SeenSecure Help

🔐 Renforcement WordPress

Renforcez votre installation WordPress en fermant les vecteurs d'attaque : masquez wp-admin, protégez les fichiers, sécurisez la base de données et plus encore.

📊 Aperçu des Protections

73%
8 protections sur 11 actives — Niveau de renforcement
🔐
Masquer wp-admin
✓ Active
🌐
XML-RPC
✗ Inactive
🔗
REST API
✓ Active
📁
Listage Répertoires
✓ Active
🛡️
Fichiers Sensibles
✓ Active
🚫
PHP dans Uploads
✗ Inactive
📄
Fichiers Cachés
✓ Active
🗄️
Énumération Utilisateurs
✓ Active
🔍
Version WP
✗ Inactive
✏️
Éditeur Fichiers
✓ Active
💬
CAPTCHA Commentaires
✓ Active

Aperçu rapide de l'état de chaque protection de renforcement. Les cartes vertes indiquent les protections actives ; les rouges nécessitent une attention.

🔐 Sécurité du Panneau d'Administration

Protégez l'accès au panneau d'administration WordPress en modifiant l'URL de connexion et en masquant wp-admin aux attaquants.

🔑 Masquer l'URL de Connexion (wp-admin)

Modifiez l'URL de connexion par défaut (/wp-admin, /wp-login.php) en une URL personnalisée que vous seul connaissez. Toute tentative d'accès à l'URL d'origine renvoie une erreur 404, masquant l'existence de wp-admin.

Slug Personnalisé

Choisissez n'importe quel slug (ex: mon-login, acces-admin, backend-securise). Votre nouvelle URL de connexion sera https://votresite.com/mon-login/.

🔁 Redirection Automatique

Lorsqu'un utilisateur authentifié visite /wp-admin/, il est automatiquement redirigé vers votre slug personnalisé sans interruption.

🚨 URL de Restauration d'Urgence

Si vous êtes verrouillé hors de l'admin, vous pouvez utiliser une URL d'urgence pour désactiver instantanément à la fois "Masquer wp-admin" et "Masquer wp-login.php" et revenir à la connexion normale. Ce n'est pas une URL générique ou devinable : elle contient une clé unique et aléatoire de 64 caractères générée uniquement pour votre site, dans ce format :

https://votresite.com/?ssc_emergency_restore=VOTRE_CLÉ_ALÉATOIRE_UNIQUE

Copiez votre URL réelle (avec votre vraie clé déjà incluse) depuis la carte "Masquage de la Zone d'Administration" sur la page Durcissement elle-même, avant d'activer l'une ou l'autre des deux protections, et enregistrez-la dans un endroit sûr. Si vous soupçonnez un jour que cette URL a fuité, vous pouvez régénérer la clé avec le bouton "Régénérer" sur cette même carte — l'ancienne URL cesse instantanément de fonctionner.

⚠️ AVERTISSEMENT CRITIQUE : Avant d'activer le masquage de wp-admin, sauvegardez l'intégralité de votre site et de vos fichiers. Une erreur de configuration peut vous verrouiller définitivement hors du panneau d'administration. L'URL d'urgence (avec votre vraie clé) est votre seule bouée de sauvetage.

🌐 APIs et Services

Contrôlez l'accès aux services web de WordPress : XML-RPC et REST API. La désactivation ou la restriction de ces services réduit la surface d'attaque.

📡 XML-RPC

La désactivation de XML-RPC bloque les applications mobiles, Jetpack, WooCommerce et autres services qui dépendent de ce protocole. Évaluez si votre site en a besoin avant de le désactiver.

🔗 REST API

Restreignez l'accès à l'API REST aux utilisateurs authentifiés uniquement. Les points de terminaison publics deviennent inaccessibles aux visiteurs anonymes, protégeant les données des utilisateurs, les articles et les configurations.

⚠️ Impact de la Désactivation de XML-RPC

  • Applications mobiles : L'application officielle WordPress ne pourra pas se connecter à votre site.
  • Jetpack : De nombreuses fonctionnalités Jetpack cessent de fonctionner.
  • WooCommerce : Certaines passerelles de paiement et extensions d'expédition utilisent XML-RPC.
  • Pingbacks/Trackbacks : Complètement désactivés, ce qui est positif pour éviter les attaques DDOS.
💡 Recommandation : Maintenez la REST API restreinte aux utilisateurs authentifiés. Pour XML-RPC, désactivez-le seulement si vous n'utilisez pas d'applications mobiles, Jetpack ou WooCommerce.

📁 Fichiers et Répertoires

Protégez les fichiers et répertoires de votre installation WordPress contre les accès non autorisés, l'exécution de code malveillant et l'exposition d'informations sensibles.

🚫 Listage Répertoires

Désactive le listage des répertoires du serveur via la directive Options -Indexes dans .htaccess. Empêche les visiteurs de voir le contenu des répertoires sans index.php.

🔒 Fichiers Sensibles

Bloque l'accès direct aux fichiers critiques tels que wp-config.php, .htaccess, error_log et autres fichiers de configuration système.

🚫 PHP dans Uploads

Bloque l'exécution des fichiers PHP (.php, .phtml, .php5) dans le répertoire wp-content/uploads/. Empêche les attaquants d'exécuter des shells malveillants téléchargés comme images.

📄 Fichiers Cachés

Masque les fichiers d'installation et d'information tels que readme.html, changelog.txt, license.txt et wp-config-sample.php. Ces fichiers révèlent la version de WordPress et les détails du système.

🌐 Dossiers Hors de WordPress

Tout dossier qui vit à la racine de votre hébergement hors de WordPress est servi directement par le serveur, sans jamais passer par WordPress ni par le pare-feu — le pare-feu ne le voit jamais. Cette protection couvre ces dossiers avec les mêmes défenses que le reste de votre site : blocage d'IP, limitation de débit, géo-blocage et mode DDoS.

⚠️ AVERTISSEMENT CRITIQUE : Les modifications apportées à .htaccess peuvent provoquer une erreur HTTP 500 si la syntaxe est incorrecte ou si le serveur n'autorise pas certaines directives. Sauvegardez toujours votre .htaccess actuel avant d'activer ces protections. Si le site échoue, restaurez le .htaccess d'origine via FTP.
💡 Fonctionnement de "Dossiers Externes" : une fois activée sous Protections → Fichiers, SeenSecure scanne la racine de votre site et vous permet de cocher les dossiers (hors de wp-admin, wp-content et wp-includes) à protéger. À éviter pour les dossiers à fort trafic : chaque visite passe par une vérification de sécurité supplémentaire avant de servir le contenu, comme pour le reste de votre site, ce qui ajoute une petite charge supplémentaire au serveur. SeenSecure applique et annule cette protection automatiquement : la désactiver, désactiver le plugin ou le désinstaller restaure tout à son état d'origine sans aucune action de votre part.

🗄️ Sécurité de la Base de Données

Protégez votre base de données contre l'énumération des utilisateurs et autres vecteurs d'attaque qui exposent des informations sensibles sur les utilisateurs enregistrés.

🚫 Désactiver l'Énumération des Utilisateurs

WordPress expose les noms d'utilisateur via des URLs comme /?author=N. Un attaquant peut modifier le nombre N (1, 2, 3...) pour découvrir tous les noms d'utilisateur enregistrés, puis utiliser ces informations pour des attaques par force brute.

🔍 Comment fonctionne l'attaque

GET /?author=1 → Redirige a /author/admin/ GET /?author=2 → Redirige a /author/editor/ GET /?author=3 → Redirige a /author/subscriber/

L'attaquant obtient les noms d'utilisateur et les utilise pour des attaques par mot de passe.

🛡️ Comment SeenSecure le bloque

Renvoie une erreur 404 lorsqu'une tentative d'énumération via ?author=N ou ?author_name= est détectée. Il bloque également le point de terminaison de l'API REST qui expose les noms d'utilisateur.

⚡ Recommandation : Maintenez cette protection toujours ACTIVÉE. C'est l'une des défenses les plus efficaces contre les attaques par force brute ciblées.

📡 Protéger l'Auteur dans les Flux (RSS/RDF/Atom)

À quoi ça sert : outre les URLs ?author=N, il existe une autre voie de fuite de noms d'utilisateur que beaucoup de sites négligent : les flux RSS, RDF et Atom que WordPress génère automatiquement. Chaque entrée du flux affiche le nom public de l'auteur — et si ce nom public est identique au nom d'utilisateur utilisé pour se connecter au panneau, quiconque lit le flux obtient le vrai nom d'utilisateur sans avoir besoin de scanner quoi que ce soit.

Pourquoi cela facilite la force brute : une attaque par force brute nécessite deux choses — un nom d'utilisateur valide et des mots de passe à essayer contre lui. Sans le nom d'utilisateur, l'attaquant devrait aussi le deviner, ce qui multiplie l'effort nécessaire. Une fois qu'il obtient le vrai nom d'utilisateur via le flux, il ne lui reste qu'un seul problème à résoudre (le mot de passe) au lieu de deux, et il peut lancer l'attaque directement contre ce compte précis.

🔍 Quand il y a un risque

Seulement quand le « nom à afficher publiquement » d'un compte (Utilisateurs > Votre Profil) est identique à son nom d'utilisateur de connexion. Beaucoup de sites le laissent ainsi sans s'en rendre compte, car c'est la valeur que WordPress renseigne par défaut à la création du compte.

🛡️ Comment SeenSecure le protège

Vérifie, uniquement dans les flux, si le nom qui va être affiché correspond au vrai nom d'utilisateur de ce compte. En cas de correspondance, il affiche le nom du site à la place. S'ils sont déjà différents, il ne touche à rien — le reste du site continue d'afficher le nom de l'auteur normalement.

Comment l'activer : SeenSecure > Protections > Base de Données > Protéger l'Auteur dans les Flux (RSS/RDF/Atom). Activé par défaut, aux côtés de la protection ?author=N décrite ci-dessus. C'est un interrupteur indépendant — vous pouvez en avoir un activé et pas l'autre, bien qu'il soit recommandé de garder les deux allumés.

⚙️ Panneau et Fichiers

Configurez des options de renforcement supplémentaires pour fermer les vecteurs d'attaque courants liés à l'exposition d'informations et aux modifications non autorisées.

🔍 Masquer la Version WordPress

Supprime la balise <meta name="generator" content="WordPress X.X" /> du HTML et des flux RSS. Les attaquants utilisent la version pour rechercher des vulnérabilités connues spécifiques.

✏️ Désactiver l'Éditeur de Fichiers

Désactive l'éditeur de thèmes et de plugins depuis le panneau d'administration. Définit la constante DISALLOW_FILE_EDIT à true dans wp-config.php. Empêche les attaquants avec accès admin de modifier directement les fichiers PHP.

🚫 Installation de Plugins/Thèmes

Désactive l'installation, la mise à jour et la suppression de plugins et de thèmes depuis le panneau d'administration. Utile sur les sites gérés où les modifications passent par un processus contrôlé.

🔗 Supprimer les Balises Meta Generator

Supprime la balise <meta name="generator"> que WordPress insère automatiquement dans le <head> et dans les flux RSS avec le numéro de version exact.

🔌 Sécurité des API

Protège XML-RPC et la REST API contre les attaques d'amplification DDoS, la force brute et l'énumération des utilisateurs.

🔒 Restreindre la REST API

Restreint l'accès à la REST API de WordPress aux seuls utilisateurs authentifiés et contrôle les endpoints autorisés pour empêcher la reconnaissance.

👤 Désactiver les Utilisateurs de la REST API

Bloque le endpoint /wp/v2/users pour les utilisateurs non authentifiés, fermant une voie de reconnaissance utilisée par les attaquants pour énumérer des noms d'utilisateur valides avant des attaques ciblées.

⚠️ Prudence : La désactivation de l'installation de plugins/thèmes depuis l'admin peut être frustrante pour les administrateurs non techniques. Activez-le seulement si vous avez un processus de déploiement établi.

💬 Sécurité des Commentaires

Protégez le système de commentaires WordPress contre le spam automatisé et les attaques par injection avec un CAPTCHA intelligent et une surveillance de l'activité.

🧩 CAPTCHA pour les Commentaires

Ajoute un défi CAPTCHA au formulaire de commentaires pour vérifier que le visiteur est humain. Disponible en trois modes :

👁️ CAPTCHA Visuel

Affiche 4 images (par exemple une voiture, un arbre, une maison et une fleur) et l'utilisateur doit sélectionner la bonne. Ne nécessite pas de saisir du texte déformé.

🔢 CAPTCHA Mathématique

Présente une opération mathématique simple (ex : 7 + 3 = ?). Facile pour les humains, difficile pour les bots. Aucun support d'image requis.

😀 CAPTCHA Emoji

Demande à l'utilisateur de sélectionner le bon emoji parmi un ensemble. Expérience visuelle moderne et amusante pour les visiteurs.

📊 Tableau de Statistiques

Le système affiche des statistiques en temps réel sur les performances du CAPTCHA et les tentatives de spam bloquées :

🚫 Bloqués Aujourd'hui

47

Tentatives de spam bloquées au cours des dernières 24 heures

✅ Taux de Réussite

98.7%

Pourcentage de commentaires légitimes qui passent le CAPTCHA

📦 Total Bloqués

12,843

Total des tentatives de spam bloquées depuis l'activation

💡 Astuce : Le mode Math CAPTCHA est le plus recommandé pour son équilibre entre sécurité et accessibilité. Il ne nécessite pas que l'utilisateur lise du texte déformé et fonctionne même sans support d'image.

Questions Fréquentes

Je me suis retrouvé bloqué hors du panneau après avoir masqué wp-admin, que faire ? Utilisez votre URL de Restauration d'Urgence (celle que vous avez copiée avec votre clé unique depuis la carte Masquage de la Zone d'Administration) — elle désactive instantanément le masquage pour que vous puissiez vous reconnecter. Enregistrez-la dans un endroit sûr avant d'activer la protection, pas après : sans elle, il n'y a pas d'autre moyen de récupérer l'accès hormis un accès direct au serveur.

Un plugin ne téléverse plus d'images après activation de "Pas d'exécution PHP dans les téléversements" Cette protection empêche l'EXÉCUTION de fichiers PHP dans le dossier de téléversements, pas le téléversement de fichiers normaux (images, PDF, etc.) — si un plugin légitime ne téléverse plus quelque chose, vérifiez s'il tente de téléverser un format exécutable plutôt qu'un fichier de contenu normal.

Puis-je activer seulement certaines protections de cette page, pas toutes ? Oui, chaque carte du Résumé des Protections s'active/se désactive indépendamment ; pas besoin de toutes les activer à la fois.

J'ai désactivé XML-RPC et maintenant Jetpack ou mon application mobile WordPress est cassé(e) C'est l'effet attendu : XML-RPC est le protocole utilisé par l'application officielle WordPress, une grande partie de Jetpack et certaines passerelles de paiement/livraison WooCommerce. Si vous avez besoin de l'un de ces outils, réactivez-le.