Technique et prévention · 7 min · publié le 19 novembre 2025

Limiter les tentatives de connexion : utile, pas suffisant

Limiter les essais de mot de passe coupe le brute force bruyant. Ça n'empêche pas une faille de plugin, ni une session déjà volée, ni une backdoor. Posez-le après nettoyage. Pendant l'attaque, priorisez l'entrée réelle — pas un captcha sur un site encore ouvert.

Réponse directe

Ça coupe le brute force bruyant. Ça n'empêche pas une faille de plugin. Posez-le après nettoyage. Pendant l'attaque, priorisez l'entrée réelle.

limiter connexion wordpress login attempts captcha admin après hack

À quoi ça sert, clairement

Des milliers d'essais `admin` / `123456` remplissent les logs et finissent parfois par passer si le secret est faible. Un plafond (N échecs, pause, captcha) casse cette industrie bas de gamme. C'est utile. C'est visible. Ce n'est pas le piratage que nous reprenons le plus souvent — qui passe par une extension ou une porte déjà posée.

Après un incident, les bots *reviennent* tester le login : le domaine est dans leurs listes. Le limiteur réduit le bruit et le risque d'un mot de passe encore trop simple le temps que tout le monde ait reset.

Ça n'a rien à voir avec Gmail qui refuse vos devis. Autre file : emails.

Ce que ça ne fait pas

Pas de protection contre une backdoor, une injection, une XSS, un FTP ouvert, une clé API, un voisin. Pas d'invalidation de session. Pas de MAJ. Un devis « on a posé Limit Login » comme *fin* de mission est un devis incomplet.

Un attaquant qui a déjà le bon mot de passe (dump, réutilisation) entre en *un* essai. Le limiteur sourit. D'où reset et 2FA.

Les logins par application password / REST ne passent pas toujours par le même compteur. Vérifiez. Révoquer.

  • Utile contre le brute force bruyant.
  • Inutile contre une porte déjà là.
  • Insuffisant si le secret est déjà connu.

Quand le poser (et quand attendre)

Pendant l'incendie : le plugin ajoute du code, des options, parfois une faille de plus. On ferme l'entrée réelle d'abord. Après site tenu, secrets tournés : on pose le limiteur comme filet, avec la 2FA.

Si le login *est* l'entrée (pas de 2FA, secret faible, xmlrpc ouvert), un limiteur *temporaire* côté serveur (fail2ban, règle host) peut précéder le plugin. Ticket hébergeur plutôt qu'une extension de plus le dimanche.

Un captcha posé sur un checkout déjà skimmé ne soigne pas le skimmer. Priorités.

Seuils tenables pour une TPE

Cinq à dix échecs, pause d'un quart d'heure, plutôt qu'un ban d'une semaine qui enferme le gérant à l'aéroport. Les agences sur IP partagée (open space) se font bloquer ensemble : comptez-le. Une allowlist d'IP « bureau » aide, fragile dès que tout le monde est en 4G.

Trop agressif : vous payez du support « je n'entre plus » et quelqu'un désactive tout. Trop mou : ça ne sert à rien. Le milieu existe.

Documentez le seuil. Quand un salarié hurle, vous saurez que c'est le filet, pas une nouvelle attaque.

Captcha, allowlist, XML-RPC

Le captcha sur `wp-login` réduit les robots. Il n'est pas une 2FA. Il peut casser l'accessibilité et certains outils. Choisissez un module maintenu. XML-RPC / `multicall` : souvent un *autre* tuyau de brute force. Désactivez-le s'il ne sert pas (Jetpack, apps). Ce n'est pas le même bouton que le limiteur, vérifiez les deux.

Changer l'URL de login : gêne les scripts bêtes, pas un ciblé, et casse les habitudes. Appoint, pas stratégie.

WAF hébergeur : parfois déjà un rate limit. Empilez sans comprendre, vous double-bannissez. Demandez ce qui est déjà là.

Effets de bord : vous bloquer vous-même

Prévoyez un déblocage : email de l'hébergeur, FTP pour retirer le plugin, second admin hors IP. Sans ça, le filet devient l'incident de lundi matin.

Les VPN et les voyages : prévenez l'équipe. Une allowlist trop stricte + un salon Wi-Fi = théâtre.

Les prestataires étrangers : leur IP changera. 2FA + limiteur souple > ban pays entier qui casse un freelance utile.

Logs : lire le bruit autrement

Après pose, les logs de ban ne veulent pas dire « on se fait encore pirater ». Ils veulent dire « le brute force existe, comme avant, il est ralenti ». Ne relancez pas un nettoyage complet sur ce seul signal.

En revanche, un *succès* de login inconnu après 1 essai : ce n'est pas du brute force. C'est un secret ou une session. Autre article.

Gardez quelques extraits si vous constituez un dossier ; pas 30 jours de bots pour le plaisir.

Dans la pile des filets

Ordre : site propre, comptes, clés, sessions, 2FA, *puis* limiteur + captcha éventuel, journalisation. Le limiteur tout en haut du devis rassure le client et sous-traite le vrai travail. Refusez cet ordre si vous déléguez : créer un espace pour le chantier, le filet login ensuite.

Un plugin de sécu « tout-en-un » qui inclut le limiteur : activez *cette* case, pas vingt modules le soir même.

Mesure datée dans le registre. Petite, honnête.

  • Après nettoyage, pas pendant.
  • Seuils humains, déblocage prévu.
  • Jamais comme seul « on est sécurisés ».

Questions fréquentes

Cloudflare « I'm under attack » remplace-t-il le limiteur ?

+
Ça réduit le trafic abêtissant. Le login peut encore être martelé. Complémentaire, pas identique. Et ça gêne les vrais clients. À utiliser en pic, pas comme décoration permanente sans besoin.

On m'a conseillé de renommer wp-admin. Je le fais ?

+
Appoint faible, casse-pieds pour l'équipe, contourné dès que l'attaquant a un autre tuyau. Moins prioritaire que 2FA et portes. Si vous le faites, documentez l'URL pour les humains, pas dans un tweet.

Le limiteur a bloqué l'attaquant. Je peux m'arrêter ?

+
Il a bloqué *un* brute force. Félicitations. Finissez la carte des portes. Les deux faits peuvent être vrais le même week-end.

Prestashop / Magento ont-ils le même besoin ?

+
Oui sur le back-office. Mécanismes natifs ou modules maintenus. Même limites conceptuelles. Les employés, pas seulement le superadmin.

Un fail2ban serveur est-il mieux qu'un plugin ?

+
Souvent plus robuste, moins portable en mutualisé. Prenez ce que le host offre, puis le plugin si besoin. L'important : un compteur, un déblocage, pas trois outils qui se marchent dessus.
À lire ensuite
2FA admin Journalisation 30 jours Porte dérobée Révoquer les clés Sessions Déclarer mon site