vendredi 25 septembre 2026

À propos

Contact

Lexique · Cœur de WordPress

wp-config.php

En anglais : « wp-config.php »

wp-config.php est le fichier de configuration central de WordPress, à la racine du site, qui définit les accès à la base de données et les constantes.

Avant même de charger le moindre thème ou la moindre extension, WordPress doit savoir à quelle base de données se connecter et sous quel préfixe de tables : ces informations vitales résident dans un fichier unique, généré lors de l’installation.

Fonctionnement dans WordPress

Ce fichier définit au minimum les constantes DB_NAME, DB_USER, DB_PASSWORD et DB_HOST pour la connexion à MariaDB ou MySQL, la variable $table_prefix, ainsi que les clés secrètes de sécurité (AUTH_KEY, NONCE_SALT…) qui renforcent le chiffrement des cookies de session. C’est également l’endroit où l’on active WP_DEBUG, restreint l’édition de fichiers depuis l’administration, ou configure le Multisite.

Exemple

define( 'DB_NAME', 'mon_site' );
define( 'DB_HOST', 'localhost' );
$table_prefix = 'wp_';

Bon à savoir

Ce fichier ne doit jamais être accessible publiquement ni versionné avec ses vrais identifiants dans un dépôt public ; sur la plupart des hébergements, il se trouve au même niveau que le dossier wp-content, mais WordPress sait aussi le chercher un niveau au-dessus pour le sortir de la racine web.

Sur un site en production, une bonne pratique consiste à retirer ce fichier de tout dépôt de code partagé, ou à en versionner uniquement un modèle sans valeurs réelles, chaque environnement (local, préproduction, production) conservant alors sa propre copie avec ses propres identifiants.

Les clés secrètes peuvent être régénérées à tout moment depuis un service en ligne officiel ; les changer déconnecte immédiatement tous les utilisateurs connectés, ce qui en fait aussi un moyen expéditif de forcer une reconnexion générale après une suspicion de compromission.