# Attaque par force brute

> Tentative automatisée de connexion qui essaie un grand nombre de combinaisons d'identifiants jusqu'à en trouver une valide.

- Auteur : Clément Hadrot
- Publié le : 2026-09-25
- Mis à jour le : 2026-09-25
- URL : https://wpmoderne.dev.wordpress-developpement.fr/lexique/attaque-force-brute/

Plutôt que de chercher une faille technique, un attaquant peut simplement essayer des milliers de mots de passe à la suite sur le formulaire de connexion, en misant sur la probabilité qu'un compte utilise un mot de passe faible ou déjà compromis ailleurs. C'est l'équivalent numérique d'essayer toutes les combinaisons d'un cadenas, mais à très grande vitesse et de façon entièrement automatisée.

## Exposition dans WordPress

Le fichier `wp-login.php` et le point d'entrée XML-RPC (`xmlrpc.php`) sont les cibles classiques de ce type d'attaque, ce dernier permettant historiquement de tester plusieurs mots de passe en un seul appel via `system.multicall`. Un identifiant administrateur nommé simplement « admin » facilite considérablement la tâche de l'attaquant, qui n'a alors plus qu'à deviner le mot de passe.

## Mesures de protection

- Limiter le nombre de tentatives de connexion (extension dédiée ou règle au niveau du pare-feu applicatif).
- Activer l'authentification à deux facteurs.
- Désactiver XML-RPC si l'extension ou l'application mobile utilisée n'en a pas besoin.
- Imposer des mots de passe robustes et uniques, en particulier pour les comptes à privilèges élevés.

## Bon à savoir

Une variante appelée *credential stuffing* ne devine pas les mots de passe au hasard mais rejoue des identifiants issus de fuites de données d'autres sites, en pariant que l'utilisateur les a réutilisés. C'est aujourd'hui la forme la plus répandue de ce type d'attaque, et elle échappe partiellement aux protections classiques de limitation de tentatives puisque chaque essai utilise un couple identifiant-mot de passe différent.
