
🚫 13 Meilleurs plugins pour la protection contre les attaques par force brute sur WordPress 2026 (gratuits et pro)
La force brute n’est pas une menace hypothétique pour un site WordPress. Tout nouveau blog ou boutique se fait scanner par des bots dans les premières heures qui suivent sa mise en ligne. Il n’y a aucune différence entre les sites: les scripts ne se soucient pas de savoir quel wp-login.php ils martèlent. 20 000 tentatives en quelques minutes, et le site est soit compromis, soit hors service sous la charge sur un hébergement bon marché.
WordPress standard ne compte pas les tentatives de connexion. Cent mille fois, un million de fois, le formulaire de connexion s’exécute sans limite. C’est une porte d’entrée sans verrou. Le mot de passe sera deviné tôt ou tard, une question de temps, pas de probabilité.
Nous avons rassemblé 13 extensions efficaces pour bloquer les attaques par force brute: des compteurs de tentatives légers jusqu’aux suites complètes avec pare-feu, scanners de malwares et authentification à deux facteurs. Le tout avec des captures d’écran en conditions réelles, les tarifs actuels et des retours d’expérience sur de vrais sites.
💡 Aperçu rapide:
- Un compteur de tentatives léger (Loginizer, Limit Login Attempts Security) bloque uniquement la force brute sans charge serveur.
- Une suite (Wordfence, AIOS, Defender) ajoute un pare-feu et un scanner de malwares.
- Pour les boutiques, une extension 2FA avec protection du formulaire WooCommerce est obligatoire (miniOrange, Kadence Security).
- N’installez pas deux extensions avec pare-feu simultanément, des règles conflictuelles vous bloqueront l’accès à l’administration.
Tableau comparatif des extensions
Extension | 2FA | Pare-feu | Scanner de malwares | Prix (à partir de) | Installations actives |
|---|---|---|---|---|---|
Wordfence | ✅ | ✅ | ✅ | Gratuit / 149 $ | 5M+ |
Loginizer | ✅ (Pro) | ❌ | ❌ | Gratuit / 24 $ | 1M+ |
Sucuri | ❌ | ✅ (WAF) | ✅ | Gratuit / 199,99 $ | 800K+ |
Jetpack | ❌ | ✅ | ✅ | Gratuit / 99 $ | 5M+ |
miniOrange 2FA | ✅ | ❌ | ❌ | Gratuit / à partir de 99 $ | 400K+ |
Shield Security | ✅ | ✅ | ✅ (Pro) | Gratuit / à partir de 99 $ | 100K+ |
Limit Login Attempts Security | ✅ | ✅ | ❌ | Gratuit / à partir de 60 $ | 2M+ |
WP Ghost | ✅ (Pro) | ✅ | ❌ | Gratuit / 29,99 $ | 100K+ |
Security Ninja | ✅ (Pro) | ✅ | ✅ (Pro) | Gratuit / 39,99 $ | 40K+ |
Kadence Security | ✅ | ✅ | ✅ (Pro) | Gratuit / 80 $ | 1M+ |
AIOS | ✅ | ✅ | ✅ (Premium) | Gratuit / à partir de 49 $ | 1M+ |
Defender | ✅ | ✅ | ✅ (Pro) | Gratuit / à partir de 5 $/mois | 100K+ |
BulletProof Security | ❌ | ✅ | ✅ | Gratuit / 69,95 $ | 20K+ |
1. Wordfence Security

Wordfence n’est pas qu’une simple extension, c’est le standard de fait en matière de sécurité WordPress. Plus de 5 millions d’installations actives, une équipe interne de veille sur les menaces et un groupe d’intervention sur incident disponible 24h/24 et 7j/7. Si vous cherchez un outil unique à paramétrer puis à oublier, c’est celui-ci.
À l’intérieur: un pare-feu applicatif (il fonctionne à l’intérieur de WordPress, pas à l’extérieur, donc il ne casse pas le chiffrement et élimine les fuites de données), un scanner de malwares, une protection contre la force brute via la limitation des tentatives de connexion, l’authentification à deux facteurs via n’importe quelle application TOTP et la visualisation du trafic en direct.
En pratique, Wordfence est intéressant parce que la version gratuite couvre la grande majorité des besoins d’un site de taille petite ou moyenne. Les règles de pare-feu et les signatures de malwares arrivent avec un délai de 30 jours dans la version gratuite, ce qui est acceptable pour un blog ou une page d’atterrissage. Pour une boutique, la version Premium est préférable: flux Threat Defense en temps réel, blocage par pays et vérification par listes de blocage.
Inconvénients: le scanner signale parfois bruyamment des fichiers suspects qui sont en réalité sûrs, des thèmes personnalisés, des fichiers de cache. Vous devez les mettre manuellement en liste blanche.
- Protection force brute: limitation des tentatives + blocage IP + 2FA + reCAPTCHA sur la connexion
- Pare-feu: WAF applicatif, règles mises à jour via le flux Threat Defense
- Scanner: vérifie le cœur, les thèmes et les extensions à la recherche de malwares + intégrité des fichiers par rapport à wordpress.org
- Prix: gratuit; Premium, 149 $/an
2. Loginizer

Loginizer est un outil léger et ciblé. Pas de pare-feu ni de scanner, uniquement la protection de la connexion. Il le fait excellemment bien: 1 million d’installations actives et une compatibilité jusqu’à WordPress 7.0.
Le principe est simple: 3 tentatives échouées, l’IP est bloquée pendant 15 minutes. Après plusieurs blocages, bannissement de 24 heures. Tout est configurable de manière flexible: nombre de tentatives, durée du blocage, liste blanche et liste noire d’IP.
La version Pro ajoute l’authentification à deux facteurs par email ou via une application d’authentification, reCAPTCHA (v2/v3 + Cloudflare Turnstile), le renommage de wp-login.php et wp-admin, la connexion sociale (Google, GitHub, Facebook) et le blocage par pays. Beaucoup de fonctionnalités Pro, mais le cœur, le compteur de tentatives, fonctionne parfaitement dans la version gratuite.
- Protection anti force brute: compteur de tentatives + blocage IP + reCAPTCHA (Pro)
- 2FA: code par email / application TOTP (Pro)
- Fonctionnalité: modification du slug de connexion, wp-admin, XML-RPC
- Prix: gratuit; Pro, 24 $/an
3. Sucuri Security

Sucuri est une entreprise spécialisée dans la sécurité des sites, et leur extension sert de vitrine à leur écosystème. La version gratuite propose un audit d’événements, une surveillance de l’intégrité des fichiers, une analyse anti-malware à distance via SiteCheck, une vérification des listes noires et un ensemble de recommandations de durcissement. Mais la principale force de Sucuri réside dans le WAF payant.
Le pare-feu cloud de Sucuri fait transiter tout le trafic par ses points de présence avant qu’il n’atteigne votre serveur. Les attaques DDoS, les tentatives de force brute et les tentatives d’exploitation sont repoussées avant d’arriver. Avec en plus un CDN pour l’accélération et l’application de correctifs virtuels pour les vulnérabilités avant la sortie des correctifs officiels.
Inconvénient pour ceux qui veulent tout dans une seule extension: la version gratuite de Sucuri fait de la surveillance, pas de la protection active. Le blocage des attaques par force brute n’est disponible qu’avec le WAF.
- Protection anti force brute: via le WAF cloud (payant)
- Pare-feu: WAF cloud + protection DDoS + CDN (payant)
- Scanner: SiteCheck à distance + intégrité des fichiers
- Prix: gratuit; WAF, 199,99 $/an
🔗 Sucuri sur WordPress.org | 🔗 Pare-feu Sucuri
4. Jetpack

Jetpack, d’Automattic (l’équipe de WordPress.com), est un couteau suisse où la sécurité n’est qu’un module parmi des dizaines. Au programme: protection anti force brute via le module gratuit Protect, sauvegarde, CDN pour les images, filtre anti-spam, analytics et marketing par email.
La protection anti force brute fonctionne via un réseau global: si une IP a attaqué un autre site Jetpack, elle est également bloquée sur le vôtre. C’est plus robuste qu’un simple compteur de tentatives local. Le module Protect est gratuit.
En revanche, l’interface de Jetpack est un labyrinthe d’interrupteurs et de sous-menus. Difficile à appréhender du premier coup, et certaines fonctionnalités nécessitent une connexion à WordPress.com. Pour ceux qui cherchent uniquement la sécurité sans superflu, c’est lourd.
- Protection anti force brute: réseau global Protect + compteur de tentatives
- Pare-feu: via le module Protect
- Scanner: analyse anti-malware + surveillance des indisponibilités (payant)
- Prix: gratuit; Security, 99 $/an
🔗 Jetpack sur WordPress.org | 🔗 Jetpack Security
5. MiniOrange 2FA, Two Factor Authentication

miniOrange 2FA est une extension très spécialisée. Elle ne gère ni pare-feu ni analyse de malwares. Sa seule fonction est d’ajouter un second facteur à la connexion. Et elle le fait mieux que la plupart des suites.
Une douzaine de méthodes environ: Google Authenticator, Microsoft Authenticator, Authy, Duo, OTP par email, SMS, WhatsApp, Telegram, questions de sécurité. Tout se configure par rôle: les administrateurs reçoivent une 2FA stricte, les auteurs une 2FA optionnelle. Le formulaire de connexion WooCommerce est pris en charge.
La version gratuite fonctionne pour 5 utilisateurs, ce qui suffit pour un petit blog avec quelques rédacteurs. La version Pro supprime cette limite et ajoute les appareils de confiance, le multisite et la marque blanche.
Important: il s’agit uniquement du second facteur. L’extension ne protège pas contre la force brute sur les mots de passe, installez-la avec un compteur de tentatives.
- Protection force brute: via la 2FA (un mot de passe deviné ne donne pas accès sans le second facteur)
- Méthodes 2FA: TOTP, email, SMS, WhatsApp, Telegram, questions de sécurité
- Fonctionnalité: WooCommerce, Elementor, BuddyPress, compatibilité totale
- Tarif: gratuit (jusqu’à 5 utilisateurs); Pro, 99 $
🔗 miniOrange 2FA sur WordPress.org | 🔗 miniOrange Premium
6. Shield Security

Shield Security s’est développé comme une alternative à WP Cerber, dont le développement a été arrêté, et l’a dépassé sur de nombreux paramètres. Sa principale caractéristique: le plugin prend les décisions de blocage automatiquement, sans intervention de l’administrateur. Chaque visiteur reçoit un score de réputation basé sur plusieurs signaux: échec de connexion, déclenchement du pare-feu, échec du silentCAPTCHA. Si le seuil est dépassé, l’IP est automatiquement bloquée.
silentCAPTCHA est un détecteur de bots passif qui n’affiche aucune case à cocher aux visiteurs réels. Il fonctionne silencieusement, sans requêtes externes ni JavaScript.
Avantages: la version gratuite restaure automatiquement les fichiers cœur de WordPress modifiés depuis wordpress.org et peut distinguer les bots légitimes (Google, Bing) des faux. La version Pro ajoute un scanner de malwares par IA, des passkeys (connexion sans mot de passe via Face ID / Touch ID / Windows Hello), l’intégration CrowdSec et une analyse de vulnérabilités pour les plugins et les thèmes.
- Protection brute force: blocage automatique par score de réputation + silentCAPTCHA + compteur de tentatives
- Pare-feu: règles 8G + intégration CrowdSec (Pro)
- Scanner: intégrité du cœur + détecteur de malwares PHP (Pro: scanner IA)
- Tarif: gratuit; ShieldPRO, 99 $/an
🔗 Shield Security sur WordPress.org | 🔗 ShieldPRO
7. Limit Login Attempts Security

Ce plugin s’appelait auparavant Limit Login Attempts Reloaded et, après un changement d’identité, il a bénéficié d’une interface moderne et d’une protection cloud dans la version premium. 2 millions d’installations actives, un chiffre sérieux pour une solution de niche.
Le cœur est un compteur de tentatives classique: IP, nom d’utilisateur, durée de blocage. Mais il y a des nuances que les concurrents n’ont pas: protection des connexions WooCommerce, XML-RPC et formulaires de connexion personnalisés, le tout de série. Plus une 2FA intégrée dans la version gratuite.
La version premium déporte la protection vers le cloud: les blocages se synchronisent entre les sites, les listes noires globales se mettent à jour en temps réel et la charge des attaques par force brute est transférée vers le cloud WPChef, et non votre serveur. La limite est de 100 000 requêtes par mois pour le plan de démarrage, ce qui est plus que suffisant pour la plupart des sites.
- Protection brute force: compteur de tentatives par IP et nom d’utilisateur + cloud (Premium)
- 2FA: intégrée, gratuite
- Fonctionnalité: protection WooCommerce + XML-RPC + formulaires personnalisés
- Tarif: gratuit; Premium, 60 $/an
🔗 Limit Login Attempts Security sur WordPress.org | 🔗 Premium
8. WP Ghost

WP Ghost (anciennement Hide My WP Ghost) aborde la sécurité différemment: au lieu de dévier les attaques, il rend le site invisible aux robots scanners. Le plugin modifie les chemins standard de WordPress: /wp-admin devient un slug personnalisé, /wp-content devient /media, et wp-login.php renvoie une erreur 404 à tout le monde sauf vous.
Il ne s’agit pas de sécurité par l’obscurité, mais de masquage architectural. La grande majorité des attaques commence par une reconnaissance: les bots scannent des millions de sites par heure à la recherche de wp-login.php. WP Ghost fait en sorte que le scanner ne comprenne pas s’il s’agit de WordPress.
En complément: pare-feu 8G/7G, passkeys (connexion sans mot de passe via Face ID / Touch ID / Windows Hello), blocage des robots d’IA (GPTBot, ClaudeBot) et carte des menaces géolocalisées. Fonctionne avec Wordfence, AIOS, Sucuri sans conflits.
- Protection brute force: changement d’URL de connexion + pare-feu 8G + reCAPTCHA + compteur de tentatives
- Masquage: renommage de /wp-admin, /wp-content, /wp-login.php, des plugins et des thèmes
- Fonctionnalité: passkeys, blocage des bots IA, compatibilité CDN
- Tarif: gratuit; Premium, 29,99 $/an
🔗 WP Ghost sur WordPress.org | 🔗 WP Ghost Premium
9. Security Ninja

Security Ninja a débuté comme un auditeur de sécurité léger sur CodeCanyon avant de devenir une suite complète. Plus de 50 tests de sécurité en un seul scan, des mots de passe faibles aux permissions de fichiers en passant par les versions obsolètes de plugins.
La version gratuite propose un pare-feu basé sur les règles 8G, un scanner de vulnérabilités pour les plugins et les thèmes, ainsi qu’une vérification d’intégrité du cœur. La version Pro ajoute un pare-feu cloud (plus de 600 millions d’IP malveillantes connues), un scanner de malwares avec nettoyage en un clic, la 2FA et une protection de la connexion.
Particularité: Security Ninja ne se contente pas d’afficher une liste de problèmes, il présente un plan d’action priorisé, ce qu’il faut corriger en premier. Cela fait gagner des heures aux débutants.
- Protection brute force: protection de la connexion + 2FA (Pro)
- Pare-feu: 8G (gratuit), pare-feu cloud (Pro)
- Scanner: plus de 50 tests + scanner de malwares (Pro) + scanner du cœur
- Prix: gratuit; Pro, 39,99 $/an
🔗 Security Ninja sur WordPress.org | 🔗 Security Ninja Pro
10. Kadence Security

Kadence Security est le successeur direct d’iThemes Security, porté par l’équipe Nexcess. Le produit a été relancé avec un nouveau nom et une approche repensée: au lieu de centaines de réglages éparpillés, des modèles de sécurité par type de site. eCommerce, blog, portfolio, association, brochure, vous choisissez un modèle et le plugin active automatiquement un niveau de protection adapté.
La version gratuite propose: une protection brute force locale et réseau (près d’un million de sites dans le réseau partagé), la 2FA via Google Authenticator, des exigences de mot de passe, un suivi des modifications de fichiers et un scan du site via Google Safe Browsing. La version Pro étend les fonctionnalités avec reCAPTCHA, la connexion sans mot de passe, les appareils de confiance, l’intégration Patchstack pour le patching virtuel des vulnérabilités et la journalisation des utilisateurs.
Important: Kadence Security modifie .htaccess et wp-config.php, faites une sauvegarde avant l’activation.
- Protection brute force: locale + réseau (communauté d’environ 1 M de sites)
- 2FA: Google Authenticator + email (gratuit), reCAPTCHA + connexion sans mot de passe (Pro)
- Scanner: suivi des modifications de fichiers + Google Safe Browsing (gratuit), Patchstack (Pro)
- Prix: gratuit; Kadence Security Pro, 80 $/an
🔗 Kadence Security sur WordPress.org | 🔗 Kadence Security Pro
11. All-In-One Security (AIOS)

All-In-One Security (AIOS), anciennement All In One WP Security & Firewall, appartient désormais à l’équipe UpdraftPlus. 4,7 étoiles sur plus d’un million d’installations, et c’est mérité.
Parmi les fonctionnalités: un système de score de sécurité par points (compréhensible même pour les débutants), trois niveaux de fonctionnalités (Basique, Intermédiaire, Avancé) et une 2FA gratuite compatible avec Google Authenticator, Microsoft Authenticator et Authy. Le pare-feu utilise les règles 6G de Perishable Press, un ensemble éprouvé.
La version gratuite propose tout le nécessaire pour protéger la connexion: compteur de tentatives, 2FA, déconnexion forcée en cas d’inactivité, protection contre l’énumération des utilisateurs et détection des noms d’utilisateur admin. La version Premium ajoute le blocage intelligent des erreurs 404, le blocage par pays, l’analyse des malwares et la surveillance de la disponibilité.
- Protection brute force: compteur de tentatives + 2FA + déconnexion forcée + protection contre l’énumération des utilisateurs
- Pare-feu: règles 6G +.htaccess + pare-feu PHP
- Scanner: suivi des modifications de fichiers (gratuit), scanner de malwares (Premium)
- Prix: gratuit; Premium, 49 $/an
🔗 AIOS sur WordPress.org | 🔗 AIOS Premium
12. Defender Security

Defender de WPMU DEV est une autre suite qui surprend par le volume de fonctionnalités gratuites. Scanner de malwares, pare-feu, 2FA, compteur de tentatives, masquage de la page de connexion, Google reCAPTCHA, en-têtes de sécurité et limiteur d’erreurs 404, le tout avec un impact minimal sur la vitesse du site.
Le pare-feu global AntiBot mérite une mention spéciale: une connexion gratuite au cloud WPMU DEV qui bloque les IP malveillantes en s’appuyant sur les données de 750 000 sites.
La version Pro étend les capacités avec: l’analyse programmée des malwares, la réparation sécurisée des fichiers suspects (restauration en un clic), la détection des vulnérabilités connues et la surveillance de la liste noire Google. Defender a le bon goût de ne pas surcharger l’interface, tout est regroupé de manière logique et plusieurs recommandations de durcissement s’appliquent simultanément.
- Protection brute force: compteur de tentatives + 2FA + masquage de la connexion + reCAPTCHA
- Pare-feu: local + pare-feu global AntiBot (cloud sur 750 000 sites)
- Scanner: malwares + intégrité du cœur (gratuit), réparation sécurisée + vulnérabilités (Pro)
- Prix: gratuit; Pro, inclus dans WPMU DEV à partir de 5 $/mois
🔗 Defender sur WordPress.org | 🔗 WPMU DEV
13. BulletProof Security

BulletProof Security est un vétéran avec plus de 10 ans d’historique et une version 7.2 pour WordPress 7.0. Sa fonction principale: un pare-feu .htaccess qui opère au niveau du serveur, avant le chargement de WordPress. C’est plus rapide que n’importe quel pare-feu PHP.
BPS n’est pas le plugin le plus convivial. L’interface est spartiate et la logique de configuration demande de comprendre le .htaccess. Mais pour ceux qui savent s’en servir, c’est un outil puissant. La version Pro inclut ARQ IDPS (AutoRestore Intrusion Detection & Prevention System): le plugin suit toutes les modifications de fichiers et restaure automatiquement les originaux depuis la quarantaine.
Important: BPS réécrit le .htaccess et peut entrer en conflit avec d’autres plugins qui écrivent aussi dans ce fichier. Configurez vos permaliens avant l’installation.
- Protection brute force: pare-feu
.htaccess+ Login Security & Monitoring - Pare-feu: règles
.htaccess(niveau serveur) + pare-feu PHP - Scanner: MScan Malware Scanner + Core File Scanner
- Prix: gratuit; Pro, 69,95 $
🔗 BulletProof Security sur WordPress.org | 🔗 BPS Pro
⁉️🤔 Foire aux questions
Qu’est-ce qu’une attaque par force brute sur WordPress?
La force brute est une tentative automatisée de deviner un mot de passe. Un robot envoie des requêtes vers
wp-login.phpavec différentes combinaisons d’identifiants et de mots de passe jusqu’à trouver la bonne. Par défaut, WordPress ne limite pas le nombre de tentatives: 20 000 requêtes en quelques minutes ne posent aucun problème à un robot. L’hébergement sature et le site est soit compromis, soit hors ligne.
Un seul plugin suffit-il pour une protection complète?
Pour un site de taille petite ou moyenne, oui. Wordfence, AIOS ou Defender couvrent la grande majorité des menaces: compteur de tentatives, pare-feu, 2FA. Pour une boutique, il vaut mieux combiner: un compteur de tentatives (Limit Login Attempts Security) + 2FA (miniOrange) + WAF cloud (Sucuri). N’installez pas deux plugins avec pare-feu simultanément: des règles contradictoires peuvent vous bloquer l’accès à l’administration.
Un plugin payant est-il nécessaire si Wordfence gratuit existe?
Wordfence gratuit couvre les besoins de base. La différence avec la version Premium se situe au niveau du temps réel: les règles de pare-feu et les signatures de malwares arrivent avec un délai de 30 jours dans la version gratuite. Pour un blog, c’est acceptable; pour une boutique avec des paiements, c’est un risque. De plus, la version Premium propose le blocage par pays, utile quand le flux principal d’attaques provient d’une seule région.
Que faire si le plugin a bloqué ma propre adresse IP?
Activez un VPN sur votre téléphone (Opera Browser en intègre un) et connectez-vous depuis une IP différente. Dans l’administration, ajoutez votre IP à la liste blanche. Si vous n’avez pas de VPN, via FTP ou le gestionnaire de fichiers de l’hébergement, renommez le dossier du plugin dans
wp-content/plugins/, connectez-vous à l’administration, restaurez le nom et ajoutez l’IP à la liste blanche.
Quel plugin est le plus léger pour le serveur?
Loginizer et Limit Login Attempts Security, uniquement un compteur de tentatives, sans pare-feu ni scanner. Charge minimale, protection maximale de la connexion. Si vous avez besoin d’un pare-feu sans perdre en rapidité, Shield Security (règles 8G traitées au niveau serveur) ou WP Ghost (uniquement des règles de réécriture, sans modification de fichiers).
Peut-on se passer de plugin?
C’est possible, mais plus contraignant. La configuration manuelle du
.htaccesspour limiter les tentatives, une authentification HTTP Basic sur wp-admin, le WAF de Cloudflare: tout cela fonctionne. Mais un plugin fait la même chose en 5 minutes, avec une interface et des journaux. Pour les sites clients, le plugin est la seule option.
Quoi installer en 2026?
Après avoir testé une dizaine de solutions sur des sites réels, la règle est simple: une suite gratuite plus un plugin 2FA spécialisé s’il s’agit d’une boutique.
Wordfence est la référence pour ceux qui veulent une protection clé en main sans se prendre la tête avec la configuration. Loginizer est pour les minimalistes qui n’ont besoin que d’un compteur de tentatives. WP Ghost est utile si le site est régulièrement scanné par des robots et qu’il est judicieux de masquer les traces de WordPress.
S’il vous faut une option gratuite universelle, prenez Wordfence. Il couvre la force brute, le pare-feu, le scanner de malwares et la 2FA. Pour une boutique WooCommerce, la combinaison la plus fiable est: Limit Login Attempts Security (protège tous les formulaires de connexion) + miniOrange 2FA (second facteur). Et quand le site subit une attaque ciblée et que le compteur ne suffit plus, Shield Security avec son blocage automatique par score de réputation sauve la mise sans intervention manuelle.
Et le plus important: la force brute n’est pas la seule menace. Un plugin ne remplace pas des sauvegardes régulières, des mots de passe robustes et des mises à jour ponctuelles du cœur. Mais sans compteur de tentatives, tout le reste perd son sens: la porte est ouverte.



