Placer l’accès administrateur de WordPress ailleurs que sur /wp-admin est le changement de sécurité le plus rentable que la plupart des sites puissent effectuer. L’URL par défaut est la première ligne du manuel de tout attaquant. La modifier n’améliore pas la sécurité à elle seule, mais elle retire entièrement le site du pool d’attaques automatisées. Ce guide explique pourquoi et comment.
Comment les attaques automatisées vous trouvent
Les réseaux de bots parcourent le web en interrogeant /wp-login.php sur chaque domaine. Les sites qui répondent entrent dans la file d’attente des attaques. Ceux qui renvoient une erreur 404 n’y entrent pas. Le choix est binaire.
Soit vous signalez que vous êtes un site WordPress, soit vous ne le faites pas. Changer l’URL, c’est basculer cet interrupteur.
Comment changer l’URL
Un plugin de sécurité d’accès s’en charge. Defyn Security Manager remplace /wp-admin et /wp-login.php par une URL personnalisée de votre choix. Les anciennes URL renvoient une erreur 404, une redirection ou une page de connexion leurre qui fait perdre du temps aux bots.
Le plugin Defyn Security Manager enregistre aussi chaque tentative sur l’ancienne URL, pour que vous puissiez voir votre défense à l’œuvre.
Récupération si vous oubliez l’URL
Le plugin propose une désactivation d’urgence via une constante dans wp-config.php. Vous modifiez wp-config.php pour ajouter la constante, le plugin se désactive et les URL d’origine reviennent. Vous vous connectez normalement et reconfigurez.
Pour les sites sans accès au serveur, renommer un dossier en SFTP produit le même résultat. Documentez la procédure dans le wiki de votre équipe.
Associez-la à d’autres défenses d’accès
Masquer l’URL arrête le bruit automatisé. Le verrouillage anti-force brute, la 2FA et les journaux d’audit interceptent ce qui passe malgré tout. Chaque couche renforce les autres.
Masquer l’URL est nécessaire, mais pas suffisant à soi seul.
Surveillez l’ancienne URL
Toute activité sur l’ancienne URL est, par définition, indésirable. Le journal d’audit affiche les adresses IP qui continuent de l’interroger. Beaucoup de ces IP méritent un blocage permanent au niveau du pare-feu.
Ces données constituent un renseignement exploitable.
Foire aux questions
Placer l’accès administrateur de WordPress ailleurs que sur /wp-admin est-il sûr à soi seul ?
Non. C’est une première couche majeure. Associez-la à la 2FA et au verrouillage anti-force brute pour une sécurité réelle.
Masquer l’URL va-t-il perturber mon flux de travail ?
Non. Ajoutez la nouvelle URL à vos favoris. Enregistrez-la dans votre gestionnaire de mots de passe. Utilisez-la comme n’importe quelle autre URL.
Et si j’oublie la nouvelle URL ?
La désactivation d’urgence via wp-config.php restaure temporairement l’URL par défaut.
La nouvelle URL doit-elle être difficile à deviner ?
Oui. Les chaînes d’apparence aléatoire valent mieux que /secret-login. Traitez l’URL comme un secret.
Chez Defyn, nous aidons les entreprises australiennes à sécuriser et à maintenir leurs sites WordPress grâce à des défenses en couches qui commencent par les fondamentaux et fonctionnent vraiment. Découvrez notre approche sur Defyn.
Most Read
-
Le coût réel de négliger la maintenance de WordPress en 2026
-
SEO local pour les banlieues de Sydney : comment gagner une place dans le pack local
-
À quoi ressemble vraiment le SEO local en 2026 pour une entreprise de Sydney
-
La liste de contrôle d’audit SEO technique que toute entreprise de Sydney devrait exécuter


