DEV Community

WP Admin Lab
WP Admin Lab

Posted on

Ce que des centaines de scans WordPress disent de votre page de login

Depuis quelques mois je fais tourner un scanner maison sur les sites WordPress qu'on m'envoie, et un truc revient tout le temps : la page de connexion est le point faible numero un. Pas a cause d'une faille exotique, juste par negligence.

Trois constats tires de plusieurs centaines de scans :

1. /wp-login.php repond en clair chez presque tout le monde. Pas de limitation de tentatives, pas de 2FA, parfois meme l'enumeration d'utilisateurs via l'API REST reste ouverte. Un bot qui trouve le login admin a deja fait la moitie du travail. La doc complete sur la connexion a l'administration WordPress couvre les protections de base, notamment pourquoi cacher wp-admin ne suffit pas.

2. Les sites deja compromis ne le savent pas. Sur les scans qui remontent du cloaking ou des redirections douteuses, le proprietaire decouvre le probleme en lisant le rapport. Le pire c'est que le nettoyage est presque toujours fait dans le desordre : on supprime le contenu spam avant de fermer la porte d'entree, et ca revient une semaine apres. Il y a un protocole de nettoyage post-piratage qui prend le probleme dans le bon ordre.

3. Les headers de securite sont le parent pauvre. CSP absente dans 9 cas sur 10, X-Frame-Options souvent oublie. C'est dommage parce que c'est gratuit et ca se corrige en dix lignes de config.

Si vous voulez verifier votre propre site, le scanner est utilisable librement ici : Ausculte Scan. Une quarantaine de controles, pas d'inscription.

Et vous, vous limitez les tentatives de login ou vous faites confiance a votre hebergeur ?

Top comments (0)