Comment empêcher les pirates de découvrir les noms d'utilisateur et les mots de passe sur votre site WordPress

Avez-vous peur que les pirates puissent découvrir les noms d'utilisateur sur votre site WordPress et y accéder? Si vous ne l'êtes pas, vous devriez l'être, car l'analyse des sites pour découvrir les noms d'utilisateur est une tactique standard pour les pirates.

Lorsque les pirates découvrent un vrai nom d'utilisateur utilisé sur votre site WordPress, ils peuvent déchiffrer le mot de passe en utilisant des attaques par force brute et par dictionnaire pour accéder au site. À partir de là, ils peuvent prendre le contrôle direct de votre site Web et causer toutes sortes de problèmes, comme voler des données, rediriger les visiteurs vers de faux sites Web chargés de logiciels malveillants, envoyer des courriers indésirables, etc.
Dans cet article, nous expliquerons comment éviter cela.

Pour apprendre à défendre nos sites Word Press, nous devons d'abord comprendre ce qu'est l'énumération des utilisateurs, car elle peut augmenter les chances d'une attaque par force brute réussie sur votre site.

Qu'est-ce que l'énumération des utilisateurs?

L'énumération des noms d'utilisateur est la méthode utilisée par les pirates pour trouver des utilisateurs d'un site WordPress. Ils peuvent scanner le site Web WordPress ciblé et collecter les informations d'identification de l'utilisateur, qu'ils utiliseront ensuite pour essayer de se connecter.

Toutes les informations d'identification de l'utilisateur sont stockées dans la base de données de votre site WordPress, mais les pirates n'ont généralement pas à accéder à votre base de données et ne peuvent pas les afficher. Les pirates essaient généralement de découvrir les informations d'identification de l'utilisateur en consultant les noms des auteurs et les adresses e-mail sur le site WordPress, mais il existe plusieurs types d'énumération des utilisateurs, et nous devons les examiner tous pour comprendre comment mieux se défendre contre eux.

En accédant aux archives des auteurs

Chaque utilisateur d'un site WordPress possède un ID spécifique, que WordPress stocke dans une archive d'auteur. L'archive de l'auteur classe essentiellement les pages et les articles en fonction de la personne qui les a créés. Les pirates peuvent exécuter des scripts uniques sur votre site WordPress pour accéder aux ID utilisateur de la vue de l'archive de l'auteur. De là, ils peuvent découvrir le nom d'utilisateur lié à l'ID utilisateur.

Via le formulaire de connexion

WordPress affiche des messages différents chaque fois que vous essayez de vous connecter selon que le nom d'utilisateur entré existe ou non dans la base de données. Les pirates ont des outils qu'ils peuvent utiliser pour charger une liste de noms d'utilisateurs possibles pour en trouver un réel en fonction de l'invite qu'ils reçoivent de WordPress.

Comment empêcher l'énumération des utilisateurs

Vous pouvez arrêter l'énumération des utilisateurs en utilisant un plugin ou en insérant manuellement un extrait de code dans vos fichiers WordPress. Nous ne recommandons pas la méthode manuelle car elle est extrêmement risquée. Le moindre faux pas peut casser votre site web. Cependant, nous détaillerons les étapes pour les deux.

Téléchargez et installez le plug-in Stop User Enumeration

Comme son nom l'indique, vous pouvez installer ce plugin pour protéger votre site contre l'énumération des utilisateurs. Il peut être trouvé dans le référentiel WordPress. En outre, vous pouvez utiliser ce plug-in pour enregistrer les adresses IP qui tentent d'énumérer les utilisateurs de votre site. En supposant qu'un pare-feu soit installé sur votre site Web, ajoutez ces adresses à la liste des adresses IP bloquées par le pare-feu

Bloquer l'énumération des utilisateurs manuellement

    1. Tout d'abord, sauvegardez votre site WordPress.
    2. Connectez-vous à votre compte d'hébergement et accédez à cPanel> Gestionnaire de fichiers.
    3. Ouvrez le dossier public_html, accédez à wp-content et accédez au dossier de votre thème. Vous devez sélectionner le thème actif sur votre site.
    4. Vous pouvez maintenant accéder au fichier function.php de votre thème. Cliquez avec le bouton droit et modifiez ce fichier.
    5. Entrez le code suivant: / *** Block User Enumeration * / function kl_block_user_enumeration_attempts () {if (is_admin ()) return; $ author_by_id = (isset ($ _REQUEST ['author']) && is_numeric ($ _REQUEST ['author' ])); if ($ author_by_id) wp_die ('Les archives des auteurs ont été désactivées.');} add_action ('template_redirect', 'kl_block_user_enumeration_attempts');
    6. Quittez et enregistrez les modifications.

L'énumération des utilisateurs sera désormais bloquée sur votre site Web.

Remarque: Nous vous recommandons de ne pas appliquer cette méthode si vous n'avez pas confiance en vos compétences techniques.

June 30, 2020
Chargement...

Cyclonis Backup Details & Terms

Le plan Free Basic Cyclonis Backup vous offre 2 Go d'espace de stockage dans le cloud avec toutes les fonctionnalités! Pas de carte de crédit nécessaire. Besoin de plus d'espace de stockage? Achetez un plan Cyclonis Backup plus important dès aujourd'hui! Pour en savoir plus sur nos politiques et nos tarifs, consultez les conditions d'utilisation, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.

Cyclonis Password Manager Details & Terms

Essai GRATUIT: Offre unique de 30 jours ! Aucune carte de crédit requise pour l'essai gratuit. Fonctionnalité complète pendant toute la durée de l'essai gratuit. (La fonctionnalité complète après l'essai gratuit nécessite l'achat d'un abonnement.) Pour en savoir plus sur nos politiques et nos tarifs, consultez le CLUF, la politique de confidentialité, les conditions de remise et la page d'achat. Si vous souhaitez désinstaller l'application, veuillez consulter la page Instructions de désinstallation.