plus.
  • Enregistrez-la avec le mot de passe. La plupart des gestionnaires de mots de passe gardent l’adresse avec l’identifiant, et ouvrent ainsi toujours la bonne page.
  • Retrouvez-la tant que vous le pouvez. Tant que vous êtes connecté quelque part, la carte du module affiche Your login address is ... avec l’adresse complète.

Si vous êtes quand même bloqué, vous n’avez pas besoin d’un développeur. Connectez-vous au site en FTP ou avec le gestionnaire de fichiers de votre hébergement, ouvrez wp-content/plugins/ et renommez le dossier wp-plus, par exemple en wp-plus-off. WordPress désactive l’extension et /wp-login.php fonctionne de nouveau. Connectez-vous, redonnez au dossier son nom d’origine, réactivez l’extension dans Extensions, puis lisez ou effacez l’adresse sur la carte du module. La page Questions fréquentes de WP Plus+ décrit les mêmes étapes.

Et ensuite : les protections qui comptent davantage

Une adresse de connexion privée est un bon premier pas, pas le dernier. Si vous ne faites que trois choses de plus, faites celles-ci :

  • Des mots de passe longs et uniques pour chaque administrateur, gardés dans un gestionnaire de mots de passe.
  • La double authentification pour les administrateurs, avec une extension dédiée. WordPress la recommande pour tous les comptes à privilèges.
  • Les mises à jour de WordPress, des extensions et des thèmes, et la suppression des extensions que vous n’utilisez plus.

WP Plus+ a trois autres modules qui ferment des portes voisines, tous décrits dans les guides Modules Désactiver et Connexion. Limit failed login attempts bloque une adresse IP après un certain nombre de mauvais mots de passe (5 tentatives et 20 minutes par défaut) ; dans un bureau où tout le monde partage la même connexion, ne le réglez pas trop bas. Switch off XML-RPC ferme l’autre porte de connexion, mais laissez-le désactivé si quelqu’un publie avec l’application mobile WordPress. Close the REST API to strangers empêche les visiteurs non connectés de lire votre liste d’utilisateurs ; testez ensuite vos formulaires de contact et votre tunnel de commande.

Pour être honnête sur les limites : WP Plus+ n’est pas une extension de sécurité. Il rend le site plus pénible à attaquer, mais il ne recherche pas les logiciels malveillants et ne filtre pas le trafic. Si vous en avez besoin, gardez votre extension de sécurité et utilisez l’une des deux, pas les deux, pour l’adresse de connexion.

Quelle option pour votre site

Changer l’URL de connexion WordPress est rapide, peu coûteux et utile sur presque tous les sites d’entreprise, à condition d’y voir une réduction du bruit plutôt qu’une protection. Ne modifiez jamais wp-login.php lui-même.

  • Vous utilisez déjà une extension de sécurité complète : servez-vous de son réglage d’URL de connexion personnalisée et gardez tout au même endroit.
  • Vous voulez un site léger et quelques autres réglages en plus (commentaires fermés, administration plus claire, page de maintenance) : une extension à modules comme WP Plus+ le fait sans ajouter d’autres extensions. Le même panneau permet aussi de désactiver les commentaires partout.
  • Tout le monde se connecte depuis le même bureau : demandez à votre hébergeur de restreindre la page de connexion par adresse IP.

Quel que soit votre choix, notez l’adresse, testez-la dans une fenêtre de navigation privée avant de vous déconnecter, et ajoutez la double authentification pour les administrateurs.

Questions fréquentes

Quelle est l’URL de connexion WordPress par défaut ?

C’est votresite.fr/wp-login.php. Si vous n’êtes pas connecté, votresite.fr/wp-admin y renvoie, et sur la plupart des sites votresite.fr/login aussi.

Changer l’URL de connexion WordPress arrête-t-il les pirates ?

Cela arrête les robots qui essaient des mots de passe sur l’adresse par défaut, ce qui coupe beaucoup de bruit. Cela n’arrête ni les connexions via XML-RPC, ni les attaques sur des extensions pas à jour, ni quelqu’un qui apprend la nouvelle adresse : utilisez aussi des mots de passe solides et la double authentification.

Peut-on changer l’URL de connexion WordPress sans extension ?

Pas de façon sûre. WordPress n’a aucun réglage pour cela, et renommer wp-login.php casse des liens et s’annule à chaque mise à jour. Sans extension, l’alternative est de demander à votre hébergeur de restreindre la page de connexion à l’adresse IP de votre bureau.

Que se passe-t-il pour ceux qui ouvrent l’ancienne adresse de connexion ?

Cela dépend de l’outil. Dans WP Plus+, vous choisissez : ils voient une page 404, comme s’il n’y avait rien, ou ils sont renvoyés vers la page d’accueil.