Double authentification WordPress : le guide complet 2026

Savez-vous qu'un site WordPress ne se fait presque jamais attaquer par un humain? Il se fait attaquer par des robots, qui ne savent pas qui vous êtes, ne s'intéressent pas à votre métier, et essaient simplement des milliers de mots de passe sur votre page de connexion. Vous n'êtes pas une cible : vous êtes une adresse dans une liste.
Ces robots ont un excellent taux de réussite et voici pourquoi : sur les sites que j'accompagne, je constate qu'une écrasante majorité de mes clients n'ont jamais changé leur mot de passe depuis la livraison de leur site, en utilisent un très court, ou le réutilisent ailleurs — y compris avec un profil administrateur, celui qui donne les pleins pouvoirs. C'est la faille que je vois le plus souvent, et c'est celle qui m'inquiète le plus, alors qu'elle ne nécessite que dix minutes de votre temps pour être verrouillée.

Lien rapide 👉​ Accédez directement au tutoriel pour mettre en place la double-authentification sur votre site WordPress.

Deux portes d'entrée dont une que vous pouvez verrouiller aujourd'hui

Le rapport annuel de Verizon sur les violations de données, publié en 2026, apporte une nuance intéressante : 31 % des intrusions commencent désormais par une faille logicielle, ce qui fait passer les mots de passe volés en deuxième position pour la première fois. Attention au contresens : ce n'est pas parce que les mots de passe sont mieux gardés. C'est parce que le nombre de failles a explosé — Patchstack a recensé 11 334 nouvelles vulnérabilités dans l'écosystème WordPress sur la seule année 2025, soit 42 % de plus qu'en 2024, dont 91 % dans les extensions.

Il y a donc bien deux portes d'entrée dans votre site : 

  • La première, ce sont les failles des extensions : elle se surveille avec des mises à jour régulières et un suivi technique (si vous n'avez pas souscrit un contrat de maintenance pour cela, venez par ici pour découvrir les contrats de maintenance de Mirobolus).
  • La seconde, c'est votre mot de passe : et cette fragilité-là se règle grâce à la double authentification.

Aucune des deux ne dispense de l'autre. Mais la seconde, vous pouvez la fermer vous-même, dès maintenant, sans compétence technique particulière.

À quoi sert vraiment la double authentification?

Le principe est simple et vous l'utilisez très probablement sur d'autres plateformes (application bancaire, plateformes de démarches administratives etc...) : après avoir saisi votre mot de passe, WordPress vous demandera un code à six chiffres que vous trouverez sur une appli installée et configurée sur votre téléphone.

Ce que cela bloque : les attaques automatisées sur votre page de connexion, les mots de passe faibles, et surtout les mots de passe que vous réutilisez ailleurs. Si l'un des sites où vous êtes inscrit se fait pirater, votre couple e-mail / mot de passe part en voyage sur le dark web et entre dans le listing que les robots essaient sur les pages de connexion WordPress.

Ce que cela ne bloque pas : une extension vérolée, un hébergement compromis, un ordinateur infecté. Je préfère vous le dire franchement plutôt que de vous vendre une tranquillité qui n'existe pas. La double authentification ferme une porte, pas toutes.

Résumons : la sécurité de votre site WordPress repose sur deux piliers essentiels sécurisation de votre connexion et maintenance technique régulière de l'installation, et se déploie grâce à deux briques indépendantes — une application sur votre téléphone, une extension sur votre site. Choisissons-les l'une après l'autre car ce choix n'est pas un détail.

1ère brique : l'application sur votre téléphone

Le principe

Les codes à six chiffres reposent sur un standard ouvert appelé TOTP. Toutes les applications d'authentification parlent la même langue : elles scannent le même QR Code et produisent les mêmes codes. L'extension que vous installerez ensuite sur votre site ne vous impose aucune application en particulier. Vous êtes libre de choisir.

Sur la notoriété de Google Authenticator

C'est probablement l'une des applications d'authentification à deux facteurs (2FA) les plus connues du grand public, notamment grâce à la notoriété de Google et à son ancienneté, et elle est souvent citée comme référence dans les tutoriels.
Deux évolutions méritent toutefois d'être connues avant de la choisir par défaut.

Une sauvegarde qui n'était pas chiffrée de bout en bout

Lors du lancement de la synchronisation cloud de Google Authenticator en 2023 (c'est-à-dire la possibilité de synchroniser vos codes sur votre compte Google), les clés d'authentification n'étaient pas protégées par un chiffrement de bout en bout. Google avait annoncé travailler sur cette fonctionnalité. 

Une allergie grandissante aux GAFAM

Je suis, comme de nombreuses personnes, de plus en plus préoccupée par l'utilisation des données que je laisse à Google et ses amis (les GAFAM pour Google, Apple, Facebook/Meta, Amazon et Microsoft). De ce fait, j'essaie régulièrement des alternatives plus respectueuses de la vie privée. Non pas pour disparaître totalement d'Internet, ce qui serait aujourd'hui très difficile, mais pour reprendre un peu de contrôle sur mes données personnelles et limiter ma dépendance à quelques grands acteurs du numérique.

Mon choix : Proton Authenticator

C'est l'application que j'ai choisie d'installer et que je recommande aujourd'hui. Lancée le 31 juillet 2025 par Proton AG, l'entreprise suisse à l'origine de Proton Mail, elle est gratuite, open source et propose une synchronisation chiffrée de bout en bout entre vos appareils. Elle fonctionne sans obligation de créer un compte Proton et permet d'importer facilement les codes déjà enregistrés dans Google Authenticator ou d'autres applications compatibles.

L'argument qui a définitivement emporté ma décision, au-delà de l'approche respectueuse de la vie privée et indépendante des GAFAM, est qu'elle existe également sur ordinateur. Windows, macOS et Linux sont pris en charge, en plus d'iOS et Android. 
Concrètement, le jour où votre téléphone est déchargé, cassé ou simplement resté à la maison, vous pouvez toujours accéder à vos codes d'authentification depuis votre ordinateur. Cette possibilité reste relativement rare parmi les applications d'authentification grand public et constitue pour moi un vrai confort d'utilisation.

Autres options libres et gratuites, selon votre profil

  • Ente Auth — une solution assez proche de Proton Authenticator, open source et chiffrée de bout en bout, disponible sur mobile, ordinateur et web et très appréciée des personnes soucieuses de leur vie privée.
  • Aegis — pour ceux qui ne veulent rien voir partir dans un Cloud (nuage) : tout reste sur l'appareil, aucun compte à créer, sauvegardes manuelles chiffrées. Sur Android uniquement.
  • 2FAS — Sur Android et iOS, avec des extensions de navigateur pratiques. Une réserve à connaître : sur iPhone, sa sauvegarde iCloud n'est pas chiffrée de bout en bout, c'est Apple qui détient les clés. 

2ème brique : l'extension sur votre site

Pourquoi je recommande Two Factor

Il existe une dizaine d'extensions de double authentification pour WordPress. Je recommande Two Factor, et voici pourquoi :

  • Elle génère des codes de secours. Dix codes à usage unique sont créés lors de la configuration. Vous pouvez les imprimer et les conserver dans un endroit sécurisé. C'est votre porte de sortie le jour où votre téléphone est perdu, cassé ou inaccessible. Cette fonctionnalité n'est pas systématiquement proposée par les extensions concurrentes, ou peut parfois être réservée à une version payante.
  • Elle est développée et maintenue sous l'égide du projet WordPress.org. Avec plus de 100 000 installations actives et une version 0.16.0 publiée en mars 2026, elle bénéficie d'une large base d'utilisateurs. J'apprécie également l'absence de version "premium" mise en avant à chaque clic pour inciter à passer à la caisse.
  • Elle propose aussi l'envoi du code par e-mail. Cette solution est moins robuste qu'une application d'authentification, mais elle constitue une roue de secours intéressante pour les utilisateurs peu à l'aise avec les applications mobiles.

Une limite à connaître avant d'installer

Par honnêteté : Two Factor fonctionne avant tout sur une logique de responsabilité individuelle. Chaque utilisateur gère sa propre double authentification et peut la désactiver. Vous ne pouvez donc pas imposer durablement la 2FA à tous les comptes depuis l'administration du site. Sur un site géré par une seule personne, cela n'a généralement aucune conséquence. Sur un site comportant plusieurs rédacteurs ou administrateurs, c'est un point de vigilance à prendre en compte. 

Autres solutions recommandées 

Si vous utilisez déjà All In One Security

C'est l'extension de sécurité que j'installe sur les sites dont j'assure la maintenance. Sa fonction de double authentification est incluse dans la version gratuite et présente un avantage que Two Factor n'a pas : elle s'active par rôle. Vous l'imposez d'un coup à tous les administrateurs, sans que personne puisse la désactiver dans son coin. C'est la bonne réponse pour un site à plusieurs contributeurs. Contrepartie à connaître : les codes de secours y sont réservés à la version payante.

Si vous cherchez le strict minimum

L'extension Google Authenticator d'Ivan Kruchkoff ne fait qu'une chose et pèse très peu sur votre installation. Contrairement à ce que son nom laisse croire, ce n'est pas un produit Google : c'est une extension indépendante, sous licence libre, qui n'envoie aucune donnée à qui que ce soit. Elle a été remise à jour en 2026 et reste défendable sur un site à administrateur unique — à condition de noter votre clé secrète sur papier, puisqu'elle ne génère pas de codes de secours. Elle accepte aussi des versions de WordPress plus anciennes que Two Factor. Le tutoriel détaillé de cette extension est disponible ici, si c'est le chemin que vous choisissez.

📋​ Le tutoriel : dix minutes, sept étapes

Prévoyez votre téléphone chargé, votre ordinateur allumé, et de quoi imprimer. Faites-le un matin calme — pas un vendredi à 18 h.

  1. Installez Proton Authenticator sur votre téléphone depuis le magasin d'applications. Tant que vous y êtes, installez-la aussi sur votre ordinateur : c'est gratuit et cela vous servira un jour.
  2. Installez l'extension Two Factor sur votre site : Tableau de bord > Extensions > Ajouter, recherchez « Two Factor », puis Installer et Activer.
  3. Ouvrez votre profil : Tableau de bord > Comptes > Votre profil. Faites défiler jusqu'à la section des options de double authentification.
  4. Cochez « Authenticator App (TOTP) ». Un QR Code s'affiche. Ouvrez Proton Authenticator sur votre téléphone, ajoutez un compte, scannez le QR Code.
  5. Saisissez le code à six chiffres affiché par l'application dans le champ de vérification, et validez.
  6. Générez vos codes de secours, cochez également cette option. Dix codes s'affichent. Imprimez-les maintenant — c'est l'étape que tout le monde saute, et c'est celle qui vous sauvera. Rangez la feuille avec vos papiers importants, pas dans un fichier sur le bureau de votre ordinateur.
  7. Enregistrez le profil, puis testez en navigation privée avant de fermer votre session en cours. Ouvrez une fenêtre privée, connectez-vous, vérifiez que le code fonctionne. Si quelque chose cloche, vous êtes encore connecté dans votre fenêtre normale et vous pouvez tout désactiver.

Cette dernière étape évite l'accident classique : on se déconnecte fièrement, on découvre que ça ne marche pas, et on est dehors.

Que faire en cas de problème ?

Vous avez perdu ou cassé votre téléphone

Sortez votre feuille de codes de secours, utilisez-en un pour vous connecter. Une fois à l'intérieur, désactivez puis reconfigurez la double authentification avec votre nouveau téléphone, et générez une nouvelle série de codes. L'ancienne ne vaut plus rien.

Vous n'avez plus ni téléphone ni codes de secours

Il reste une porte de service, mais elle passe par votre hébergement. Connectez-vous en FTP ou en SSH et supprimez le dossier wp-content/plugins/two-factor. WordPress désactive automatiquement une extension dont les fichiers ont disparu, et l'écran de connexion redevient un simple couple identifiant / mot de passe. Vous réinstallerez l'extension ensuite, tranquillement.

D'où ce conseil, à appliquer avant d'activer quoi que ce soit : vérifiez que vous savez vous connecter en FTP à votre hébergement. Si la réponse est non, réglez ce point d'abord. C'est votre trousseau de secours pour bien d'autres situations.

Vos codes sont systématiquement refusés

Ce n'est probablement pas votre faute. Les codes TOTP se calculent à partir de l'heure, simultanément par votre téléphone et par votre serveur. Si l'horloge du serveur dérive, les deux ne tombent jamais d'accord et aucun code ne passe. Signalez-le à votre hébergeur en lui parlant de la synchronisation NTP.

👉​Ce qu'il faut retenir

  • Votre site offre deux portes d'entrée aux attaques. La première, ce sont les failles des extensions : elle se surveille par des mises à jour régulières et un suivi technique, et c'est le travail que je prends en charge dans mes forfaits de maintenance. La seconde, c'est votre mot de passe d'administrateur — et celle-là, personne ne peut la fermer à votre place.
  • La solution réside dans la double authentification que vous pouvez mettre en place en dix minutes, une seule fois. Deux étapes à ne pas escamoter : imprimez vos dix codes de secours au moment où ils s'affichent à l'écran, et assurez-vous de savoir vous connecter en FTP à votre hébergement.
  • Gardez enfin en tête qu'un code à six chiffres protège un mot de passe faible, mais ne le remplace pas : mes conseils sur les mots de passe restent le complément indispensable de ce guide. Et pour tout le reste — sauvegardes, mises à jour, RGPD — la rubrique Sécuriser votre site réunit l'ensemble des tutoriels.

Pour aller plus loin

Les chiffres cités dans cet article

    Les applications d'authentification

    Les extensions WordPress citées

    Découvrez comment mettre en place la double-authentification avec l'extension Google Authenticator dans WordPress