
🔒 Cachez WordPress des bots et des pirates avec WP Ghost : test 2026
Les bots scannent des millions de sites par heure. Ils recherchent des chemins WordPress standard comme /wp-admin, /wp-login.php et /wp-content/plugins/, des signaux qui crient: «ce site est sous WordPress, attaquez-le». Les plugins de sécurité traditionnels interceptent l’attaque une fois qu’elle a déjà commencé. Mais que se passe-t-il si le bot ne se rend même pas compte qu’il a affaire à WordPress?
WP Ghost (anciennement Hide My WP Ghost) change les règles du jeu. Au lieu de dresser un bouclier et d’attendre le choc, il supprime la cause même de l’attaque: les empreintes numériques de WordPress. Le bot voit un CMS inconnu, sans aucun chemin répertorié, et passe à une cible plus facile. Aucune magie là-dedans: juste une approche architecturale de la sécurité qui, selon le développeur, réduit la surface d’attaque jusqu’à 90% avant même que l’attaque ne commence.
Voici comment WP Ghost protège votre site WordPress, ce que propose la version gratuite et si la version Premium vaut l’investissement.
💡 Aperçu rapide:
- Modifiez
/wp-adminet/wp-login.phpen URL uniques pour que les bots perdent leur point d’entrée - Activez le pare-feu 8G intégré pour bloquer les injections SQL et les failles XSS
- Mettez en place une clé d’accès ou une authentification à deux facteurs pour une connexion sans mot de passe
- Supprimez les traces de WordPress du code source, des balises meta et des chemins des plugins
- Terminez l’assistant de configuration en 5 minutes et obtenez un score de sécurité de 80+
Qu’est-ce que WP Ghost et pourquoi masquer WordPress
WP Ghost est un plugin de sécurité qui fonctionne de manière proactive. Contrairement à Wordfence ou Solid Security, il n’attend pas qu’une attaque survienne pour la bloquer. Il rend votre site invisible aux bots qui ciblent spécifiquement WordPress.
Le principe est simple. Un bot de piratage reçoit une liste d’URL et les vérifie une par une. Il trouve /wp-content/, WordPress est confirmé. Il trouve wp-login.php, il lance une attaque par force brute. Il trouve /wp-json/wp/v2/users, il récupère les noms d’utilisateur. Chacun de ces chemins est un signal pour passer à l’attaque.
WP Ghost renomme ces chemins au niveau des règles serveur. Les fichiers restent physiquement en place, mais de l’extérieur, le site ressemble à un CMS personnalisé sans le moindre indice de WordPress. Le bot ne trouve pas les chemins familiers et abandonne.
Le plugin se développe depuis 2014, passant d’une solution de niche sur CodeCanyon à un outil professionnel sur WordPress.org avec une audience de plus de 100 000 utilisateurs. En 2026, WP Ghost bloque 10 millions de tentatives de force brute et 100 millions de menaces par mois.
Fonctionnalités clés
Masquage des chemins et renommage des fichiers
Le cœur du plugin est le module Paths Security. Il modifie toutes les URL standard qui révèlent WordPress:
/wp-adminet/wp-login.php: votre panneau d’administration est déplacé vers une adresse unique. En accédant à l’ancienne, le bot voit une erreur 404Les dossiers système
/wp-content,/wp-includeset/wp-content/uploadssont masqués/wp-jsonetadmin-ajax.php: les points de terminaison de l’API REST et AJAX sont cachés aux scannersPlugins et thèmes: leurs chemins sont anonymisés pour que les bots ne puissent pas déterminer les versions et les noms

Trois préréglages de sécurité, de la compatibilité minimale à la protection maximale, vous permettent d’activer le masquage en un clic. Pour chaque chemin modifié, le plugin exécute un test frontend: il vérifie que le site se charge correctement avant d’appliquer les paramètres.
Pare-feu 8G intégré et protection contre la force brute
WP Ghost inclut un pare-feu 8G léger côté serveur (et 7G pour la rétrocompatibilité). Contrairement aux solutions WAF lourdes, il filtre le trafic au niveau du serveur: rapide, sans latence, avec une charge minimale.
Le pare-feu bloque les injections SQL, les attaques XSS, les requêtes XML-RPC malveillantes et les scanners de vulnérabilités. Toutes les tentatives bloquées sont consignées dans le journal des menaces avec un filtrage par type, pays et période.

La protection contre la force brute prend en charge Google reCaptcha (V2, V3, Enterprise) et le captcha mathématique. Elle peut être configurée pour les formulaires de connexion, d’inscription et WooCommerce. Vous pouvez définir des limites de tentatives et une durée de blocage. Les adresses IP qui dépassent la limite sont automatiquement mises en liste noire.
Authentification à deux facteurs et clé d’accès
En plus de la 2FA standard par code ou par email, WP Ghost prend en charge la clé d’accès, une connexion biométrique. Face ID, Touch ID, Windows Hello: l’utilisateur pose un doigt ou regarde la caméra au lieu de taper un mot de passe. Le phishing est impossible avec cette authentification: la clé d’accès est liée à l’appareil et au domaine, et elle ne peut pas être dérobée à distance.
Pour les développeurs et les clients, il y a la fonctionnalité Temporary Logins: des liens à usage unique avec une validité limitée. Pas besoin de créer un compte pour ensuite le supprimer.
Masquage approfondi de l’empreinte numérique
WP Ghost supprime WordPress du code source de la page: il retire la version des balises meta, nettoie les commentaires HTML, désactive les liens RSD et les scripts d’emojis. Il inclut en option le blocage du clic droit et de «Voir la source» sur le frontend. Ce n’est pas une solution miracle, mais cela crée une barrière pour la reconnaissance manuelle.
La fonctionnalité Text Mapping remplace dynamiquement les noms de classes CSS et les ID dans le code source. L’URL Mapping réécrit les URL internes. Un bot qui cherche wp-content/themes/twentytwentyfour voit assets/design/main et ne comprend pas à quoi il a affaire.
Configuration rapide: de l’installation à la protection en 5 minutes
L’installation est standard: Extensions → Ajouter → «WP Ghost» → Installer → Activer.
Après l’activation, le plugin ouvre un assistant de configuration. Vous choisissez l’un des trois niveaux: Low (compatibilité maximale, minimum de chemins modifiés), Medium (juste milieu) ou Ghost Mode (Premium, masquage complet de tout). Le plugin applique le préréglage, exécute un test frontend et affiche un score de sécurité: un chiffre réel de 0 à 100 qui reflète le niveau de protection actuel du site.

Le concepteur de page de connexion mérite une mention spéciale: 10 schémas de couleurs, logo personnalisé, arrière-plan. Votre /newlogin caché ne ressemble pas à du WordPress standard mais à une page de connexion sur mesure.
Le plugin est compatible avec Apache, Nginx, LiteSpeed et IIS. Il fonctionne avec WP Rocket, Cloudflare, Elementor, WooCommerce, WPML et des dizaines d’autres plugins. Support d’hébergement confirmé: Kinsta, WP Engine, Cloudways, SiteGround.
Version gratuite vs Premium: que choisir
WP Ghost est l’un des plugins de sécurité gratuits les plus généreux: plus de 115 fonctionnalités sont disponibles sans paiement. Voici ce que chaque version propose:
Fonctionnalité | Gratuite | Premium |
|---|---|---|
Masquage de wp-admin et wp-login | ✅ | ✅ |
Masquage de wp-content et wp-includes | ✅ | ✅ |
Anonymisation des plugins et thèmes | ✅ | ✅ |
Pare-feu 8G/7G | ✅ | ✅ |
Protection force brute avec reCaptcha | ✅ | ✅ |
Clé d’accès et 2FA standard | ✅ | ✅ |
Journal des menaces | Limité | Complet + export CSV |
Ghost Mode (masquage maximal) | ❌ | ✅ |
Blocage par pays | ❌ | ✅ |
Blocage IP automatique | ❌ | ✅ |
Protection IA des droits d’auteur (30+ bots) | ❌ | ✅ |
Masquage des extensions de fichiers (PHP, CSS, JS) | ❌ | ✅ |
Stockage cloud des logs (30 jours) | ❌ | ✅ |
Notifications email en temps réel | ❌ | ✅ |
La version gratuite suffit pour un blog, une page d’atterrissage ou une petite boutique en ligne. La version Premium est nécessaire pour les agences, les projets à fort trafic et les sites avec des exigences de journalisation accrues.
Comparaison avec les alternatives
WP Ghost n’est pas le seul plugin pour masquer WordPress. Voici les principales différences avec les concurrents:
Caractéristique | WP Ghost | WP Hide & Security Enhancer | Solid Security |
|---|---|---|---|
Masquage des chemins | ✅ Complet | ✅ Complet | ❌ |
Pare-feu intégré | ✅ 8G/7G | ❌ | ✅ |
Clé d’accès / Sans mot de passe | ✅ | ❌ | ✅ |
Fonctionnalités gratuites | 115+ | 50+ | 40+ |
Protection contre les crawlers IA | ✅ Premium | ❌ | ❌ |
Score de sécurité | ✅ | ❌ | ✅ |
Compatibilité cache | ✅ WP Rocket, Cloudflare | ✅ | Partielle |
WP Ghost l’emporte sur le ratio «fonctionnalités gratuites / prix Premium». WP Hide est une alternative valable, axée spécifiquement sur le masquage (sans pare-feu). Solid Security est une solution tout-en-un puissante mais sans la fonction de modification des chemins.
⁉️🤔 Foire aux questions
Est-ce que changer les chemins casse les plugins et les thèmes?
La plupart des plugins et thèmes fonctionnent avec WordPress via des API internes et ne dépendent pas des URL externes. WP Ghost ne modifie que les chemins visibles publiquement; les liens internes restent inchangés. Le test frontend vérifie le chargement de chaque page avant d’appliquer les paramètres. Le plugin a une compatibilité confirmée avec WooCommerce, Elementor, WPML et des dizaines d’autres.
Est-ce que WP Ghost ralentit le site?
Non. WP Ghost utilise des règles de réécriture serveur, pas des redirections JavaScript ni une analyse à la volée. Le pare-feu 8G est léger et fonctionne au niveau du serveur avant le chargement de WordPress. Avec la mise en cache activée (WP Rocket, Cloudflare), la charge supplémentaire tend vers zéro.
Que se passe-t-il si je supprime le plugin?
Lorsque vous supprimez le plugin, tous les chemins modifiés reviennent à la normale. Le site redevient visible en tant que WordPress. Aucun fichier n’est endommagé, la base de données n’est pas affectée; WP Ghost ne modifie pas physiquement le contenu, seulement les règles de routage.
Puis-je utiliser WP Ghost avec Wordfence?
Oui, c’est la stack recommandée. Wordfence couvre les attaques au niveau applicatif (analyse de signatures, scanner de malwares), tandis que WP Ghost supprime la possibilité même de détecter WordPress. Ensemble, ils offrent une protection à deux niveaux: le masquage plus le blocage actif. Il n’y a aucun conflit entre les plugins.
Le plugin fonctionne-t-il sur Nginx et LiteSpeed?
Oui. WP Ghost prend en charge Apache, Nginx, LiteSpeed et IIS. Pour Nginx, le plugin génère des règles qui doivent être insérées dans la configuration du serveur (instructions dans le panneau d’administration). Sur LiteSpeed, il fonctionne immédiatement; il existe un module de compatibilité prêt pour l’optimisation.
La version Premium vaut-elle le coup pour un blog classique?
Pour un blog typique, la version gratuite est plus que suffisante. Vous obtenez le masquage de tous les chemins, le pare-feu, la protection contre la force brute et la clé d’accès sans payer. La version Premium a un sens lorsque vous avez besoin d’un journal complet des menaces avec export, du blocage par pays ou de la protection contre les crawlers IA (GPTBot, ClaudeBot et plus de 30 autres).
Verdict final: quoi installer en 2026
WP Ghost résout un problème que la plupart des plugins de sécurité ignorent: il empêche les bots de savoir que le site tourne sous WordPress. Ce n’est pas un remplacement pour Wordfence ou Solid Security. C’est la première ligne de défense qui, selon les statistiques de WP Ghost, coupe court à la plupart des attaques automatisées dès la phase de reconnaissance.
Si vous avez un blog, une page d’atterrissage ou une petite boutique, installez la version gratuite, activez le préréglage Medium et dormez sur vos deux oreilles. Les agences et les propriétaires de multisites devraient envisager la version Premium pour le Ghost Mode, le blocage des crawlers IA et la journalisation étendue.



