Aller au contenu

Menu

Demander un devis

06 19 29 63 06 · contact@iliadedigital.fr
Réponse sous 48 h ouvrées, avec un prix.

WordPress

Connexion à WordPress : accéder, dépanner et sécuriser

L’adresse de connexion, le mot de passe oublié, la page qui tourne en boucle, puis les protections qui comptent vraiment : tout ce qu’il faut savoir pour entrer dans l’administration de votre site WordPress, et empêcher les autres d’y entrer.

Par JérémyMis à jour le 08/10/20267 min de lecture

Où se trouve la page de connexion WordPress

La page de connexion d’un site WordPress se trouve à l’adresse de votre site suivie de /wp-admin ou de /wp-login.php. Par exemple : https://votresite.fr/wp-admin. Si vous n’êtes pas connecté, WordPress affiche le formulaire de connexion, puis vous emmène au tableau de bord une fois identifié.

Les raccourcis /login, /admin et /dashboard mènent en général au même endroit. WordPress les redirige lorsque les permaliens sont activés et qu’aucune page de votre site ne porte déjà ce nom.

Si toutes ces adresses donnent une erreur 404, une extension de sécurité a sans doute remplacé l’adresse de connexion par une adresse personnalisée. La personne qui a installé le site doit la connaître. Sinon, la partie « Trop de tentatives ou adresse inconnue » plus bas explique comment reprendre la main.

Dans le formulaire, saisissez votre identifiant ou votre adresse e-mail, puis votre mot de passe. La case « Se souvenir de moi » garde la session ouverte environ deux semaines au lieu de deux jours : ne la cochez que sur un appareil personnel.

Site hébergé sur WordPress.com ? La connexion passe alors par votre compte WordPress.com. Ce guide concerne les sites WordPress installés chez un hébergeur, avec le logiciel libre téléchargé sur wordpress.org.

Mot de passe oublié : les solutions, de la plus simple à la plus technique

  1. Le lien « Mot de passe oublié ? » sous le formulaire. Saisissez votre identifiant ou votre adresse e-mail : WordPress envoie un lien pour choisir un nouveau mot de passe. Regardez dans les courriers indésirables avant de conclure qu’il n’est pas arrivé.
  2. Un autre administrateur peut vous dépanner si l’e-mail n’arrive jamais, ce qui arrive quand le site est mal réglé pour envoyer des e-mails. Il ouvre le menu Comptes (appelé Utilisateurs dans les anciennes versions françaises), modifie votre profil et définit un nouveau mot de passe.
  3. L’espace client de l’hébergeur. Certains hébergeurs proposent un outil WordPress qui permet de changer le mot de passe d’un administrateur sans passer par le site.
  4. WP-CLI, si vous avez un accès SSH. Une seule commande suffit, en remplaçant l’identifiant et le mot de passe :
    wp user update votre-identifiant --user_pass="UnMotDePasseLongEtUnique" --skip-email
  5. phpMyAdmin, en modifiant directement le compte dans la table des utilisateurs de la base de données. C’est la méthode de dernier recours : une erreur dans la base peut casser le site. Faites une sauvegarde avant, ou confiez-la à un professionnel.

Bon à savoir : depuis la version 6.8, WordPress enregistre les mots de passe avec l’algorithme bcrypt, plus résistant aux tentatives de déchiffrement. Vous n’avez rien à régler, les anciens mots de passe continuent de fonctionner.

Les erreurs de connexion courantes

La page de connexion se recharge sans rien dire

Vous saisissez vos identifiants, la page se recharge et vous revenez au formulaire. Les causes habituelles sont des cookies anciens, une page de connexion gardée en cache, ou une adresse du site mal réglée, par exemple avec ou sans « www », ou en http au lieu de https.

  • Essayez en navigation privée, ou supprimez les cookies du site dans votre navigateur.
  • Videz le cache de l’extension de cache et, si vous en avez un, du CDN.
  • Vérifiez les deux adresses dans Réglages, puis Général. Si vous ne pouvez pas y accéder, elles peuvent être fixées dans wp-config.php avec les constantes WP_HOME et WP_SITEURL.
  • Si rien ne change, désactivez les extensions en renommant le dossier wp-content/plugins par FTP, le temps d’un test.

Le message sur les cookies bloqués

WordPress affiche une erreur indiquant que les cookies sont bloqués ou non pris en charge par votre navigateur (« Cookies are blocked or not supported by your browser » en anglais). Autorisez les cookies pour votre site. Si c’est déjà le cas, vérifiez que vous utilisez bien la même adresse que celle réglée dans WordPress : un écart entre « www » et sans « www » suffit à provoquer ce message.

Identifiant inconnu ou mot de passe incorrect

Vérifiez la touche majuscule et la disposition du clavier, puis essayez avec votre adresse e-mail plutôt qu’avec l’identifiant. Si le doute persiste, utilisez le lien « Mot de passe oublié ? ». Un gestionnaire de mots de passe évite la plupart de ces erreurs.

Trop de tentatives ou adresse inconnue

Après plusieurs essais ratés, une extension de sécurité ou le pare-feu de l’hébergeur peut bloquer votre adresse IP pendant un moment. Attendez le délai indiqué, ou essayez depuis un autre réseau, par exemple votre téléphone en 4G. Si vous êtes bloqué pour de bon, ou si vous avez oublié l’adresse de connexion personnalisée, renommez par FTP le dossier de l’extension de sécurité, dans wp-content/plugins : elle se désactive et l’adresse habituelle revient.

Une erreur critique ou une page blanche après la connexion

Le problème ne vient pas de vos identifiants mais d’une extension, du thème ou de PHP. Suivez le guide sur l’erreur WordPress qui rend le site inaccessible.

L’accès est refusé à certaines pages de l’administration

Si un message indique que vous n’avez pas l’autorisation, votre compte n’a pas le rôle nécessaire. Un compte Éditeur gère les contenus, mais pas les extensions ni les réglages, qui sont réservés aux administrateurs. Demandez à un administrateur de modifier votre rôle si c’est justifié.

Sécuriser la connexion à WordPress

La page de connexion est la porte d’entrée de votre site, et des robots essaient en permanence des mots de passe sur les sites WordPress. Voici les protections, de la plus utile à la plus accessoire.

Un mot de passe long et unique

C’est la protection de base, et la plus efficace. Utilisez un mot de passe long, généré au hasard, que vous n’utilisez nulle part ailleurs, et rangez-le dans un gestionnaire de mots de passe. WordPress affiche un indicateur de solidité quand vous le choisissez.

La double authentification

Avec la double authentification, un mot de passe volé ne suffit plus : il faut aussi un code temporaire. WordPress ne l’inclut pas de base. L’extension Two Factor, maintenue par des contributeurs de WordPress, l’ajoute : code d’une application d’authentification, code envoyé par e-mail et codes de secours. Les clés de sécurité et les passkeys passent par une extension complémentaire. Activez-la au moins pour tous les administrateurs.

Une limite au nombre d’essais

Par défaut, WordPress n’en fixe pas. Une extension de sécurité, ou le pare-feu de l’hébergeur, peut bloquer une adresse IP après plusieurs échecs. Cela coupe court aux attaques qui essaient des milliers de mots de passe.

Un compte par personne, avec le bon rôle

Ne partagez pas un compte entre plusieurs personnes. Donnez à chacun le rôle minimum dont il a besoin : Éditeur pour gérer les contenus, Administrateur seulement pour ceux qui gèrent le site. Supprimez les comptes des anciens prestataires et salariés, et évitez l’identifiant « admin », le premier essayé par les robots.

HTTPS partout

Avec HTTPS, le mot de passe voyage chiffré entre votre navigateur et le serveur. La plupart des hébergeurs fournissent un certificat gratuit : vérifiez que le site et la page de connexion s’ouvrent bien en https.

Des mises à jour régulières

Les failles connues de WordPress et de ses extensions sont corrigées par des mises à jour. Par défaut, WordPress installe seul ses mises à jour mineures, celles de maintenance et de sécurité. Les extensions et le thème restent à suivre, ce que fait une maintenance WordPress.

Les mots de passe d’application

Pour relier un outil externe à votre site, une application mobile par exemple, ne donnez pas votre mot de passe principal. Créez plutôt un mot de passe d’application depuis votre profil : il ne sert qu’à cet outil et se révoque en un clic.

Changer l’adresse de connexion ?

Remplacer /wp-admin par une adresse personnalisée réduit le nombre de robots qui frappent à la porte, mais ce n’est pas une vraie protection : un mot de passe faible reste faible. Si vous le faites, notez la nouvelle adresse à un endroit sûr.

Questions fréquentes

Quelle est l’adresse de connexion de mon site WordPress ?

L’adresse de votre site suivie de /wp-admin, par exemple https://votresite.fr/wp-admin. Si elle donne une erreur 404, l’adresse a été personnalisée par une extension de sécurité.

Peut-on se connecter avec son adresse e-mail ?

Oui. Le formulaire de connexion accepte l’identifiant ou l’adresse e-mail du compte.

Comment fermer les sessions ouvertes sur un autre appareil ?

Dans votre profil, un bouton permet de vous déconnecter de tous les autres appareils. Changez aussi votre mot de passe si vous pensez qu’il a été vu.

Mon site a peut-être été piraté, que faire en premier ?

Changez tous les mots de passe (administration, hébergement, FTP, base de données), vérifiez la liste des comptes administrateurs et supprimez ceux que vous ne connaissez pas. Faites ensuite analyser le site : un piratage laisse souvent des fichiers modifiés.

Besoin d’un coup de main ? C’est mon métier : voir Sites internet, ou décrivez-moi le problème.

Parlons de votre projet

Décrivez votre besoin en quelques lignes. Je réponds sous 48 h ouvrées avec un prix, ou avec les deux ou trois questions qui manquent.