TL;DR : Comment changer votre URL de connexion WordPress
Il existe deux façons de changer votre URL de connexion WordPress, et elles résolvent des problèmes différents. Voici ce que fait réellement chacune d'elles.
- Pourquoi c'est important – Chaque scanner connaît déjà wp-admin et wp-login.php, donc votre formulaire de connexion est la première porte que les bots essaient.
- Sans plugin – Copiez wp-login.php, renommez-le, puis pointez WordPress vers le nouveau fichier en utilisant trois crochets de filtre.
- Conservez le code dans un fichier de plugin – Les crochets de filtre ajoutés à un thème parent sont effacés lors de la prochaine mise à jour du thème.
- Avec SeedProd – Créez une page de connexion de marque et envoyez-y wp-login.php. Bon pour le design, pas un contrôle de sécurité.
- Une nouvelle URL n'est pas une protection – Associez-la à un limiteur de tentatives de connexion et à une authentification à deux facteurs.
Ajoutez wp-admin à la fin de n'importe quel site WordPress et vous arrivez sur son formulaire de connexion. Chaque bot qui scanne le web le sait, c'est pourquoi votre page de connexion est la première porte qu'ils essaient.
Changer votre URL de connexion WordPress supprime cette cible facile. Je vais vous montrer les deux façons de le faire, et laquelle fait ce que les gens supposent qu'elle fait.
Pourquoi changer l'URL de connexion administrateur de WordPress ?
Parce que l'adresse par défaut est de notoriété publique. N'importe qui peut trouver votre page de connexion par défaut en ajoutant "wp-admin" ou "wp-login.php" à votre domaine.
Cela rend votre formulaire de connexion la chose la plus facile à attaquer sur Internet. Les scanners automatisés parcourent une liste de sites, accèdent aux deux mêmes chemins et commencent à deviner.
Déplacer ce formulaire ailleurs signifie que les scanners ne trouvent rien à l'adresse attendue. C'est l'une des premières choses que je configure sur tout site comportant plus d'un utilisateur, en plus du reste des bases.
Je travaille avec WordPress depuis plus de 15 ans, et c'est le changement que les gens font le plus souvent à moitié correctement. Ils déplacent l'URL, pensent avoir terminé, et sautent la partie qui arrête réellement une attaque.
- Pourquoi changer l'URL de connexion administrateur de WordPress ?
- Quelle méthode devriez-vous utiliser ?
- Comment changer l'URL de connexion WordPress sans plugin ?
- Comment créer une page de connexion WordPress personnalisée avec SeedProd ?
- Que faire si mon URL de connexion personnalisée ne fonctionne plus ?
- Comment sécuriser davantage ma page de connexion WordPress ?
- FAQ sur l'URL de connexion WordPress
Quelle méthode devriez-vous utiliser ?
Cela dépend si vous voulez masquer le formulaire de connexion ou le redessiner. Ces deux actions semblent identiques, mais elles ne le sont pas.
| Ce que vous voulez | Utilisez ceci | Pourquoi |
|---|---|---|
| Le formulaire de connexion disparu de wp-login.php | La méthode manuelle | C'est la seule option ici qui empêche le fichier par défaut de servir votre formulaire de connexion |
| Une page de connexion personnalisée pour les clients ou les membres | SeedProd | Une page conçue sans code, et les visites à wp-login.php y sont redirigées |
| Protection réelle contre le devinement de mot de passe | Un limiteur de connexion plus une authentification à deux facteurs | Une adresse différente ralentit les scanners. Cela n'empêche pas quelqu'un de deviner les identifiants |
Si vous êtes venu ici pour la sécurité, commencez par la méthode manuelle ci-dessous, puis ajoutez le limiteur de connexion et l'authentification à deux facteurs. Si vous êtes venu ici parce que l'écran de connexion WordPress par défaut ne ressemble en rien à votre marque, passez à la méthode SeedProd.
Comment changer l'URL de connexion WordPress sans plugin ?
Vous copiez wp-login.php, vous le renommez, puis vous dites à WordPress d'utiliser le nouveau fichier. C'est la voie la plus avancée, alors ne l'empruntez que si vous êtes à l'aise avec un gestionnaire de fichiers et un peu de PHP.
Sauvegardez votre site avant de toucher quoi que ce soit. Vous pouvez utiliser ce guide pour sauvegarder WordPress, ou l'outil de sauvegarde de votre hébergeur. J'utilise Bluehost ici, qui inclut un gestionnaire de fichiers pour modifier les fichiers principaux.
Vous aurez également besoin d'un éditeur de texte brut. J'utilise VS Code, mais Notepad++ fonctionne tout aussi bien.
Étape 1. Télécharger votre fichier wp-login.php
Votre fichier wp-login.php contient le code qui construit votre page de connexion, c'est donc le fichier que vous devez modifier.
Ouvrez le gestionnaire de fichiers de votre hébergeur et trouvez le dossier appelé « public_html ». Dans Bluehost, ouvrez votre site, cliquez sur l'onglet Paramètres, puis sur le bouton Gestionnaire de fichiers.

Dans la barre latérale gauche du gestionnaire de fichiers, cliquez sur le dossier public_html. Trouvez wp-login.php et téléchargez-le sur votre ordinateur.

Étape 2. Trouver et remplacer l'ancienne URL de connexion
Ouvrez wp-login.php dans votre éditeur de texte. Recherchez chaque occurrence de « wp-login » et remplacez-la par votre nouveau slug de connexion.
Le mien est « wp-new-signin », mais choisissez quelque chose d'unique à votre site dont vous vous souviendrez. Évitez les choix évidents comme « login » ou « admin ».

Enregistrez le fichier, puis renommez-le pour qu'il corresponde au slug que vous venez d'utiliser. Dans mon cas, c'est wp-new-signin.php.

Étape 3. Téléverser votre nouveau fichier de connexion
Retournez à votre gestionnaire de fichiers, téléchargez un nouveau fichier et choisissez le fichier renommé de la dernière étape.

Étape 4. Enregistrez votre nouvelle URL de connexion à l'aide des crochets de filtre
WordPress génère toujours des liens vers l'ancienne adresse, vous devez donc lui en informer la nouvelle avec le hook de filtre login_url.
Ajoutez également les hooks logout_url et lostpassword_url. Sans eux, WordPress renvoie les utilisateurs vers wp-login.php lorsqu'ils se déconnectent ou réinitialisent un mot de passe, ce qui rend l'exercice inutile.
Placez ce code dans un plugin spécifique au site : créez un fichier dans /wp-content/plugins/ avec un commentaire d'en-tête de plugin, par exemple my-login-config.php, collez le code ci-dessous et activez-le dans votre liste de plugins. Les fichiers de plugin survivent aux mises à jour de WordPress et de thème. Le functions.php d'un thème enfant fonctionne aussi, mais jamais celui d'un thème parent.
/*
* Change the WP login file URL using the "login_url" filter hook
* https://developer.wordpress.org/reference/hooks/login_url/
*/
add_filter( 'login_url', 'custom_login_url', PHP_INT_MAX );
function custom_login_url( $login_url ) {
$login_url = site_url( 'wp-new-signin.php', 'login' );
return $login_url;
}
/*
* Also send logout and lost password back to the new login URL
*/
add_filter( 'logout_url', 'custom_logout_url', PHP_INT_MAX );
function custom_logout_url( $logout_url ) {
return site_url( 'wp-new-signin.php', 'login' ) . '?action=logout&_wpnonce=' . wp_create_nonce( 'log-out' );
}
add_filter( 'lostpassword_url', 'custom_lostpassword_url', PHP_INT_MAX );
function custom_lostpassword_url( $lostpassword_url ) {
return site_url( 'wp-new-signin.php', 'login' ) . '?action=lostpassword';
}
Enregistrez le fichier et activez le plugin.
Étape 5. Testez votre nouvelle URL de connexion
Testez la nouvelle adresse avant de changer quoi que ce soit d'autre. Tapez votre domaine dans le navigateur et ajoutez votre nouveau slug de connexion à la fin.
L'URL complète ressemblerait donc à ceci : votresite.com/wp-new-signin.php

Si vous voyez le formulaire de connexion, cela fonctionne. Connectez-vous, déconnectez-vous et effectuez une réinitialisation de mot de passe avant d'aller plus loin, car ce sont les chemins qui posent le plus souvent problème.
Étape 6. Laissez le wp-login.php original tranquille
La plupart des guides vous disent de supprimer wp-login.php à ce stade. Ne le faites pas. WordPress inclut ce fichier dans son cœur, donc la prochaine mise à jour du cœur le remettra en place.
Vous passez donc quelques semaines à croire que le fichier a disparu, une mise à jour le remet en place, et personne ne vous le dit. C'est pire que de savoir qu'il est là.
Il y a un second problème avec cette méthode que personne ne mentionne. Votre copie renommée de wp-login.php est figée à la version que vous avez téléchargée, elle ne reçoit donc plus les correctifs que le cœur de WordPress fournit pour ce fichier.
Notez ceci : après chaque mise à jour du cœur de WordPress, vérifiez que votre page de connexion personnalisée se charge toujours et comparez votre fichier renommé avec le nouveau wp-login.php. Cette méthode nécessite cette vérification pour rester sécurisée, ce qui est le véritable coût de le faire sans plugin.
Considérez donc la nouvelle URL comme une couche de sécurité, pas comme la ligne d'arrivée. Les étapes supplémentaires plus bas sont ce qui empêche réellement quelqu'un de deviner son chemin pour entrer.
Comment créer une page de connexion WordPress personnalisée avec SeedProd ?
Vous utilisez le mode Page de connexion de SeedProd pour concevoir une page de connexion à une URL de votre choix, puis vous y redirigez les visites vers wp-login.php. Aucun code n'est nécessaire.
SeedProd est un constructeur de sites web par glisser-déposer pour WordPress, utilisé par plus d'un million de propriétaires de sites. Son mode Page de connexion remplace l'écran de connexion gris et simple de WordPress par quelque chose qui ressemble à votre marque.

C'est le bon outil pour une page de connexion personnalisée. C'est le mauvais outil si votre objectif est de cacher le formulaire de connexion aux bots.
Bon à savoir avant de vous y fier : j'ai lu comment cette redirection fonctionne dans SeedProd Pro 6.20.9. Elle ne s'exécute que sur les requêtes qui ne transportent aucune donnée de formulaire, et une tentative de connexion est une donnée de formulaire, donc un bot qui envoie des identifiants directement à wp-login.php n'est jamais redirigé. C'est intentionnel, car bloquer ces requêtes empêcherait la connexion.
La propre documentation de SeedProd dit la même chose en termes plus doux : la redirection couvre la plupart des visites, et la page par défaut gère toujours la réinitialisation des mots de passe, les erreurs de connexion, les déconnexions et l'enregistrement. Utilisez-le donc pour le design, et utilisez la méthode manuelle ou un limiteur de connexion pour la sécurité. Voici comment le configurer.
Étape 1. Installer et activer SeedProd
Le mode Page de connexion est une fonctionnalité payante, vous aurez donc besoin de SeedProd Basic ou d'une version supérieure. Procurez-vous une copie ici, puis installez-le et activez-le sur votre site. Si vous ne l'avez jamais fait auparavant, voici comment installer un plugin WordPress.
SeedProd vous demande votre clé de licence lors de la première exécution. Vous la trouverez dans la section des téléchargements de votre compte SeedProd. Collez-la et cliquez sur Activer la clé.

Étape 2. Configurer une page de connexion
Rendez-vous sur le tableau de bord SeedProd, où vous verrez quatre modes de page que vous pouvez activer et désactiver en un clic :
- Mode « Bientôt disponible »
- Mode Maintenance
- Page de connexion
- Page 404

Cliquez sur Configurer une page de connexion pour commencer.

SeedProd filtre sa bibliothèque de modèles pour n'afficher que les modèles de page de connexion, afin que vous ne cherchiez pas parmi des centaines de conceptions. Survolez-en un et cliquez sur la coche pour le choisir.

Une fenêtre contextuelle vous demande le nom et l'URL de votre page. C'est ici que vous définissez l'adresse personnalisée, alors choisissez quelque chose qui n'est pas une devinette loin de « connexion ».

Cliquez sur Enregistrer et commencer à modifier la page pour ouvrir le modèle dans l'éditeur visuel.
Étape 3. Personnalisez votre page de connexion
Les blocs se trouvent à gauche, votre page en direct à droite. Faites glisser un bloc sur la page et vous verrez le changement immédiatement.

Cliquez sur n'importe quel élément pour ouvrir ses paramètres. Ajouter un bloc de texte sous le titre est un bon endroit pour les instructions de connexion, ce qui est le genre de petite touche que les clients remarquent.

Le panneau Paramètres globaux, derrière l'icône en forme de roue dentée en bas à gauche, modifie vos polices, couleurs et arrière-plan en une seule fois au lieu de bloc par bloc.

Échangez l'image d'arrière-plan dans l'onglet Arrière-plan, puis définissez les couleurs des liens, du texte, des boutons et des titres à partir de l'onglet Couleurs.

Cliquez sur Enregistrer en haut à droite lorsque vous êtes satisfait.
Étape 4. Publiez votre page de connexion
Ouvrez le menu déroulant à côté du bouton Enregistrer et cliquez sur Publier.

Étape 5. Activer le mode Page de connexion
De retour sur le tableau de bord SeedProd, trouvez le mode Page de connexion et basculez l'interrupteur de Inactif à Actif. Votre page personnalisée est maintenant en ligne à l'URL que vous avez choisie.

Il existe un paramètre distinct appelé Rediriger la page de connexion par défaut. Activez-le et toute personne tapant wp-login.php sera redirigée vers votre page au lieu de la page grise par défaut.

Votre écran de connexion ressemble maintenant à votre site, et personne n'a eu à ouvrir un gestionnaire de fichiers. Rappelez-vous simplement ce que cette redirection fait et ne couvre pas.
Que faire si mon URL de connexion personnalisée ne fonctionne plus ?
Trois choses peuvent casser cela, et les trois sont récupérables. Voici comment résoudre chacun d'eux.
J'ai oublié mon URL de connexion personnalisée
Ouvrez le fichier spécifique à votre site, ou le fichier functions.php de votre thème enfant, et recherchez la fonction custom_login_url. Votre URL se trouve dans l'appel site_url().
Complètement bloqué ? Connectez-vous via FTP, trouvez le fichier et lisez-le là. En dernier recours, renommez votre dossier /wp-content/plugins/ en plugins-disabled, ce qui désactive tout et restaure l'adresse wp-login.php par défaut.
Obtenir une erreur 404 après avoir modifié l'URL
Une erreur 404 signifie l'une des deux choses suivantes : le nom de fichier dans votre code ne correspond pas au fichier que vous avez téléchargé, ou vos permaliens doivent être actualisés.
Accédez à Réglages » Permaliens et cliquez sur Enregistrer les modifications sans rien modifier. Vérifiez ensuite le nom du fichier dans votre fichier de plugin caractère par caractère par rapport au fichier téléchargé.
Bloqué dans une boucle de redirection
Une boucle signifie presque toujours un conflit de plugins. Connectez-vous via FTP, allez dans wp-content/, et renommez le dossier plugins en plugins-désactivés pour tout désactiver d'un coup.
Connectez-vous à l'adresse par défaut, renommez le dossier, puis réactivez les plugins un par un jusqu'à ce que la boucle revienne. Le dernier que vous avez activé est le coupable.
Comment sécuriser davantage ma page de connexion WordPress ?
En ajoutant les couches qui arrêtent l'identification des identifiants, car le déplacement de l'URL ne le fait pas. Une fois qu'un scanner trouve votre nouvelle adresse, vous êtes de retour là où vous avez commencé.
Ces quatre éléments valent plus que le changement d'URL seul :
- Limitez les tentatives de connexion. WordPress autorise un nombre illimité d'essais par défaut. Un limiteur coupe une attaque après quelques tentatives, quelle que soit l'adresse où se trouve le formulaire. Si vous ne faites qu'une seule chose de cette liste, faites celle-ci.
- Activez l'authentification à deux facteurs. Quelqu'un qui a votre mot de passe ne peut toujours pas se connecter. Plusieurs plugins de sécurité WordPress l'incluent gratuitement.
- Utilisez des mots de passe forts et uniques. Une URL personnalisée ne vaut rien derrière un mot de passe que quelqu'un peut deviner. Laissez un gestionnaire de mots de passe en générer.
- Maintenez WordPress et vos plugins à jour. Les correctifs de sécurité sont inclus dans les mises à jour, donc l'exécution d'un ancien code laisse des failles connues ouvertes. Cela annule tout le reste de cette liste.
Pour une vision plus large, consultez notre guide sur 11 façons de sécuriser votre site WordPress contre les pirates.
FAQ sur l'URL de connexion WordPress
Changer l'URL de connexion WordPress arrête-t-il vraiment les attaques par force brute ?
Non, cela les réduit. Déplacer l'URL masque votre formulaire de connexion aux analyseurs qui travaillent sur les chemins standard, ce qui réduit considérablement le bruit dans vos journaux. Mais quiconque trouve la nouvelle adresse peut toujours deviner les mots de passe, et certaines méthodes font que wp-login.php répond toujours aux requêtes. Associez le changement d'URL à un limiteur de tentatives de connexion et à une authentification à deux facteurs.
Quelle est la différence entre wp-admin et wp-login.php ?
wp-login.php est le fichier qui construit votre formulaire de connexion. /wp-admin est votre tableau de bord. Lorsque vous visitez /wp-admin sans être connecté, WordPress vous redirige vers wp-login.php puis de retour vers le tableau de bord ensuite. C'est pourquoi les deux adresses apparaissent comme votre page de connexion, et pourquoi changer l'URL de connexion signifie changer ce que fait wp-login.php.
Changer l'URL de ma connexion affecte-t-il le SEO de mon site ?
Non. Votre page de connexion n'est pas indexée et n'a aucune valeur de classement, donc la déplacer ne change rien dans les recherches. La seule chose à surveiller est que votre slug personnalisé n'entre pas en conflit avec l'URL d'une page ou d'un article réel. Choisissez quelque chose qui n'est pas un mot que vous utiliseriez jamais pour du contenu et vous ne le rencontrerez jamais.
Puis-je changer l'URL de connexion sur WordPress.com ?
Pas sur les plans gratuits ou inférieurs. WordPress.com gère les connexions via son propre système de comptes, il n'y a donc pas de fichier wp-login.php à déplacer et aucune installation de plugin sur ces niveaux. Vous auriez besoin d'un plan qui autorise les plugins, ou d'un site WordPress auto-hébergé.
Ce sont les deux méthodes. Si vous voulez que le formulaire de connexion disparaisse de son adresse par défaut, optez pour la voie manuelle et notez cette vérification post-mise à jour. Si vous voulez une page de connexion qui ressemble à votre marque, configurez-en une avec SeedProd dès aujourd'hui et vous ne toucherez à aucun fichier.
Veuillez consulter les guides suivants pour plus de conseils sur les pages de connexion et d'inscription :
- 14 exemples de pages de connexion 0poustouflants pour inspirer votre prochain design
- Comment créer une page de connexion client dans WordPress (2 méthodes)
- 11 meilleurs plugins WordPress de casier de contenu
- Comment protéger par mot de passe une page WordPress (étape par étape)
- Comment cr0er une page de connexion personnalis0e WordPress (r0apes faciles)
Merci de votre lecture ! Nous serions ravis d'entendre vos réflexions, alors n'hésitez pas à rejoindre la conversation sur YouTube, X et Facebook pour plus de conseils et de contenu utiles pour développer votre entreprise.