Des milliers de tentatives de connexion automatisées en quelques heures, avec des identifiants génériques comme « admin » : c’est le scénario le plus courant que je retrouve dans les journaux d’un site WordPress qui n’a jamais été spécifiquement protégé contre ce type d’attaque.
Sommaire
Comment repérer une attaque en cours
Un pic soudain de requêtes vers wp-login.php, un ralentissement inexpliqué du site, ou une alerte de votre hébergeur signalant un usage anormal des ressources sont les signes les plus fréquents. Les journaux d’accès du serveur listent noir sur blanc les adresses IP et la fréquence des tentatives.
xmlrpc.php, la porte qu’on oublie de fermer
Ce fichier, hérité d’anciennes fonctionnalités de publication à distance, permet de tester des centaines de combinaisons d’identifiants en une seule requête groupée — beaucoup plus efficace pour un attaquant que le formulaire de connexion classique. Le désactiver quand il n’est pas utilisé ferme une des voies d’attaque les plus exploitées.
Limiter les tentatives de connexion
Un blocage temporaire d’une adresse IP après un nombre défini d’échecs, au niveau du serveur ou via une extension dédiée, rend l’attaque automatisée beaucoup moins rentable pour son auteur — sans gêner un utilisateur légitime qui se trompe simplement de mot de passe une fois.
L’authentification à deux facteurs, la protection la plus efficace
Même si un mot de passe finit par être deviné ou compromis ailleurs, la double authentification bloque la connexion sans le second facteur. C’est la mesure qui offre le meilleur rapport entre simplicité de mise en place et efficacité réelle, et je la recommande systématiquement sur mes audits sécurité.
Si vous constatez une attaque en cours sur votre site (connexions suspectes, compte bloqué, ralentissement soudain), contactez-moi directement en précisant « urgence sécurité » — je traite ces demandes en priorité.
J’interviens en urgence à Thieux, dans toute la Seine-et-Marne et plus largement en Île-de-France — voir mon périmètre d’intervention.

