Savez-vous qu'un site WordPress ne se fait presque jamais attaquer par un humain? Il se fait attaquer par des robots, qui ne savent pas qui vous êtes, ne s'intéressent pas à votre métier, et essaient simplement des milliers de mots de passe sur votre page de connexion. Vous n'êtes pas une cible : vous êtes une adresse dans une liste.
Ces robots ont un excellent taux de réussite et voici pourquoi : sur les sites que j'accompagne, je constate qu'une écrasante majorité de mes clients n'ont jamais changé leur mot de passe depuis la livraison de leur site, en utilisent un très court, ou le réutilisent ailleurs — y compris avec un profil administrateur, celui qui donne les pleins pouvoirs. C'est la faille que je vois le plus souvent, et c'est celle qui m'inquiète le plus, alors qu'elle ne nécessite que dix minutes de votre temps pour être verrouillée.
Lien rapide 👉 Accédez directement au tutoriel pour mettre en place la double-authentification sur votre site WordPress.
Deux portes d'entrée dont une que vous pouvez verrouiller aujourd'hui
Le rapport annuel de Verizon sur les violations de données, publié en 2026, apporte une nuance intéressante : 31 % des intrusions commencent désormais par une faille logicielle, ce qui fait passer les mots de passe volés en deuxième position pour la première fois. Attention au contresens : ce n'est pas parce que les mots de passe sont mieux gardés. C'est parce que le nombre de failles a explosé — Patchstack a recensé 11 334 nouvelles vulnérabilités dans l'écosystème WordPress sur la seule année 2025, soit 42 % de plus qu'en 2024, dont 91 % dans les extensions.
Il y a donc bien deux portes d'entrée dans votre site :
- La première, ce sont les failles des extensions : elle se surveille avec des mises à jour régulières et un suivi technique (si vous n'avez pas souscrit un contrat de maintenance pour cela, venez par ici pour découvrir les contrats de maintenance de Mirobolus).
- La seconde, c'est votre mot de passe : et cette fragilité-là se règle grâce à la double authentification.
Aucune des deux ne dispense de l'autre. Mais la seconde, vous pouvez la fermer vous-même, dès maintenant, sans compétence technique particulière.
À quoi sert vraiment la double authentification?
Le principe est simple et vous l'utilisez très probablement sur d'autres plateformes (application bancaire, plateformes de démarches administratives etc...) : après avoir saisi votre mot de passe, WordPress vous demandera un code à six chiffres que vous trouverez sur une appli installée et configurée sur votre téléphone.
Ce que cela bloque : les attaques automatisées sur votre page de connexion, les mots de passe faibles, et surtout les mots de passe que vous réutilisez ailleurs. Si l'un des sites où vous êtes inscrit se fait pirater, votre couple e-mail / mot de passe part en voyage sur le dark web et entre dans le listing que les robots essaient sur les pages de connexion WordPress.
Ce que cela ne bloque pas : une extension vérolée, un hébergement compromis, un ordinateur infecté. Je préfère vous le dire franchement plutôt que de vous vendre une tranquillité qui n'existe pas. La double authentification ferme une porte, pas toutes.
Résumons : la sécurité de votre site WordPress repose sur deux piliers essentiels — sécurisation de votre connexion et maintenance technique régulière de l'installation, et se déploie grâce à deux briques indépendantes — une application sur votre téléphone, une extension sur votre site. Choisissons-les l'une après l'autre car ce choix n'est pas un détail.
1ère brique : l'application sur votre téléphone
Le principe
Les codes à six chiffres reposent sur un standard ouvert appelé TOTP. Toutes les applications d'authentification parlent la même langue : elles scannent le même QR Code et produisent les mêmes codes. L'extension que vous installerez ensuite sur votre site ne vous impose aucune application en particulier. Vous êtes libre de choisir.
Sur la notoriété de Google Authenticator
C'est probablement l'une des applications d'authentification à deux facteurs (2FA) les plus connues du grand public, notamment grâce à la notoriété de Google et à son ancienneté, et elle est souvent citée comme référence dans les tutoriels.
Deux évolutions méritent toutefois d'être connues avant de la choisir par défaut.
Une sauvegarde qui n'était pas chiffrée de bout en bout
Lors du lancement de la synchronisation cloud de Google Authenticator en 2023 (c'est-à-dire la possibilité de synchroniser vos codes sur votre compte Google), les clés d'authentification n'étaient pas protégées par un chiffrement de bout en bout. Google avait annoncé travailler sur cette fonctionnalité.
Une allergie grandissante aux GAFAM
Je suis, comme de nombreuses personnes, de plus en plus préoccupée par l'utilisation des données que je laisse à Google et ses amis (les GAFAM pour Google, Apple, Facebook/Meta, Amazon et Microsoft). De ce fait, j'essaie régulièrement des alternatives plus respectueuses de la vie privée. Non pas pour disparaître totalement d'Internet, ce qui serait aujourd'hui très difficile, mais pour reprendre un peu de contrôle sur mes données personnelles et limiter ma dépendance à quelques grands acteurs du numérique.
Mon choix : Proton Authenticator
C'est l'application que j'ai choisie d'installer et que je recommande aujourd'hui. Lancée le 31 juillet 2025 par Proton AG, l'entreprise suisse à l'origine de Proton Mail, elle est gratuite, open source et propose une synchronisation chiffrée de bout en bout entre vos appareils. Elle fonctionne sans obligation de créer un compte Proton et permet d'importer facilement les codes déjà enregistrés dans Google Authenticator ou d'autres applications compatibles.
L'argument qui a définitivement emporté ma décision, au-delà de l'approche respectueuse de la vie privée et indépendante des GAFAM, est qu'elle existe également sur ordinateur. Windows, macOS et Linux sont pris en charge, en plus d'iOS et Android.
Concrètement, le jour où votre téléphone est déchargé, cassé ou simplement resté à la maison, vous pouvez toujours accéder à vos codes d'authentification depuis votre ordinateur. Cette possibilité reste relativement rare parmi les applications d'authentification grand public et constitue pour moi un vrai confort d'utilisation.
Autres options libres et gratuites, selon votre profil
- Ente Auth — une solution assez proche de Proton Authenticator, open source et chiffrée de bout en bout, disponible sur mobile, ordinateur et web et très appréciée des personnes soucieuses de leur vie privée.
- Aegis — pour ceux qui ne veulent rien voir partir dans un Cloud (nuage) : tout reste sur l'appareil, aucun compte à créer, sauvegardes manuelles chiffrées. Sur Android uniquement.
- 2FAS — Sur Android et iOS, avec des extensions de navigateur pratiques. Une réserve à connaître : sur iPhone, sa sauvegarde iCloud n'est pas chiffrée de bout en bout, c'est Apple qui détient les clés.
2ème brique : l'extension sur votre site
Pourquoi je recommande Two Factor
Il existe une dizaine d'extensions de double authentification pour WordPress. Je recommande Two Factor, et voici pourquoi :
- Elle génère des codes de secours. Dix codes à usage unique sont créés lors de la configuration. Vous pouvez les imprimer et les conserver dans un endroit sécurisé. C'est votre porte de sortie le jour où votre téléphone est perdu, cassé ou inaccessible. Cette fonctionnalité n'est pas systématiquement proposée par les extensions concurrentes, ou peut parfois être réservée à une version payante.
- Elle est développée et maintenue sous l'égide du projet WordPress.org. Avec plus de 100 000 installations actives et une version 0.16.0 publiée en mars 2026, elle bénéficie d'une large base d'utilisateurs. J'apprécie également l'absence de version "premium" mise en avant à chaque clic pour inciter à passer à la caisse.
- Elle propose aussi l'envoi du code par e-mail. Cette solution est moins robuste qu'une application d'authentification, mais elle constitue une roue de secours intéressante pour les utilisateurs peu à l'aise avec les applications mobiles.
Une limite à connaître avant d'installer
Par honnêteté : Two Factor fonctionne avant tout sur une logique de responsabilité individuelle. Chaque utilisateur gère sa propre double authentification et peut la désactiver. Vous ne pouvez donc pas imposer durablement la 2FA à tous les comptes depuis l'administration du site. Sur un site géré par une seule personne, cela n'a généralement aucune conséquence. Sur un site comportant plusieurs rédacteurs ou administrateurs, c'est un point de vigilance à prendre en compte.
Autres solutions recommandées
Si vous utilisez déjà All In One Security
C'est l'extension de sécurité que j'installe sur les sites dont j'assure la maintenance. Sa fonction de double authentification est incluse dans la version gratuite et présente un avantage que Two Factor n'a pas : elle s'active par rôle. Vous l'imposez d'un coup à tous les administrateurs, sans que personne puisse la désactiver dans son coin. C'est la bonne réponse pour un site à plusieurs contributeurs. Contrepartie à connaître : les codes de secours y sont réservés à la version payante.
Si vous cherchez le strict minimum
L'extension Google Authenticator d'Ivan Kruchkoff ne fait qu'une chose et pèse très peu sur votre installation. Contrairement à ce que son nom laisse croire, ce n'est pas un produit Google : c'est une extension indépendante, sous licence libre, qui n'envoie aucune donnée à qui que ce soit. Elle a été remise à jour en 2026 et reste défendable sur un site à administrateur unique — à condition de noter votre clé secrète sur papier, puisqu'elle ne génère pas de codes de secours. Elle accepte aussi des versions de WordPress plus anciennes que Two Factor. Le tutoriel détaillé de cette extension est disponible ici, si c'est le chemin que vous choisissez.
📋 Le tutoriel : dix minutes, sept étapes
Prévoyez votre téléphone chargé, votre ordinateur allumé, et de quoi imprimer. Faites-le un matin calme — pas un vendredi à 18 h.
- Installez Proton Authenticator sur votre téléphone depuis le magasin d'applications. Tant que vous y êtes, installez-la aussi sur votre ordinateur : c'est gratuit et cela vous servira un jour.
- Installez l'extension Two Factor sur votre site : Tableau de bord > Extensions > Ajouter, recherchez « Two Factor », puis Installer et Activer.
- Ouvrez votre profil : Tableau de bord > Comptes > Votre profil. Faites défiler jusqu'à la section des options de double authentification.
- Cochez « Authenticator App (TOTP) ». Un QR Code s'affiche. Ouvrez Proton Authenticator sur votre téléphone, ajoutez un compte, scannez le QR Code.
- Saisissez le code à six chiffres affiché par l'application dans le champ de vérification, et validez.
- Générez vos codes de secours, cochez également cette option. Dix codes s'affichent. Imprimez-les maintenant — c'est l'étape que tout le monde saute, et c'est celle qui vous sauvera. Rangez la feuille avec vos papiers importants, pas dans un fichier sur le bureau de votre ordinateur.
- Enregistrez le profil, puis testez en navigation privée avant de fermer votre session en cours. Ouvrez une fenêtre privée, connectez-vous, vérifiez que le code fonctionne. Si quelque chose cloche, vous êtes encore connecté dans votre fenêtre normale et vous pouvez tout désactiver.
Cette dernière étape évite l'accident classique : on se déconnecte fièrement, on découvre que ça ne marche pas, et on est dehors.
Que faire en cas de problème ?
Vous avez perdu ou cassé votre téléphone
Sortez votre feuille de codes de secours, utilisez-en un pour vous connecter. Une fois à l'intérieur, désactivez puis reconfigurez la double authentification avec votre nouveau téléphone, et générez une nouvelle série de codes. L'ancienne ne vaut plus rien.
Vous n'avez plus ni téléphone ni codes de secours
Il reste une porte de service, mais elle passe par votre hébergement. Connectez-vous en FTP ou en SSH et supprimez le dossier wp-content/plugins/two-factor. WordPress désactive automatiquement une extension dont les fichiers ont disparu, et l'écran de connexion redevient un simple couple identifiant / mot de passe. Vous réinstallerez l'extension ensuite, tranquillement.
D'où ce conseil, à appliquer avant d'activer quoi que ce soit : vérifiez que vous savez vous connecter en FTP à votre hébergement. Si la réponse est non, réglez ce point d'abord. C'est votre trousseau de secours pour bien d'autres situations.
Vos codes sont systématiquement refusés
Ce n'est probablement pas votre faute. Les codes TOTP se calculent à partir de l'heure, simultanément par votre téléphone et par votre serveur. Si l'horloge du serveur dérive, les deux ne tombent jamais d'accord et aucun code ne passe. Signalez-le à votre hébergeur en lui parlant de la synchronisation NTP.
👉Ce qu'il faut retenir
- Votre site offre deux portes d'entrée aux attaques. La première, ce sont les failles des extensions : elle se surveille par des mises à jour régulières et un suivi technique, et c'est le travail que je prends en charge dans mes forfaits de maintenance. La seconde, c'est votre mot de passe d'administrateur — et celle-là, personne ne peut la fermer à votre place.
- La solution réside dans la double authentification que vous pouvez mettre en place en dix minutes, une seule fois. Deux étapes à ne pas escamoter : imprimez vos dix codes de secours au moment où ils s'affichent à l'écran, et assurez-vous de savoir vous connecter en FTP à votre hébergement.
- Gardez enfin en tête qu'un code à six chiffres protège un mot de passe faible, mais ne le remplace pas : mes conseils sur les mots de passe restent le complément indispensable de ce guide. Et pour tout le reste — sauvegardes, mises à jour, RGPD — la rubrique Sécuriser votre site réunit l'ensemble des tutoriels.
Pour aller plus loin
Les chiffres cités dans cet article
- Patchstack — State of WordPress Security in 2026 : le rapport annuel de l'un des principaux acteurs de la sécurité WordPress, pour le détail des 11 334 vulnérabilités de 2025 et leur répartition entre extensions et thèmes. https://patchstack.com/whitepaper/state-of-wordpress-security-in-2026/
- Verizon — Data Breach Investigations Report : l'étude de référence sur les violations de données, si vous voulez comprendre comment les intrusions se produisent réellement, tous secteurs confondus. https://www.verizon.com/business/resources/reports/dbir/
Les applications d'authentification
- Proton — Introducing Proton Authenticator: Secure 2FA, your way : l'annonce de lancement, qui détaille le chiffrement de bout en bout et l'import depuis les autres applications. https://proton.me/blog/authenticator-app
- Aegis Authenticator — le site officiel, pour télécharger la version Android et comprendre le fonctionnement du coffre chiffré. https://getaegis.app/
- Twilio — End of Life (EOL) of Twilio Authy Desktop Apps : le calendrier officiel de l'arrêt des applications Authy pour ordinateur. https://www.twilio.com/en-us/changelog/end-of-life--eol--of-twilio-authy-desktop-apps
- BleepingComputer — Google will add End-to-End encryption to Google Authenticator : la réponse de Google aux chercheurs de Mysk et l'engagement pris sur le chiffrement de bout en bout. https://www.bleepingcomputer.com/news/google/google-will-add-end-to-end-encryption-to-google-authenticator/
- Un guide pour faire son choix parmi les solutions disponibles en 2026 (en anglais) : https://www.guides.reviews/cybersecurity-privacy/best-authenticator-apps-2026.
Les extensions WordPress citées
- WordPress.org — Two Factor : la fiche officielle de l'extension recommandée dans ce tutoriel, avec la liste des méthodes disponibles et le journal des modifications. https://fr.wordpress.org/plugins/two-factor/
- WordPress.org — All-In-One Security (AIOS) : la fiche de l'extension de sécurité dont la double authentification par rôle est incluse gratuitement. https://fr.wordpress.org/plugins/all-in-one-wp-security-and-firewall/
- WordPress.org — Google Authenticator : la fiche de l'extension légère d'Ivan Kruchkoff, avec sa FAQ qui détaille la procédure de déblocage en FTP. https://fr.wordpress.org/plugins/google-authenticator/
