All in one security
All-In-One Security (AIOS) – Security and Firewall
Ce module permet d’augmenter considérablement la sécurité de WordPress.
Ce module permet de :
- Verrouiller ou déverrouiller des adresses IP qui n’ont pas respectées les règles de sécurité
- Changer le login du compte utilisateur qui utiliserait le login “admin”
- Verrouiller automatiquement une adresse IP pour une durée déterminée si celle-ci essaie de se connecter à WordPress de façon infructueuse après x tentatives
- Forcer la déconnexion à WordPress après x minutes
- Visualiser les utilisateurs connectés
- Visualiser le log des activités des utilisateurs dans WordPress (connexion, mise à jour, déconnexion, …)
- Modifier le préfixe des tables de la base de données
- Modifier les autorisations sur les dossiers et les fichiers de WordPress sur base des recommandations de sécurité
- Désactiver l’API Rest de WordPress
- Renommer l’URL de connexion à l’admin WordPress
- …
Voici la configuration conseillée :
- User security
- Compte utilisateur
- Vérifiez que le login de l’utilisateur Administrateur n’est pas “admin”. Si c’est le cas, changez-le;
- Désactivez l’énumération des utilisateurs;
- Login lockout
- Activez le login lockout;
C’est une mesure de sécurité qui bloque temporairement (ou définitivement selon les réglages) un utilisateur ou une adresse IP après plusieurs tentatives de connexion échouées.
- Autorisez les requêtes de déverrouillage;
- Nombre maximal de tentatives de connexion échouées: 5;
- Instantly lockout specific usernames: admin;
Bloque automatiquement les tentatives de connexion au moyen du login admin
- Activez le login lockout;
- Forcer la déconnexion
Ne pas l’activer pour le cours mais il est conseillé de l’activer sur les sites en production en mettant 180 minutes par exemple;
- Compte utilisateur
- Sécurité BdD
- Préfixe BdD
- Si le préfixe de la base de données est “wp_”, modifiez-le avec une autre valeur. Ex : nvdk2425_ (code étudiant suivi d’un “_”);
- Préfixe BdD
- File security
- Autorisation du cfichier
- Appliquez les actions recommandées au niveau des droits des fichiers en cliquant sur les différents boutons de la colonne “Action recommandée”;
- File protection
- Activez “Empêcher l’accès aux fichiers d’installation par défaut WP:”;
- Activez “Désactiver la capacité d’éditer des fichiers PHP:”;
- Autorisation du cfichier
- Pare-feu
- PHP rules
- Activez “Completely block access to XMLRPC”;
Blocage de l’accès à l’API (connecteur) de WordPress
- Activez “Disable pingback functionality from XMLRPC”;
Un pingback est une fonctionnalité (notamment dans WordPress et certains CMS) qui permet à un site d’être notifié automatiquement lorsqu’un autre site fait un lien vers lui.
- Activez “Disable RSS and ATOM feeds”;
RSS et ATOM sont des formats de flux qui permettent aux visiteurs (ou à des agrégateurs) de s’abonner aux contenus d’un site pour recevoir automatiquement les nouveautés (articles, annonces, etc.).
- Activez “Interdire l’émission de commentaire par Proxy”;
- Activez “Refuser les chaînes Query incorrecte”;
- Activez “Completely block access to XMLRPC”;
- .htaccess rules
- Activez “Désactiver les vues Index:”;
- 6G firewall rules
- Activez “Enable 6G firewall protection”;
Le “6G” fait référence à une 6e génération de règles de filtrage (après 1G, 2G… jusqu’à 6G), mises au point par des développeurs de solutions de sécurité.Ce firewall bloque automatiquement certaines requêtes malveillantes : injections SQL, XSS (cross-site scripting), tentatives d’accès aux fichiers sensibles, spams, etc.
- Activez “Enable legacy 5G firewall protection”;
Le “5G Firewall” est une version antérieure du système de règles de sécurité (la 5ᵉ génération).Le terme legacy (= hérité, ancien) indique que c’est une version désormais dépassée, remplacée par la protection 6G Firewall (plus complète et plus récente).Activer cette option peut servir si ton site a des problèmes de compatibilité avec la version 6G (par exemple certaines requêtes légitimes bloquées).
- Activez “Enable 6G firewall protection”;
- WP Rest API
- Ne pas cocher “Disallow unauthorized REST requests”
- PHP rules
- Brute force
- Activez “Autorisez le renommage de la page des réglages de Connexion”:
- Changez l’URL de connexion en “login”
Attention, il faudra utiliser l’adresse de connexion www.monsite.be/web1/login au lieu de www.monsite.be/web1/wp-admin dès qu’on enregistrera ce paramètre !
Déverrouillage d’une adresse IP
Pour déverrouiller une adresse IP bloquée à cause du “login lockout”, il suffit d’aller dans le tableau de bord de WP Security, ensuite dans l’onglet “Adresses IP verrouillées” et de débloquer les adresses IP concernées :
Si c’est votre adresse IP qui est bloquée, connectez-vous à votre site au moyen d’un ordinateur sur un autre réseau ou au moyen d’une connexion 4G afin que l’adresse IP soit différente.
Modules alternatifs
- Solid Security Pro (Payant)
- Wordfence (Gratuit et Payant)

