# Dix ans de credential stuffing sur wp-login.php : ce que le volume a vraiment changé

> Les attaques automatisées contre wp-login.php n'ont rien de nouveau. Ce qui a changé en une décennie, c'est leur ampleur, leur vitesse et leur sophistication technique.

- Auteur : Clément Hadrot
- Publié le : 2026-06-25
- Mis à jour le : 2026-06-25
- Catégorie : Sécurité
- URL : https://wpmoderne.dev.wordpress-developpement.fr/securite/dix-ans-credential-stuffing-wp-login/

## L’essentiel

- Le principe du credential stuffing n'a pas changé depuis dix ans, son échelle si
- Les listes d'identifiants compromis circulant aujourd'hui dépassent largement celles d'il y a une décennie
- La distribution géographique des tentatives complique désormais un simple blocage par adresse IP

2015 déjà, des scripts automatisés testaient des combinaisons courantes d'identifiants et de mots de passe contre `wp-login.php`, en s'appuyant sur des listes de mots de passe divulgués issues de fuites de données antérieures. Le principe du credential stuffing — réutiliser des combinaisons identifiant-mot de passe volées sur un service pour les tester sur un autre — n'a donc rien de nouveau pour un site WordPress. Ce qui a réellement changé en une décennie, c'est l'échelle et la sophistication de ces campagnes.

Comparer un relevé de tentatives de connexion d'aujourd'hui à celui d'un site comparable observé dix ans plus tôt permet de mesurer concrètement cette évolution, au-delà de l'impression générale de « ça a toujours existé » qui peut faire sous-estimer le phénomène.

## Ce qui n'a pas changé

Le principe technique reste identique : un attaquant dispose d'une liste de couples identifiant-mot de passe compromis sur d'autres services, et parie qu'une fraction de ces personnes réutilise les mêmes identifiants sur un site WordPress. La cible privilégiée reste `wp-login.php`, point d'entrée unique et prévisible sur toute installation par défaut, jamais renommé sauf intervention volontaire.

## Ce qui a changé : le volume des listes disponibles

Les fuites de données cumulées sur une décennie ont considérablement enrichi les listes disponibles pour ce type d'attaque. Une liste compilée aujourd'hui agrège des identifiants issus de dizaines de fuites distinctes survenues sur cette période, ce qui multiplie mécaniquement les combinaisons testables contre un site donné par rapport à ce qui circulait dix ans plus tôt.

> L'essentiel à retenir : Le principe du credential stuffing n'a pas changé depuis dix ans, son échelle si ; Les listes d'identifiants compromis circulant aujourd'hui dépassent largement celles d'il y a une décennie ; La distribution géographique des tentatives complique désormais un simple blocage par adresse IP

## Ce qui a changé : la distribution des sources

Une tentative de credential stuffing observée aujourd'hui provient rarement d'une poignée d'adresses IP isolées : elle se répartit sur des réseaux de machines compromises ou des services de proxy résidentiels distribués mondialement, rendant un blocage simple par adresse IP largement insuffisant. Un blocage de plage géographique entière, envisageable auparavant pour un site à audience strictement locale, se révèle aujourd'hui beaucoup moins efficace face à cette distribution.

### Comparatif synthétique

| Caractéristique | Il y a dix ans | Aujourd'hui |
| --- | --- | --- |
| Taille des listes d'identifiants | Limitée aux fuites connues à l'époque | Cumul de dizaines de fuites successives |
| Origine des tentatives | Concentrée, souvent quelques plages IP | Distribuée mondialement, proxys résidentiels |
| Vitesse d'exécution | Scripts artisanaux, débit modeste | Outils industrialisés, débit élevé et adaptatif |
| Contournement des limites de tentatives | Rare, peu sophistiqué | Rotation d'identité systématique entre tentatives |

## Ce que cette évolution change concrètement pour la défense

Une limitation de tentatives basée uniquement sur l'adresse IP, suffisante il y a une décennie, ne suffit plus isolément aujourd'hui. La combinaison de plusieurs mesures reste nécessaire : authentification à deux facteurs, qui neutralise l'attaque même en cas d'identifiant-mot de passe correct devinés, limitation de tentatives par compte plutôt que par seule adresse IP, et détection de motifs comportementaux (vitesse de frappe impossible, absence de chargement des ressources front-end associées à la page de connexion) plutôt qu'un simple comptage d'échecs.

- L'authentification à deux facteurs neutralise la quasi-totalité de ces tentatives, même en cas de mot de passe deviné correctement
- Une limitation combinée par compte et par adresse IP résiste mieux à la distribution des sources actuelles
- Un pare-feu applicatif capable de détecter des motifs comportementaux complète utilement un simple comptage d'échecs

> Un site qui n'a jamais été ciblé par du credential stuffing n'est pas un site invisible aux attaquants : c'est un site dont personne n'a encore consulté les journaux d'accès avec suffisamment d'attention.

## Pour aller plus loin

Le credential stuffing contre `wp-login.php` n'est pas un phénomène nouveau : il accompagne WordPress depuis largement plus d'une décennie. Ce qui justifie une vigilance renouvelée aujourd'hui n'est pas l'apparition d'une nouvelle menace, mais l'accumulation continue de fuites de données qui alimentent des listes toujours plus larges, combinée à une distribution des sources qui rend les défenses d'hier nettement moins efficaces qu'à l'époque de leur conception initiale.
