# wp-config.php

> wp-config.php est le fichier de configuration central de WordPress, à la racine du site, qui définit les accès à la base de données et les constantes.

- Auteur : Clément Hadrot
- Publié le : 2026-09-25
- Mis à jour le : 2026-09-25
- URL : https://wpmoderne.dev.wordpress-developpement.fr/lexique/wp-config/

Avant même de charger le moindre thème ou la moindre extension, WordPress doit savoir à quelle base de données se connecter et sous quel préfixe de tables : ces informations vitales résident dans un fichier unique, généré lors de l'installation.

## Fonctionnement dans WordPress

Ce fichier définit au minimum les constantes `DB_NAME`, `DB_USER`, `DB_PASSWORD` et `DB_HOST` pour la connexion à MariaDB ou MySQL, la variable `$table_prefix`, ainsi que les clés secrètes de sécurité (`AUTH_KEY`, `NONCE_SALT`...) qui renforcent le chiffrement des cookies de session. C'est également l'endroit où l'on active `WP_DEBUG`, restreint l'édition de fichiers depuis l'administration, ou configure le Multisite.

## Exemple

```
define( 'DB_NAME', 'mon_site' );
define( 'DB_HOST', 'localhost' );
$table_prefix = 'wp_';
```

## Bon à savoir

Ce fichier ne doit jamais être accessible publiquement ni versionné avec ses vrais identifiants dans un dépôt public ; sur la plupart des hébergements, il se trouve au même niveau que le dossier `wp-content`, mais WordPress sait aussi le chercher un niveau au-dessus pour le sortir de la racine web.

Sur un site en production, une bonne pratique consiste à retirer ce fichier de tout dépôt de code partagé, ou à en versionner uniquement un modèle sans valeurs réelles, chaque environnement (local, préproduction, production) conservant alors sa propre copie avec ses propres identifiants.

Les clés secrètes peuvent être régénérées à tout moment depuis un service en ligne officiel ; les changer déconnecte immédiatement tous les utilisateurs connectés, ce qui en fait aussi un moyen expéditif de forcer une reconnexion générale après une suspicion de compromission.
