Sécuriser WordPress – Masquer les messages d’erreur sur wp-admin

La dernière fois, je vous avais expliqué comment choisir un bon mot de passe pour votre WordPress. Et bien cette semaine, on continue et cette fois je vais vous parler de la zone d’administration.

 

Tout le monde le sait, pour accéder à un tableau de bord WordPress, il suffit de se rendre sur l’URL /wp-admin/.

Vous tomberez alors sur un formulaire d’authentification vous demandant un mot de passe et un login. Sur cette page, un éventuel attaquant pourrait jouer au jeu des devinettes. Par exemple, s’il essaye de se logger avec un identifiant incorrect, il tombera sur ce message d’erreur :

screenshot-2016-11-17-16-51-01

« Nom d’utilisateur non valide ». Ainsi il saura que ce login n’est pas bon. En y allant à tâtons ou en bruteforçant un peu, il pourrait découvrir ceci :

screenshot-2016-11-17-16-47-52

Un message d’erreur un peu différent qui dit que cette fois, c’est le mot de passe qui n’est pas bon. Cela laisse donc entendre au hacker qu’il connait un login valide.

Alors comment faire pour bloquer cette information ? Et bien il suffit de rajouter la ligne suivante dans le fichier functions.php de votre thème.

add_filter(‘login_errors’,create_function(‘$a’, « return null; »));

Ainsi en cas de tentative échouée, tout ce qu’un éventuel attaquant verra sera ceci :

screenshot-2016-11-17-16-46-54

Il sera alors impossible pour lui de savoir si le login est bon ou pas.

La prochaine fois, je vous parlerai SSL

Dans la série, Sécuriser WordPress :

Cet article merveilleux et sans aucun égal intitulé : Sécuriser WordPress – Masquer les messages d’erreur sur wp-admin ; a été publié sur Korben, le seul site qui t’aime plus fort que tes parents.

Un article de Korben http://ift.tt/2f4fGO7

Vous aimerez aussi...

Laisser un commentaire