Protéger l’admin WordPress grâce à un fichier .htpasswd

15/10/2024

Besoin d’un site WordPress fiable et bien pensé ?

Création, refonte, optimisation, sécurité, performances : je conçois des sites WordPress professionnels, rapides et faciles à administrer.

Découvrir mes offres

La sécurité d’un site WordPress est primordiale, surtout lorsqu’il s’agit de protéger l’accès à la zone d’administration. Il existe diverses méthodes pour cela et qui peuvent être complémentaires (mettre en place un WAF, déporter les URLs de connexion, définir les entêtes de sécurité…). Mais il existe une autre méthode assez méconnue et pourtant redoutablement efficace pour renforcer cette sécurité, consistant à ajouter une couche d’authentification supplémentaire à l’aide d’un fichier .htpasswd. Cette méthode protège vos pages d’administration (wp-login.php et wp-admin) contre les attaques par force brute et autres tentatives d’accès non autorisé.

Dans cet article, je vous explique pas à pas comment configurer un fichier .htpasswd pour protéger l’accès à l’administration de votre site WordPress.

Note : La procédure décrite ici s’applique aux hébergements web basés sur un serveur Apache.

Etape 1 – Générer le fichier .htpasswd

Le fichier .htpasswd contient les identifiants (noms d’utilisateurs et mots de passe) qui serviront à restreindre l’accès à certaines parties de votre site.

Générer des mots de passe sécurisés

  1. Rendez-vous sur un générateur de mots de passe en ligne, comme celui-ci.
  2. Entrez le ou les noms d’utilisateurs et mots de passe, puis cliquez sur “Générer le contenu du fichier htpasswd”. Vous devriez obtenir un résultat semblable à ceci :
  1. Copiez la ou les lignes obtenues, vous en aurez besoin plus tard.

Créer et uploader le fichier .htpasswd

  1. Ouvrez un éditeur de texte. Notepad fera parfaitement l’affaire, maisen ce qui me concerne j’ai un faible pour Notepad++ (gratuit).
  2. Collez la ou les lignes générées à l’étape précédente.
  3. Enregistrez le fichier sous le nom .htpasswd.
  4. Déposez le fichier sur votre serveur grâce à un client FTP tel que FileZilla ou encore via le gestionnaire de fichiers de votre compte d’hébergement web.

Attention ! Il est recommandé de déposer le fichier dans un dossier sécurisé, en dehors du répertoire public (public_html) pour éviter tout accès direct.

Par exemple :

Etape 2 – Modifier le fichier .htaccess

Le fichier .htaccess permet de contrôler le comportement de votre serveur Apache et de restreindre l’accès à certaines parties de votre site. Dans ce cas, nous allons configurer l’authentification pour protéger wp-login.php et le répertoire wp-admin.

Accéder au fichier .htaccess

  1. Connectez-vous à votre serveur grâce à un client FTP ou via le gestionnaire de fichiers de votre hébergeur.
  2. Recherchez le fichier .htaccess dans le répertoire public_html ou dans le dossier racine de votre installation WordPress.
  3. Ouvrez ce fichier pour le modifier. Si le fichier n’existe pas, vous pouvez le créer à la racine de votre installation WordPress.

Ajouter les directives de protection

Ajoutez le code suivant dans le fichier .htaccess :

Pensez à remplacer /home/DOSSIER_SECURISE/ par le nom de dossier que vous avez créé.

Note : L’exclusion de admin-ajax.php est nécessaire si l’un de vos plugins utilise les appels Ajax ou encore les API REST. Dans le doute, conservez cette exclusion.

Étape 3 – Tester la protection

Une fois les modifications effectuées :

  1. Testez l’accès à https://votre_site.fr/wp-login.php ou à https://votre_site.fr/wp-admin. Vous devriez voir une boîte de dialogue vous demandant de saisir un nom d’utilisateur et un mot de passe.
  2. Entrez les identifiants d’un utilisateur parmi ceux que vous avez configurés dans le fichier .htpasswd. Le mot de passe est évidemment celui NON crypté.
  3. Si tout fonctionne correctement, vous serez redirigé vers la page de connexion WordPress.

Bonus – Cas d’un serveur Nginx

Si vous utilisez un serveur Nginx, la configuration diffère légèrement de celle d’Apache. La création du fichier .htpasswd reste identique : générez-le et placez-le dans un répertoire sécurisé comme /etc/nginx/.htpasswd.

Au lieu de modifier un fichier .htaccess, les restrictions d’accès se configurent directement dans le fichier de configuration Nginx de votre site.

  1. Ouvrez le fichier de configuration Nginx, généralement situé dans /etc/nginx/sites-available/votre_site.
  2. Ajoutez les directives suivantes pour protéger wp-login.php et /wp-admin :
  1. Une fois ces modifications apportées, redémarrez Nginx pour appliquer les changements :

Le reste de la procédure, notamment les tests, est identique à Apache.

Conclusion

L’utilisation d’un fichier .htpasswd pour protéger l’accès à wp-login.php et wp-admin est une méthode simple mais efficace pour renforcer la sécurité de votre site WordPress. En ajoutant cette couche supplémentaire d’authentification, vous réduisez les risques de tentatives de connexion non autorisées et vous protégez votre site contre les attaques par force brute.

Toutefois, cela ne vous dispense pas de mettre en place les mesures de sécurité habituelles. N’oubliez pas d’effectuer des sauvegardes régulières et de surveiller les journaux de sécurité pour détecter toute tentative suspecte. La sécurité de votre site est un processus continu, et cette méthode s’inscrit parfaitement dans une approche proactive de la protection des données.

Note : La méthode décrite ici peut s’appliquer à tout site de site web dont on veut restreindre l’accès à certaines pages, pas seulement aux sites développés sous WordPress.

Newsletter

Cet article vous a plu ? Restez informé : abonnez-vous à ma newsletter pour recevoir chaque dernier mardi du mois mes nouvelles publications !

Vous pourrez vous désinscrire à tout moment en suivant le lien de désabonnement dans la newsletter.

Infos article

Niveau

Tags

A découvrir

Divi
WebMyDay Formations
Comet – Perplexity
SERPmantics
1minAI Business

Liens affiliés

Certains liens présents sur cette page sont affiliés. Je peux percevoir une commission si vous effectuez un achat, sans surcoût pour vous. Je ne recommande que des services que j’utilise et apprécie.
En savoir plus

Réagissez à cet article : Protéger l’admin WordPress grâce à un fichier .htpasswd

0 commentaires

Soumettre un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Poursuivez votre lecture !

Les extensions WordPress indispensables - PG Concept
Août 08 2024

Les extensions WordPress indispensables

Ma sélection d’extensions WordPress indispensables : sécurité, SEO, performances, RGPD… découvrez les plugins incontournables pour tout site WordPress !

WordPress 7.0 : mettre à jour dès maintenant ? - PG Concept
Mai 19 2026

WordPress 7.0 : faut-il mettre à jour votre site dès sa sortie ?

WordPress 7.0 arrive le 20 mai 2026 avec une administration modernisée, des blocs améliorés et des bases pour l’IA. Avant de mettre votre site à jour, découvrez les nouveautés utiles, les risques à anticiper et la méthode à suivre pour éviter les mauvaises surprises.

WixPress : fusion de WordPress et Wix - PG Concept
Avr 01 2025

WordPress et Wix fusionnent pour créer WixPress !

Coup de tonnerre dans le monde du web : WordPress et Wix fusionnent pour créer WixPress, une plateforme unique mêlant puissance, simplicité et intelligence artificielle. Une annonce qui pourrait bien tout changer !

Création de site web gratuit - PG Concept
Mar 17 2026

Création de site web gratuit : attention aux fausses bonnes affaires

Créer un site web gratuit semble séduisant, mais les limites techniques, SEO, RGPD, performances et coûts cachés apparaissent vite. Dans cet article, j’explique pourquoi un site WordPress bien conçu constitue souvent un investissement plus durable et plus rentable.

Les qualités indispensables d'un site WordPress professionnel - PG Concept
Nov 04 2025

Les qualités indispensables d’un site WordPress professionnel

WordPress est une excellente base pour créer un site professionnel. Mais pour se démarquer, encore faut-il miser sur un design efficace, une performance optimale, un bon SEO, une sécurité solide et une conformité RGPD sans faille.

Créer un site web seul : Bonne ou mauvaise idée ? - PG Concept
Juil 29 2025

Créer un site seul : Bonne ou mauvaise idée ?

Créer son site web soi-même peut paraître malin : autonomie, économies, personnalisation… Mais les pièges sont nombreux. Je vous explique tout ce qu’il faut savoir pour faire un choix éclairé selon vos compétences, votre budget et vos objectifs.

Thème enfant WordPress - PG Concept
Mai 26 2026

Thème enfant WordPress : est-ce encore utile en 2026 ?

En 2026, un thème enfant WordPress reste précieux pour certaines personnalisations durables, mais il n’est plus systématique. Découvrez quand l’utiliser, quand l’éviter et comment choisir entre thème enfant, theme.json, éditeur de site, CSS ou plugin dédié.

Intégrateur ou développeur WordPress - PG Concept
Nov 18 2025

Les différences entre intégrateur et développeur WordPress

Dans cet article, je décrypte les différences entre intégration et développement WordPress : missions, compétences et cas d’usage. Un guide complet pour choisir le bon profil selon la complexité, le budget et les objectifs de votre projet web.

Base de données WordPress : les signes qu'il faut agir - PG Concept
Juin 02 2026

Base de données WordPress : les signes qu’il faut agir

Votre site WordPress devient lent, vos sauvegardes grossissent ou votre administration réagit mal ? Apprenez à repérer les signes d’une base de données à auditer avant de lancer un nettoyage risqué.

Sécuriser votre site WordPress - PG Concept
Juin 27 2024

Comment sécuriser votre site WordPress efficacement ?

Découvrez comment sécuriser votre site WordPress avec des entêtes de sécurité et un pare-feu d’application Web (WAF). Protégez vos données contre les attaques efficacement.