🛡️
Beveiliging

Arrêter les attaques par force brute sur WordPress

📅 8 octobre 2026 ✏️ 8 octobre 2026 ⏱ 6 min leestijd

Apprenez à reconnaître et à arrêter les attaques par force brute sur votre connexion WordPress grâce à des mesures concrètes et applicables pour renforcer la sécurité.

Les attaques par force brute sont des tentatives de bots visant à accéder à votre site via l’écran de connexion de WordPress en utilisant des milliers de combinaisons de noms d’utilisateur et de mots de passe. Vous les stoppez en rendant l’écran de connexion plus difficile d’accès, en combinant des mots de passe forts avec la vérification en deux étapes, en limitant le nombre de tentatives de connexion et en bloquant les adresses IP suspectes. Dans cet article, découvrez étape par étape comment configurer tout cela.

Qu’est-ce qu’une attaque par force brute

Lors d’une attaque par force brute, des scripts automatisés tentent continuellement de se connecter à votre interface d’administration WordPress, généralement via /wp-login.php ou /wp-admin. Les bots testent des noms d’utilisateur connus comme « admin » combinés à des mots de passe couramment utilisés. Si une tentative réussit, l’attaquant obtient le contrôle total de votre site. Vous reconnaissez ces attaques à un nombre anormalement élevé de tentatives de connexion échouées dans vos journaux serveur ou votre plugin de sécurité.

Risques pour votre site web

Outre le risque qu’une personne parvienne réellement à se connecter, les attaques par force brute sollicitent également lourdement votre serveur. Des milliers de tentatives de connexion par heure peuvent affecter négativement le temps de chargement de votre site, voire entraîner une surcharge temporaire. Si une attaque réussit, votre site peut être utilisé pour diffuser des malwares, envoyer du spam ou rediriger les visiteurs vers des pages malveillantes. Cela nuit non seulement à votre site, mais aussi à votre réputation et à votre visibilité dans les moteurs de recherche.

Bot attaquantLogin WordPressLimit login+ 2FA bloque

Plan d’action pour arrêter les attaques

1

Limitez le nombre de tentatives de connexion

Installez un plugin qui limite le nombre de tentatives de connexion échouées par adresse IP et bloque ensuite temporairement cette adresse. Cela rend impossible pour les bots d’essayer rapidement des milliers de combinaisons à la suite.

2

Activez la vérification en deux étapes

Ajoutez une étape de vérification supplémentaire en plus de votre mot de passe, par exemple via une application d’authentification. Même si un attaquant devine le bon mot de passe, il ne pourra pas aller plus loin sans le second code.

3

Masquez ou déplacez l’écran de connexion

Modifiez l’URL de connexion par défaut en un nom unique. De nombreux bots ciblent automatiquement les chemins standards, donc une URL différente élimine d’emblée une grande partie des attaques.

4

Utilisez des mots de passe forts et uniques

Remplacez les noms d’utilisateur standards comme « admin » et utilisez des mots de passe longs et uniques pour chaque utilisateur. Un gestionnaire de mots de passe facilite cette gestion sans compromettre la facilité d’utilisation.

5

Vérifiez les journaux et bloquez les IP suspectes

Consultez régulièrement vos journaux d’accès pour détecter des tentatives échouées répétées depuis les mêmes plages d’IP et bloquez-les de manière structurelle via les paramètres de votre serveur ou un plugin pare-feu.

Mesures de sécurité supplémentaires

Outre les mesures directes contre la force brute, il est utile de toujours maintenir WordPress, les thèmes et les plugins à jour, car les logiciels obsolètes constituent souvent le véritable point d’entrée après une attaque réussie. Veillez également à effectuer des sauvegardes quotidiennes, afin de pouvoir rapidement revenir à une version saine de votre site en cas de doute. Une plateforme d’hébergement bien sécurisée, dotée d’une configuration serveur moderne et d’un pare-feu au niveau du serveur, constitue une base solide en complément de vos paramètres WordPress ; vous configurez cela facilement via Plesk, où vous gérez également directement vos certificats SSL et vos sauvegardes. Consultez notre aperçu de l’hébergement web pour une base adaptée, et lisez davantage d’articles de fond sur la sécurité des sites web dans notre base de connaissances.

💡 Astuce : Combinez toujours une limite sur les tentatives de connexion avec la vérification en deux étapes. Une simple limite arrête les bots qui multiplient rapidement les tentatives, mais ne protège pas contre une combinaison devinée du premier coup.

Questions fréquentes

Comment savoir si mon site est attaqué ?

Vous observez dans vos journaux serveur ou votre plugin de sécurité un nombre anormalement élevé de tentatives de connexion échouées, souvent depuis des adresses IP variables ou étrangères, concentrées autour de l’écran de connexion.

Changer l’URL de connexion est-il vraiment efficace ?

Oui, cela écarte une grande partie des attaques automatisées qui essaient aveuglément les chemins standards, bien que cela reste un complément et non un remplacement des mots de passe forts et de la 2FA.

Une attaque par force brute peut-elle aussi toucher mon e-mail ?

Oui, les comptes e-mail peuvent également être ciblés. Assurez-vous que votre hébergement e-mail professionnel utilise des mots de passe forts et un filtrage anti-spam pour limiter ce risque.

Dois-je contacter mon hébergeur en cas d’attaques persistantes ?

En cas d’attaques structurelles ou à grande échelle, vous pouvez contacter votre fournisseur d’hébergement afin que des blocages supplémentaires ou des règles de pare-feu puissent être mis en place au niveau du serveur.

Changer d’hébergeur aide-t-il contre les attaques par force brute ?

Un environnement d’hébergement doté de logiciels serveur à jour et de couches de sécurité intégrées réduit considérablement le risque. Découvrez les possibilités de passer à Tandata si vous doutez de votre sécurité actuelle.

Conclusion

Vous arrêtez les attaques par force brute en rendant l’écran de connexion moins détectable et moins accessible : limitez les tentatives de connexion, utilisez la vérification en deux étapes et des mots de passe forts, et maintenez votre site et votre serveur à jour. Combinez ces mesures avec un contrôle régulier de vos journaux pour un site WordPress durablement sécurisé.

Découvrir l’hébergement web →

Was dit artikel nuttig?