Skip to content

Tout pour WordPress, le développement web — et plus encore

🔒 Cachez WordPress des bots et des pirates avec WP Ghost : test 2026

🔒 Cachez WordPress des bots et des pirates avec WP Ghost : test 2026

Les bots scannent des millions de sites par heure. Ils recherchent des chemins WordPress standard comme /wp-admin, /wp-login.php et /wp-content/plugins/, des signaux qui crient: «ce site est sous WordPress, attaquez-le». Les plugins de sécurité traditionnels interceptent l’attaque une fois qu’elle a déjà commencé. Mais que se passe-t-il si le bot ne se rend même pas compte qu’il a affaire à WordPress?

WP Ghost (anciennement Hide My WP Ghost) change les règles du jeu. Au lieu de dresser un bouclier et d’attendre le choc, il supprime la cause même de l’attaque: les empreintes numériques de WordPress. Le bot voit un CMS inconnu, sans aucun chemin répertorié, et passe à une cible plus facile. Aucune magie là-dedans: juste une approche architecturale de la sécurité qui, selon le développeur, réduit la surface d’attaque jusqu’à 90% avant même que l’attaque ne commence.

Voici comment WP Ghost protège votre site WordPress, ce que propose la version gratuite et si la version Premium vaut l’investissement.

💡 Aperçu rapide:

  • Modifiez /wp-admin et /wp-login.php en URL uniques pour que les bots perdent leur point d’entrée
  • Activez le pare-feu 8G intégré pour bloquer les injections SQL et les failles XSS
  • Mettez en place une clé d’accès ou une authentification à deux facteurs pour une connexion sans mot de passe
  • Supprimez les traces de WordPress du code source, des balises meta et des chemins des plugins
  • Terminez l’assistant de configuration en 5 minutes et obtenez un score de sécurité de 80+

Qu’est-ce que WP Ghost et pourquoi masquer WordPress

WP Ghost est un plugin de sécurité qui fonctionne de manière proactive. Contrairement à Wordfence ou Solid Security, il n’attend pas qu’une attaque survienne pour la bloquer. Il rend votre site invisible aux bots qui ciblent spécifiquement WordPress.

Le principe est simple. Un bot de piratage reçoit une liste d’URL et les vérifie une par une. Il trouve /wp-content/, WordPress est confirmé. Il trouve wp-login.php, il lance une attaque par force brute. Il trouve /wp-json/wp/v2/users, il récupère les noms d’utilisateur. Chacun de ces chemins est un signal pour passer à l’attaque.

WP Ghost renomme ces chemins au niveau des règles serveur. Les fichiers restent physiquement en place, mais de l’extérieur, le site ressemble à un CMS personnalisé sans le moindre indice de WordPress. Le bot ne trouve pas les chemins familiers et abandonne.

Le plugin se développe depuis 2014, passant d’une solution de niche sur CodeCanyon à un outil professionnel sur WordPress.org avec une audience de plus de 100 000 utilisateurs. En 2026, WP Ghost bloque 10 millions de tentatives de force brute et 100 millions de menaces par mois.

Fonctionnalités clés

Masquage des chemins et renommage des fichiers

Le cœur du plugin est le module Paths Security. Il modifie toutes les URL standard qui révèlent WordPress:

  • /wp-admin et /wp-login.php: votre panneau d’administration est déplacé vers une adresse unique. En accédant à l’ancienne, le bot voit une erreur 404

  • Les dossiers système /wp-content, /wp-includes et /wp-content/uploads sont masqués

  • /wp-json et admin-ajax.php: les points de terminaison de l’API REST et AJAX sont cachés aux scanners

  • Plugins et thèmes: leurs chemins sont anonymisés pour que les bots ne puissent pas déterminer les versions et les noms

Sélection du niveau de sécurité WP Ghost

Trois préréglages de sécurité, de la compatibilité minimale à la protection maximale, vous permettent d’activer le masquage en un clic. Pour chaque chemin modifié, le plugin exécute un test frontend: il vérifie que le site se charge correctement avant d’appliquer les paramètres.

Pare-feu 8G intégré et protection contre la force brute

WP Ghost inclut un pare-feu 8G léger côté serveur (et 7G pour la rétrocompatibilité). Contrairement aux solutions WAF lourdes, il filtre le trafic au niveau du serveur: rapide, sans latence, avec une charge minimale.

Le pare-feu bloque les injections SQL, les attaques XSS, les requêtes XML-RPC malveillantes et les scanners de vulnérabilités. Toutes les tentatives bloquées sont consignées dans le journal des menaces avec un filtrage par type, pays et période.

Pare-feu 8G et protection contre les menaces WP Ghost

La protection contre la force brute prend en charge Google reCaptcha (V2, V3, Enterprise) et le captcha mathématique. Elle peut être configurée pour les formulaires de connexion, d’inscription et WooCommerce. Vous pouvez définir des limites de tentatives et une durée de blocage. Les adresses IP qui dépassent la limite sont automatiquement mises en liste noire.

Authentification à deux facteurs et clé d’accès

En plus de la 2FA standard par code ou par email, WP Ghost prend en charge la clé d’accès, une connexion biométrique. Face ID, Touch ID, Windows Hello: l’utilisateur pose un doigt ou regarde la caméra au lieu de taper un mot de passe. Le phishing est impossible avec cette authentification: la clé d’accès est liée à l’appareil et au domaine, et elle ne peut pas être dérobée à distance.

Pour les développeurs et les clients, il y a la fonctionnalité Temporary Logins: des liens à usage unique avec une validité limitée. Pas besoin de créer un compte pour ensuite le supprimer.

Masquage approfondi de l’empreinte numérique

WP Ghost supprime WordPress du code source de la page: il retire la version des balises meta, nettoie les commentaires HTML, désactive les liens RSD et les scripts d’emojis. Il inclut en option le blocage du clic droit et de «Voir la source» sur le frontend. Ce n’est pas une solution miracle, mais cela crée une barrière pour la reconnaissance manuelle.

La fonctionnalité Text Mapping remplace dynamiquement les noms de classes CSS et les ID dans le code source. L’URL Mapping réécrit les URL internes. Un bot qui cherche wp-content/themes/twentytwentyfour voit assets/design/main et ne comprend pas à quoi il a affaire.

Configuration rapide: de l’installation à la protection en 5 minutes

L’installation est standard: Extensions → Ajouter → «WP Ghost» → Installer → Activer.

Après l’activation, le plugin ouvre un assistant de configuration. Vous choisissez l’un des trois niveaux: Low (compatibilité maximale, minimum de chemins modifiés), Medium (juste milieu) ou Ghost Mode (Premium, masquage complet de tout). Le plugin applique le préréglage, exécute un test frontend et affiche un score de sécurité: un chiffre réel de 0 à 100 qui reflète le niveau de protection actuel du site.

Configuration du masquage du chemin wp-admin WP Ghost

Le concepteur de page de connexion mérite une mention spéciale: 10 schémas de couleurs, logo personnalisé, arrière-plan. Votre /newlogin caché ne ressemble pas à du WordPress standard mais à une page de connexion sur mesure.

Le plugin est compatible avec Apache, Nginx, LiteSpeed et IIS. Il fonctionne avec WP Rocket, Cloudflare, Elementor, WooCommerce, WPML et des dizaines d’autres plugins. Support d’hébergement confirmé: Kinsta, WP Engine, Cloudways, SiteGround.

Version gratuite vs Premium: que choisir

WP Ghost est l’un des plugins de sécurité gratuits les plus généreux: plus de 115 fonctionnalités sont disponibles sans paiement. Voici ce que chaque version propose:

Fonctionnalité

Gratuite

Premium

Masquage de wp-admin et wp-login

Masquage de wp-content et wp-includes

Anonymisation des plugins et thèmes

Pare-feu 8G/7G

Protection force brute avec reCaptcha

Clé d’accès et 2FA standard

Journal des menaces

Limité

Complet + export CSV

Ghost Mode (masquage maximal)

Blocage par pays

Blocage IP automatique

Protection IA des droits d’auteur (30+ bots)

Masquage des extensions de fichiers (PHP, CSS, JS)

Stockage cloud des logs (30 jours)

Notifications email en temps réel

La version gratuite suffit pour un blog, une page d’atterrissage ou une petite boutique en ligne. La version Premium est nécessaire pour les agences, les projets à fort trafic et les sites avec des exigences de journalisation accrues.

Comparaison avec les alternatives

WP Ghost n’est pas le seul plugin pour masquer WordPress. Voici les principales différences avec les concurrents:

Caractéristique

WP Ghost

WP Hide & Security Enhancer

Solid Security

Masquage des chemins

✅ Complet

✅ Complet

Pare-feu intégré

✅ 8G/7G

Clé d’accès / Sans mot de passe

Fonctionnalités gratuites

115+

50+

40+

Protection contre les crawlers IA

✅ Premium

Score de sécurité

Compatibilité cache

✅ WP Rocket, Cloudflare

Partielle

WP Ghost l’emporte sur le ratio «fonctionnalités gratuites / prix Premium». WP Hide est une alternative valable, axée spécifiquement sur le masquage (sans pare-feu). Solid Security est une solution tout-en-un puissante mais sans la fonction de modification des chemins.

⁉️🤔 Foire aux questions

Est-ce que changer les chemins casse les plugins et les thèmes?

La plupart des plugins et thèmes fonctionnent avec WordPress via des API internes et ne dépendent pas des URL externes. WP Ghost ne modifie que les chemins visibles publiquement; les liens internes restent inchangés. Le test frontend vérifie le chargement de chaque page avant d’appliquer les paramètres. Le plugin a une compatibilité confirmée avec WooCommerce, Elementor, WPML et des dizaines d’autres.

Est-ce que WP Ghost ralentit le site?

Non. WP Ghost utilise des règles de réécriture serveur, pas des redirections JavaScript ni une analyse à la volée. Le pare-feu 8G est léger et fonctionne au niveau du serveur avant le chargement de WordPress. Avec la mise en cache activée (WP Rocket, Cloudflare), la charge supplémentaire tend vers zéro.

Que se passe-t-il si je supprime le plugin?

Lorsque vous supprimez le plugin, tous les chemins modifiés reviennent à la normale. Le site redevient visible en tant que WordPress. Aucun fichier n’est endommagé, la base de données n’est pas affectée; WP Ghost ne modifie pas physiquement le contenu, seulement les règles de routage.

Puis-je utiliser WP Ghost avec Wordfence?

Oui, c’est la stack recommandée. Wordfence couvre les attaques au niveau applicatif (analyse de signatures, scanner de malwares), tandis que WP Ghost supprime la possibilité même de détecter WordPress. Ensemble, ils offrent une protection à deux niveaux: le masquage plus le blocage actif. Il n’y a aucun conflit entre les plugins.

Le plugin fonctionne-t-il sur Nginx et LiteSpeed?

Oui. WP Ghost prend en charge Apache, Nginx, LiteSpeed et IIS. Pour Nginx, le plugin génère des règles qui doivent être insérées dans la configuration du serveur (instructions dans le panneau d’administration). Sur LiteSpeed, il fonctionne immédiatement; il existe un module de compatibilité prêt pour l’optimisation.

La version Premium vaut-elle le coup pour un blog classique?

Pour un blog typique, la version gratuite est plus que suffisante. Vous obtenez le masquage de tous les chemins, le pare-feu, la protection contre la force brute et la clé d’accès sans payer. La version Premium a un sens lorsque vous avez besoin d’un journal complet des menaces avec export, du blocage par pays ou de la protection contre les crawlers IA (GPTBot, ClaudeBot et plus de 30 autres).

Verdict final: quoi installer en 2026

WP Ghost résout un problème que la plupart des plugins de sécurité ignorent: il empêche les bots de savoir que le site tourne sous WordPress. Ce n’est pas un remplacement pour Wordfence ou Solid Security. C’est la première ligne de défense qui, selon les statistiques de WP Ghost, coupe court à la plupart des attaques automatisées dès la phase de reconnaissance.

Si vous avez un blog, une page d’atterrissage ou une petite boutique, installez la version gratuite, activez le préréglage Medium et dormez sur vos deux oreilles. Les agences et les propriétaires de multisites devraient envisager la version Premium pour le Ghost Mode, le blocage des crawlers IA et la journalisation étendue.

🔗 WP Ghost sur WordPress.org | 🔗 Site officiel de WP Ghost