
La modification de l'URL de wp-admin est l'une des demandes les plus courantes en matière de sécurisation de WordPress, principalement parce que les bots bombardent sans relâche la page /wp-login.php à la recherche d'une faille d'accès. Vous pouvez le faire sans plugin, mais cela nécessite un extrait de code ou une règle de serveur, et il y a une mise en garde qu'il convient de mentionner d'emblée.
Je vais vous présenter deux méthodes ne nécessitant aucun plugin : une protection par clé secrète dans le fichier functions.php et un véritable verrouillage par mot de passe dans le fichier .htaccess. Ensuite, je vous expliquerai en toute franchise ce que le masquage de la page de connexion vous protège et ne vous protège pas.
Principaux enseignements
- WordPress ne permet pas de renommer correctement le dossier « wp-admin » du cœur du système ; par conséquent, pour effectuer cette modification sans plugin, il faut soit ajouter un extrait de code dans le fichier functions.php, soit définir une règle dans le fichier .htaccess.
- Une page d'authentification vous permet d'exiger une clé secrète sur wp-login.php, de sorte que les robots qui tentent d'accéder à l'URL en clair soient bloqués.
- Le verrouillage par mot de passe via un fichier .htaccess constitue l'option sans plugin la plus sûre, puisqu'elle ajoute une deuxième étape de connexion avant même le chargement de WordPress.
- Veillez à toujours conserver un moyen de récupérer vos données via FTP ou votre gestionnaire de fichiers, car un extrait de code erroné pourrait vous empêcher d'y accéder.
- Masquer le formulaire de connexion relève de l'opacité, pas de la sécurité ; ce sont les mots de passe forts, l'authentification à deux facteurs (2FA) et la limitation du nombre de tentatives de connexion qui assurent véritablement la sécurité.
Est-il vraiment possible de modifier l'adresse de wp-admin sans plugin ?
En partie, et il convient de le préciser clairement. WordPress ne dispose d’aucun paramètre par défaut permettant de renommer « wp-admin » ou « wp-login.php » ; vous ne pouvez donc pas les transformer en un slug personnalisé, comme le ferait un plugin dédié. Ce que vous pouvez faire sans plugin, c’est contrôler qui a accès à la page de connexion, ce qui permet d’atteindre le véritable objectif de cette demande : empêcher les robots d’accéder à votre page de connexion.
Les deux méthodes ci-dessous permettent justement cela. L'une modifie l'URL à partir de laquelle vous vous connectez, l'autre y ajoute un verrouillage fixe, et chacune constitue une réelle amélioration par rapport au fait de laisser /wp-login.php totalement exposé.
Méthode 1 : protéger l'accès à wp-login.php à l'aide d'une clé secrète
La méthode la plus simple, sans plugin, pour modifier votre URL de connexion consiste à protéger le fichier wp-login.php à l'aide d'une clé secrète. Ajoutez ce code dans le fichier functions.php de votre thème enfant ou dans un plugin de snippets de code, au même endroit où j'ajoute généralement des modifications telles que le Extrait concernant les articles et les pages en double:
add_action( 'login_init', 'wpc_gate_login' );
function wpc_gate_login() {
// Let logout, password resets, and form submissions through
if ( ! empty( $_GET['action'] ) || 'POST' === $_SERVER['REQUEST_METHOD'] ) {
return;
}
// Require your secret key on the plain login screen
if ( ! isset( $_GET['wpc_key'] ) || 'change-this-to-your-own-secret' !== $_GET['wpc_key'] ) {
wp_safe_redirect( home_url( '/' ) );
exit;
}
}Votre URL de connexion devient https://yoursite.com/wp-login.php?wpc_key=change-this-to-your-own-secret. Toute personne qui accède à la page /wp-login.php est redirigée vers votre page d'accueil, ce qui correspond exactement à ce à quoi sont confrontés les robots. Ce contrôle autorise délibérément la déconnexion, la réinitialisation du mot de passe et l'envoi de formulaires, afin que les connexions normales continuent de fonctionner.
Une règle à respecter avant de l'enregistrer : gardez une bonne distance. Ajoutez votre URL de clé à vos favoris et assurez-vous de pouvoir accéder à vos fichiers via FTP ou le gestionnaire de fichiers de votre hébergeur, car si vous vous trompez en saisissant la clé, vous vous bloquerez l'accès et la suppression de l'extrait de code est le seul moyen de récupérer vos fichiers.
Méthode 2 : protéger wp-admin par mot de passe à l'aide du fichier .htaccess
Si vous souhaitez une protection plus efficace qu’une porte dérobée, verrouillez l’intégralité du dossier wp-admin au niveau du serveur. Cela ajoute une invite de saisie du nom d’utilisateur et du mot de passe dans le navigateur avant même que WordPress ne se charge, de sorte que les scripts de force brute n’atteignent jamais votre formulaire de connexion. Créez un .htpasswd fichier via votre hébergeur, puis insérez ceci dans le .htaccess dans /wp-admin/ :
# Protéger le dossier wp-admin par un mot de passe
AuthType Basic
AuthName " Zone d'administration réservée "
AuthUserFile /home/votre-nom-d'utilisateur/.htpasswd
Require valid-user
# Maintenir l'accessibilité à admin-ajax.php pour que l'interface publique continue de fonctionner
Require all grantedPoint Fichier d'authentification sur le chemin d'accès réel fourni par votre hébergeur, et ne contournez pas l'exception « admin-ajax.php », car sans elle, les fonctionnalités de l'interface utilisateur qui reposent sur AJAX risquent de ne plus fonctionner. C'est la méthode à laquelle je fais le plus confiance parmi celles proposées dans la liste « sans plugin », car il s'agit d'un véritable verrou plutôt que d'une porte dérobée. La fonctionnalité propre à Apache guide d'authentification vous guide pas à pas dans la création du fichier de mots de passe si votre hébergeur ne s'en charge pas pour vous.
Cacher le formulaire de connexion n'est pas la même chose que le sécuriser
Voici la partie que la plupart des tutoriels omettent. Renommer ou masquer votre identifiant de connexion permet principalement de réduire le bruit généré par les bots automatisés, ce qui constitue un avantage réel et appréciable pour vos journaux et la charge de votre serveur, mais cela ne revient pas à garantir la sécurité. Un pirate déterminé peut toujours trouver l'identifiant de connexion, et une URL masquée ne vous apporte rien face à un mot de passe faible.
Considérez donc le changement d’URL comme une mesure secondaire et concentrez vos efforts sur les principes fondamentaux : un mot de passe administrateur fort et unique, l’authentification à deux facteurs et une limitation du nombre de tentatives de connexion infructueuses. Les propres fonctionnalités de WordPress guide de durcissement Ces éléments sont présentés ici, et ils ont bien plus d’importance que le « slug » associé à votre identifiant de connexion. Si vous gérez une boutique en ligne, ce même état d’esprit s’applique à un contexte plus large Conformité à la norme PCI DSS travail.
Alors, est-ce que ça vaut le coup de masquer « wp-admin » sans utiliser de plugin ?
Cela vaut la peine de le faire, à condition de bien savoir ce que vous achetez. Si vous maîtrisez le code, je vous conseille d'opter pour le verrouillage par mot de passe via le fichier .htaccess, car il bloque réellement les tentatives de force brute au lieu de simplement déplacer la porte, tandis que la protection via le fichier functions.php constitue une option plus légère et tout à fait convenable si vous souhaitez simplement repousser les robots.
Cela dit, je ne prétendrai pas que la solution « sans plugin » soit plus propre qu’un plugin qui renomme l’URL de manière claire et sécurisée, comme WPS Hide Login. Si l’utilisation d’un seul plugin ne vous dérange pas, c’est la solution la plus simple. Dans tous les cas, commencez par renforcer la sécurité de votre site, puis considérez l’URL masquée comme un niveau de protection supplémentaire.
Vous vous êtes retrouvé enfermé dehors ou vous vous demandez si l'endroit est sûr ?
Si un extrait de code vous a bloqué l'accès, ou si vous souhaitez renforcer correctement la sécurité de votre connexion sans rien endommager, n'hésitez pas à nous contacter ou m'envoyer un courriel et je t'aiderai à y voir plus clair.
Journal des mises à jour
2 juillet 2026
- J'ai réécrit le code en proposant deux méthodes sûres ne nécessitant aucun plugin : une page de connexion protégée par une clé secrète et un verrouillage par mot de passe via le fichier .htaccess. J'ai également ajouté une section explicative indiquant pourquoi le fait de masquer la page de connexion relève de la « dissimulation » et ne remplace en aucun cas un véritable renforcement de la sécurité.
- J'ai affiné les titres des sections afin que chacun d'entre eux soit clair en soi.
Vous souhaitez que nos publications apparaissent plus souvent sur Google ?
En un clic, Google affichera ce site dans votre rubrique « À la une ».
