Login Armor : le plugin gratuit pour sécuriser WordPress et bloquer les attaques par force brute

Login Armor : Le plugin gratuit pour sécuriser WordPress en 5 minutes

Chaque jour, des milliers de robots tentent de deviner le mot de passe de votre espace d’administration WordPress. Ce n’est pas une menace abstraite réservée aux gros sites : c’est un balayage automatisé qui frappe indifféremment tous les sites accessibles à l’adresse wp-login.php. Si votre blog tourne sous WordPress sans protection dédiée du login, vous faites probablement déjà partie des cibles, sans même le savoir.

Bonne nouvelle : il existe une réponse simple, gratuite et redoutablement efficace à ce problème. Dans ce tutoriel, je vous présente Login Armor, le plugin que j’utilise pour protéger ce blog, et je vous montre pas à pas comment l’installer et le configurer pour verrouiller votre WordPress face aux tentatives d’intrusion.

Pourquoi la sécurité WordPress ne se discute plus

WordPress équipe une part considérable des sites web dans le monde, ce qui en fait une cible de choix pour les attaquants automatisés. Les statistiques de l’écosystème sont sans appel : le volume d’attaques par force brute contre les pages de connexion WordPress se chiffre en millions par jour, et la grande majorité des compromissions de sites s’expliquent par des mots de passe faibles ou volés plutôt que par des failles sophistiquées.

Concrètement, voici ce qui se passe sur un site non protégé : un bot identifie que vous tournez sous WordPress, repère l’URL standard de connexion, et lance une série d’essais de combinaisons identifiant/mot de passe jusqu’à trouver la bonne. Aucune intelligence dans la démarche, juste du volume à l’échelle d’Internet. Et c’est précisément ce type d’attaque que Login Armor est conçu pour neutraliser.

Présentation de Login Armor : un plugin, neuf modules

Login Armor est un plugin gratuit, sous licence GPL, sans version premium ni appel à un service tiers payant.

Login Armor est un plugin gratuit, sous licence GPL, sans version premium ni appel à un service tiers payant. Il réunit en une seule extension les fonctions qu’on installe habituellement via plusieurs plugins séparés : masquage de la page de connexion, protection anti force brute, durcissement de la configuration, double authentification, surveillance des connexions et notifications en temps réel.

Concrètement, le plugin couvre neuf modules indépendants, activables un par un :

  • masquage de l’URL de connexion (Hide Login)
  • protection contre les attaques par force brute
  • durcissement WordPress en treize réglages
  • double authentification (2FA)
  • en-têtes de sécurité sur la page de connexion
  • vérification des mots de passe compromis
  • moteur de détection des schémas d’attaque
  • journal d’activité administrateur
  • notifications par e-mail, Slack, Discord ou webhook

Vous avez un score de sécurité de 0 à 100, qui vous indique en temps réel votre niveau de protection global (en fonction des modules de sécurité que vous avez activés).

Vous avez un score de sécurité de 0 à 100, qui vous indique en temps réel votre niveau de protection global (en fonction des modules de sécurité que vous avez activés). Le plugin est compatible WordPress 7 et fonctionne avec PHP 8.1 ou une version plus récente.

Installer et activer Login Armor en 5 minutes

L’installation suit le processus classique d’une extension WordPress, sans manipulation technique particulière.

  1. Dans votre tableau de bord, allez dans Extensions → Ajouter une extension, puis recherchez « Login Armor ».
  2. Cliquez sur Installer, puis sur Activer.
  3. Une fenêtre de pré-activation s’ouvre immédiatement : elle vous propose un identifiant de connexion aléatoire pour remplacer l’URL standard. Vous pouvez l’accepter, en générer un autre, ou saisir le vôtre.
  4. Cochez l’option d’envoi de cette nouvelle URL par e-mail, pour ne pas vous retrouver bloqué dehors si vous fermez l’onglet trop vite.
  5. Une fois validé, vous arrivez sur le tableau de bord du plugin, avec un score de sécurité initial autour de 30.

Le reste de la configuration consiste simplement à activer les autres modules un à un, dans l’ordre que je détaille plus bas.

Hide Login : Masquer la page de connexion de votre WordPress

Hide Login : masquer la page de connexion de votre WordPress

Le module Hide Login est souvent le premier réflexe en matière de sécurité WordPress, et c’est aussi le plus simple à comprendre : si l’adresse de votre page de connexion n’est pas devinable, les robots qui scannent automatiquement le web ne la trouvent pas.

Comment fonctionne le masquage

À l’activation, Login Armor génère un identifiant aléatoire qui remplace l’adresse wp-login.php. L’ancienne URL ne redirige vers rien : elle renvoie simplement une page introuvable, sans donner d’indice aux bots sur l’emplacement réel de votre formulaire de connexion. C’est une nuance importante : une redirection visible trahirait l’existence d’une nouvelle adresse, alors qu’une réponse neutre décourage l’exploration.

Si jamais vous oubliez votre nouvelle adresse de connexion, une procédure de récupération par e-mail reste disponible, à condition d’avoir coché l’option correspondante lors de l’activation.

Bloquer les attaques par force brute avec la protection dédiée

Bloquer les attaques par force brute avec la protection dédiée

C’est le cœur du plugin, et la fonction qui répond directement au besoin de bloquer les attaques sur votre site. Le module fonctionne sur deux niveaux.

Le verrouillage en cascade

Après un nombre de tentatives échouées que vous définissez vous-même, l’adresse IP responsable est bloquée temporairement pendant une vingtaine de minutes. Si elle recommence après ce premier blocage, elle passe sur liste noire pour 24 heures. Cette logique progressive évite de pénaliser un utilisateur qui se trompe simplement de mot de passe, tout en frappant durement les tentatives répétées et automatisées.

Le blocage des attaques distribuées

Certaines attaques ne se contentent pas d’une seule adresse IP : elles répartissent les tentatives sur des dizaines d’adresses voisines pour passer sous le radar. Login Armor reconnaît ce schéma et peut bloquer un sous-réseau entier d’un coup, plutôt que de jouer au chat et à la souris IP par IP.

Cette protection ne se limite pas au formulaire de connexion standard : elle couvre aussi la récupération de mot de passe, la création de compte, l’ancien protocole XML-RPC et l’API REST, deux points d’entrée souvent oubliés par les solutions plus basiques.

Durcir la configuration avec les 15 leviers de hardening

Durcir la configuration avec les 15 leviers de hardening

Au-delà du login, Login Armor propose treize réglages de durcissement classés en trois familles : la réduction de la surface d’attaque (désactivation de XML-RPC, masquage de la version de WordPress, etc.), le renforcement des identifiants (messages d’erreur de connexion neutres, blocage des noms d’utilisateur évidents comme « admin »), et le filtrage des requêtes (blocage de l’exécution de scripts dans le dossier uploads, protection des fichiers système sensibles).

Mon conseil pratique : activez toutes les options en une fois, puis testez votre site. S’il manque une fonctionnalité dont vous avez besoin, vous désactivez le réglage concerné au cas par cas. C’est plus rapide que d’activer un par un en testant à chaque étape.

Activer la double authentification (2FA)

Activer la double authentification (2FA) avec Login Armor

Même avec un mot de passe robuste, une couche supplémentaire de vérification change tout. Login Armor intègre une authentification à deux facteurs native, sans dépendance à un service externe payant.

Vous pouvez générer un code via une application comme Google Authenticator ou 1Password, ou recevoir un code par e-mail si vous préférez. Des codes de secours téléchargeables à l’enrôlement servent de filet de sécurité en cas de perte d’accès à votre application d’authentification.

Surveiller votre site au quotidien

Surveiller votre blog au quotidienavec Login Armor

Protéger, c’est bien, mais voir ce qui se passe est tout aussi important. Login Armor agrège les tentatives de connexion et les classe automatiquement par type d’attaque détecté, plutôt que de vous noyer dans un journal de plusieurs milliers de lignes brutes.

Vous pouvez aussi recevoir une notification immédiate par e-mail, Slack ou Discord dès qu’un évènement critique survient, sans avoir à consulter votre tableau de bord en permanence.

Checklist complète pour sécuriser votre WordPress avec Login Armor

Pour mettre en place une protection solide sans rien oublier, suivez cette checklist complète, dans l’ordre :

  • Installer et activer le plugin Login Armor depuis votre back-office WordPress
  • Valider ou personnaliser le slug de masquage proposé par Hide Login
  • Cocher l’envoi de la nouvelle adresse de connexion par e-mail
  • Activer la double authentification (2FA) sur votre compte administrateur
  • Activer les 15 réglages de durcissement, puis ajuster en cas de blocage d’une fonctionnalité
  • Conserver les seuils par défaut de la protection anti force brute, sauf besoin spécifique
  • Activer les notifications (e-mail au minimum) pour être alerté en cas d’incident
  • Vérifier régulièrement le tableau de bord et viser un score de sécurité supérieur à 75
  • Télécharger et conserver vos codes de secours 2FA en lieu sûr, hors de votre site
  • Compléter cette protection du login par des sauvegardes régulières stockées hors de votre hébergement

Questions fréquentes sur Login Armor

Login Armor est-il vraiment gratuit ?
Oui, entièrement. Le plugin est distribué sous licence GPL, sans version premium ni fonctionnalité verrouillée derrière un abonnement. Vous avez accès à l’intégralité des modules, y compris la double authentification et la protection anti force brute.


Login Armor remplace-t-il un pare-feu comme Wordfence ?
Non. Login Armor se concentre exclusivement sur la sécurité du login : masquage de l’URL, blocage des tentatives suspectes, durcissement et audit. Un pare-feu applicatif complet (scan de malware, intégrité des fichiers) reste complémentaire si vous gérez un site particulièrement exposé.


Que se passe-t-il si j’oublie ma nouvelle URL de connexion après l’avoir masquée ?
Si vous avez coché l’option d’envoi par e-mail lors de l’activation, vous retrouvez l’adresse dans votre boîte mail. Une procédure de récupération reste également disponible pour éviter de vous retrouver bloqué hors de votre site.


Que se passe-t-il si je perds l’accès à ma double authentification ?
Plusieurs solutions de secours existent : les codes de récupération téléchargés lors de l’activation, une procédure de récupération envoyée à l’e-mail administrateur, et en dernier recours un accès via la ligne de commande pour les utilisateurs avancés.


Login Armor est-il compatible avec WordPress 7 ?
Oui, le plugin est compatible avec les dernières versions de WordPress, y compris WordPress 7, et nécessite PHP 8.1 ou une version plus récente.


Login Armor fonctionne-t-il derrière Cloudflare ou un autre proxy ?
Oui. La détection de l’adresse IP réelle du visiteur est configurable, ce qui permet au plugin de bloquer les bonnes IP même si votre site passe par un service comme Cloudflare.


Login Armor envoie-t-il mes données à un service externe ?
Non, sauf si vous activez volontairement la vérification des mots de passe compromis. Dans ce cas seulement, une partie chiffrée du mot de passe est comparée à une base de données externe, sans jamais transmettre le mot de passe en clair.


Login Armor ralentit-il mon site ?
Non, son impact sur les performances est minime : les vérifications s’exécutent en quelques millisecondes et n’affectent pas le temps de chargement perçu par vos visiteurs.

Conclusion : votre WordPress n’a plus d’excuse pour rester exposé

La sécurité WordPress n’est plus un sujet réservé aux experts techniques. Avec Login Armor, vous disposez d’une protection complète du point d’entrée le plus attaqué de votre site — le formulaire de connexion — sans jongler entre plusieurs plugins, sans payer le moindre abonnement, et sans compétence technique particulière.

Si votre blog tourne encore avec son adresse de connexion par défaut et sans double authentification, c’est le moment d’agir : installez Login Armor dès aujourd’hui depuis WordPress.org, suivez la checklist ci-dessus, et passez votre score de sécurité au vert. Vous avez des questions sur votre configuration ou un module en particulier ? Partagez-les en commentaire, j’y répondrai avec plaisir.

1 potin

  1. Aleigha Ferguson

    Oui. La détection de l’adresse IP réelle du visiteur est configurable, ce qui permet au plugin de bloquer les bonnes IP même si votre site passe par un service comme Snow Rider 3D Cloudflare.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *