Description
Protégez votre site WordPress contre les attaques par force brute, les attaques de robots et les tentatives de connexion non autorisées avec l’une des extensions de sécurité de connexion les plus fiables pour WordPress.
Limit Login Attempts Security renforce la sécurité des connexions à votre site WordPress en limitant les tentatives de connexion échouées, en bloquant les IP malveillantes, en sécurisant wp-login.php, en protégeant XML-RPC et en ajoutant une protection puissante par pare-feu et 2FA, sans ralentir votre site.
Approuvée par 2 millions de sites WordPress, Limit Login Attempts Security est conçue spécifiquement pour protéger la partie la plus ciblée de votre site : la page de connexion.
Pourquoi utiliser Limit Login Attempts Security ?
Par défaut, WordPress autorise un nombre illimité de tentatives de connexion. Cela crée une faille de sécurité majeure, où les robots et les attaquants peuvent deviner les identifiants et les mots de passe à répétition jusqu’à obtenir un accès. C’est particulièrement important à l’ère de l’IA, où les attaquants disposent désormais d’outils plus rapides et plus sophistiqués que jamais.
Limit Login Attempts Security aide à arrêter :
- Attaques par force brute
- Attaques de connexion par bots
- Attaques par bourrage d’identifiants
- Attaques XML-RPC
- Tentatives de connexion non autorisées
- Abus de connexion WooCommerce
- Tentatives d’accès par IP malveillantes
L’extension bloque automatiquement les tentatives de connexion excessives et verrouille les adresses IP et les identifiants suspects avant que les attaquants puissent obtenir un accès.
Fonctionnalités incluses dans la version gratuite
Sécurité des connexions et protection contre les attaques par force brute
- Limiter les tentatives de connexion par adresse IP et identifiant
- Verrouiller automatiquement les activités de connexion suspectes
- Durée de verrouillage et limites de nouvelles tentatives ajustables
- Protéger wp-login.php contre les attaques automatisées
- Prévenir les attaques par force brute sur la connexion
2FA / Authentification multifacteur (MFA)
- Authentification à deux facteurs (2FA) intégrée
- Ajouter une couche supplémentaire de protection des connexions
- Améliorer la sécurité des comptes WordPress
- Connexions sécurisées pour les administrateurs/administratrices et les utilisateurs/utilisatrices
Pare-feu et protection contre les robots
- Bloquer les requêtes de connexion malveillantes
- Détecter les comportements de connexion suspects
- Réduire les attaques de connexion par bots
- Protection légère des connexions axée sur le pare-feu
Compatibilité WooCommerce et extensions
Protège :
- Pages de connexion WooCommerce
- Requêtes de connexion XML-RPC
- Pages de connexion personnalisées
- Installations multisites WordPress
Compatible avec :
- Wordfence
- Sucuri
- Ultimate Member
- MemberPress
- WPS Hide Login
- Configurations Cloudflare et proxy inverse
Surveillance des connexions et notifications
- Journaux des tentatives de connexion échouées
- Notifications par e-mail en cas de verrouillage
- Suivi des tentatives refusées
- Visibilité des nouvelles tentatives de connexion pour les utilisateurs et utilisatrices
Contrôles d’accès
- Prise en charge des listes d’autorisation et de refus d’IP
- Prise en charge des listes d’autorisation et de refus d’identifiants
- Prise en charge des plages IPv6
- Configuration personnalisée de l’origine des IP
Fonctionnalités Premium (commencez votre essai gratuit de 14 jours)
Mettez à niveau Limit Login Attempts Security vers Premium pour étendre la protection avec une sécurité de connexion basée sur le cloud et une prévention avancée des attaques.
Protection cloud avancée
- Renseignement en temps réel sur les IP malveillantes
- Protection par liste de refus globale
- Verrouillages synchronisés entre sites
- Génération automatique de la liste de refus IP
- Atténuation des attaques de connexion dans le cloud
Protection renforcée des performances
- Décharger votre serveur des requêtes excessives de connexion échouées
- Réduire la charge du serveur pendant les attaques
- Améliorer la stabilité en cas d’attaques importantes
Fonctionnalités de sécurité avancées
- Blocage des connexions par pays
- Amélioration de la limitation et de l’escalade des verrouillages
- Protection de la page d’inscription
- Suivi des connexions réussies
- Statistiques de verrouillage améliorées et données de géolocalisation
Fonctionnalités multisites et d’équipe
- Synchronisation des listes d’autorisation et de refus partagées
- Protection partagée contre les verrouillages entre domaines
- Sauvegardes dans le cloud des données de sécurité IP
- Exports CSV de l’activité de connexion et d’IP
Support premium
- Accès à des spécialistes du support axés sur la sécurité
- Un dépannage et une assistance plus rapides
Sécurité légère conçue pour WordPress
Contrairement à de nombreuses suites de sécurité complètes, Limit Login Attempts Security se concentre spécifiquement sur la sécurité des connexions et la protection contre les attaques par force brute.
Cela signifie :
- Des performances accrues
- Moins de charge sur le serveur
- Configuration plus simple
- Une protection efficace sans fonctionnalités superflues
Protégez plus que wp-login.php
Limit Login Attempts Security sécurise :
- wp-login.php
- XML-RPC
- Connexions à WooCommerce
- Formulaires de connexion personnalisés
- Pages d’inscription
- Connexions multisites
Approuvé par des millions de sites WordPress
Limit Login Attempts Security est l’une des extensions de sécurité de connexion WordPress les plus utilisées et a aidé à protéger des millions de sites contre les attaques par force brute et les activités de connexion malveillantes.
Que vous gériez :
- Un blog personnel
- Boutique WooCommerce
- Site d’adhésion
- Agence
- Site d’entreprise
- Réseau WordPress d’entreprise
Limit Login Attempts Security vous aide à sécuriser votre expérience de connexion grâce à une protection de connexion WordPress moderne.
Vous mettez à niveau depuis l’extension originale Limit Login Attempts ?
Le changement est facile :
- Supprimer l’ancienne extension Limit Login Attempts
- Installer Limit Login Attempts Security
- Vos réglages resteront intacts.
Traductions prises en charge
Actuellement traduite dans plusieurs langues, dont :
- Espagnol
- Français
- Allemand
- Néerlandais
- Turc
- Suédois
- Russe
- Roumain
- Chinois (traditionnel)
- Portugais brésilien
- Et plus
Sécurisez votre connexion WordPress dès aujourd’hui
Installez Limit Login Attempts Security et protégez votre site WordPress avec :
- Sécurité de connexion
- Authentification à deux facteurs (2FA)
- Protection contre les attaques par force brute
- Sécurité par pare-feu
- Protection contre les robots
- Protection XML-RPC
- Protection des connexions WooCommerce
Sans ralentir votre site.
FAQ
Que faire si tous les utilisateurs/utilisatrices sont bloqués ?
Si vous utilisez un hébergement moderne, il est probable que votre site utilise un service de domaine proxy comme CloudFlare, Sucuri, Nginx, etc. Ces services remplacent l’adresse IP de vos utilisateurs par la leur. Si le serveur sur lequel votre site est hébergé n’est pas correctement configuré (ce qui arrive souvent), tous les utilisateurs obtiendront la même adresse IP. Cela s’applique également aux robots et aux pirates. Ainsi, le blocage d’un utilisateur entraînera le blocage de tous les autres. Si l’extension n’utilise pas notre application cloud, cela peut être ajusté à l’aide du réglage « Origine IP de confiance ». Le service cloud reconnaît intelligemment les origines IP non standard et les gère correctement, même si votre fournisseur d’hébergement ne le fait pas.
Comment puis-je savoir si je suis attaqué ?
Un moyen facile de vérifier si l’attaque est fondée consiste à copier l’adresse IP figurant dans la notification de verrouillage et à vérifier sa localisation à l’aide d’un outil de localisation d’adresses IP. Si la localisation n’est pas un endroit que vous connaissez et que vous avez reçu plusieurs tentatives de connexion échouées, il est probable que vous soyez victime d’une attaque. Vous pouvez remarquer des dizaines ou des centaines d’adresses IP chaque jour. Visitez notre site web pour apprendre comment empêcher les attaques par force brute sur votre site.
Après la mise à niveau vers notre version premium, vous trouverez un nouveau tableau de bord dans votre administration WordPress qui affiche toutes les attaques qui seront désormais relayées par notre service cloud. Sur le graphique, vous verrez les demandes et les tentatives de connexion échouées. Chaque demande représente la validation d’une IP par l’application cloud, ce qui inclut également les tentatives de connexion échouées.
Dans certains cas, vous pouvez constater une augmentation de la vitesse et de l’efficacité de votre site. Vous constaterez également une réduction des notifications de verrouillage par e-mail.
Les tentatives de connexion qui ont échoué pourraient-elles être fausses ?
Pour certains utilisateurs, il est difficile de croire qu’ils puissent subir de nombreuses tentatives de connexion échouées, en particulier lorsque leur site vient d’être créé ou n’a qu’un trafic humain minime. Cette extension n’est pas responsable de la génération de ces tentatives de connexion échouées. Des sites web nouvellement créés sont souvent hébergés sur des adresses IP partagées, ce qui permet aux cyberpirates de les repérer facilement. De plus, les noms de domaine nouvellement enregistrés sont fréquemment explorés peu de temps après leur création, ce qui rend un site web WordPress vulnérable aux attaques. Ces sites sont des cibles attrayantes, car la sécurité n’est pas une préoccupation majeure pour leurs propriétaires. Nous avons créé un article qui approfondit la question des tentatives de connexion frauduleuses sur WordPress.
Que se passe-t-il si mon site dépasse les demandes de requêtes prévues par l’offre ?
Les limites de ressources de l’offre premium commencent à 100 000 requêtes par mois, ce qui devrait permettre d’accepter presque toutes les attaques lourdes par force brute. Nous surveillons tous nos sites et alertons le client s’il apparaît qu’il dépasse ses limites. Si les limites sont atteintes, nous suggérons au client de passer à l’offre suivante. Si vous utilisez la version gratuite, la charge causée par les attaques par force brute sera absorbée par la bande passante de votre hébergement actuel, ce qui pourrait entraîner une augmentation de vos frais d’hébergement.
Quels sont les URL attaqués et protégés ?
Les URL protégées sont la page de connexion (wp-login.php, wp-admin), xmlrpc.php, la page de connexion de WooCommerce, et toute page de connexion personnalisée que vous avez qui utilise les crochets de connexion de WordPress.
Pourquoi Limit Login Attempts Security est-elle plus populaire que les autres extensions de protection contre les attaques par force brute ?
Notre objectif principal est de protéger votre site contre les attaques par force brute. Ceci permet à notre extension d’être très légère et efficace. Il ne nécessite pas beaucoup de ressources de votre hébergeur et permet à votre site d’être bien protégé. Le plus important, c’est qu’il fait tout cela automatiquement, car notre service apprend de lui-même à connaître chaque IP qu’il rencontre. À l’inverse, un pare-feu nécessiterait l’ajout ou la suppression manuelle d’IP. Nous avons publié un article à ce sujet ici.
Que faire lorsqu’un administrateur/administratrice est bloqué ?
Ouvrez le site à partir d’une autre adresse IP. Vous pouvez le faire à partir de votre téléphone portable ou en utilisant le navigateur Opera et en activant le VPN gratuit. Vous pouvez également essayer de déconnecter votre routeur pendant quelques minutes et voir si vous obtenez une adresse IP différente. Cela fonctionnera si votre serveur d’hébergement est configuré correctement. Si cela ne fonctionne pas, connectez-vous au site en utilisant le FTP ou le gestionnaire de fichiers de votre panneau de contrôle d’hébergement. Naviguez jusqu’à wp-content/plugins/ et renommez le dossier limit-login-attempts-reloaded. Connectez-vous au site, puis renommez à nouveau ce dossier et mettez votre IP sur liste blanche. En passant à notre application premium, vous aurez la fonctionnalité de déverrouillage directement à partir du cloud et vous n’aurez donc plus jamais à faire face à ce problème.
Quels réglages dois-je utiliser dans l’extension ?
Les réglages sont expliqués en détail dans l’extension. Si vous n’êtes pas sûr, utilisez les réglages par défaut qui sont les réglages recommandés.
Par défaut, vous devrez copier et coller manuellement les listes sur chaque site. Pour le service premium, les sites sont regroupés au sein d’un même compte cloud privé. Chaque site au sein de ce groupe peut être configuré pour partager ses verrouillages et ses listes d’accès avec les autres membres du groupe. Le réglage se trouve dans l’interface de l’extension. Les options par défaut sont recommandées.
Avis
Contributeurs/contributrices & développeurs/développeuses
« Limit Login Attempts Security – Login Security, 2FA, Firewall, Brute Force Prevention » est un logiciel libre. Les personnes suivantes ont contribué à cette extension.
Contributeurs“Limit Login Attempts Security – Login Security, 2FA, Firewall, Brute Force Prevention” a été traduit dans 36 locales. Remerciez l’équipe de traduction pour ses contributions.
Le développement vous intéresse ?
Parcourir le code, consulter le SVN dépôt, ou s’inscrire au journal de développement par RSS.
Journal des modifications
3.3.4
- Fixed icon positioning.
3.3.3
- Fixed the dashboard incorrectly showing a network error when the cloud API is reachable but access is restricted.
- Fixed a PHP 8.1+ deprecation notice by avoiding implicit float-to-int conversion in the lockout email notification check.
- Made the email digest labels (Daily/Weekly/Monthly) and preview text translatable.
- Allowed safelisted usernames (matched case-insensitively, including by email) to bypass lockouts and the MFA prompt on login.
3.3.2
- Improved usage information in cloud mode.
3.3.1
- Fixed email digest behavior in cloud mode.
3.3.0
- Added daily, weekly, and monthly email digests summarizing lockouts and failed login attempts.
3.2.4
- Added compatibility with WordPress 7.
Earlier versions
For the changelog of earlier versions, please refer to the changelog.txt file.








