Sécuriser Wordpress - Masquer les messages d'erreur sur wp-admin (autre méthode)
La dernière fois, je vous avais expliqué comment choisir un bon mot de passe pour votre Wordpress. Et bien cette semaine, on continue et cette fois je vais vous parler de la zone d’administration.
Tout le monde le sait, pour accéder à un tableau de bord Wordpress, il suffit de se rendre sur l’URL /wp-admin/.
Vous tomberez alors sur un formulaire d’authentification vous demandant un mot de passe et un login. Sur cette page, un éventuel attaquant pourrait jouer au jeu des devinettes. Par exemple, s’il essaye de se logger avec un identifiant incorrect, il tombera sur ce message d’erreur :
“Nom d’utilisateur non valide”. Ainsi il saura que ce login n’est pas bon. En y allant à tâtons ou en bruteforçant un peu, il pourrait découvrir ceci :
Un message d’erreur un peu différent qui dit que cette fois, c’est le mot de passe qui n’est pas bon. Cela laisse donc entendre au hacker qu’il connait un login valide.
Alors comment faire pour bloquer cette information ? Et bien il suffit de rajouter la ligne suivante dans le fichier functions.php de votre thème.
add_filter(’login_errors’,create_function(’$a’, “return null;”));
Ainsi en cas de tentative échouée, tout ce qu’un éventuel attaquant verra sera ceci :
Il sera alors impossible pour lui de savoir si le login est bon ou pas.
La prochaine fois, je vous parlerai SSL
Dans la série, Sécuriser WordPress :
Que faire après le bac quand on est passionné de cybersécurité ?
Entièrement dédiée à la cybersécurité, l'école Guardia est accessible soit directement après le bac (post-bac), soit après un bac+2 ou bac+3. En rejoignant l'école Guardia, vous deviendrez développeur informatique option cybersécurité (Bac+3) ou expert en cybersécurité (Bac+5).