
🔑 Comment changer votre mot de passe WordPress : base de données, FTP et panneau de contrôle
Perdre votre mot de passe administrateur WordPress fait partie de ces moments où le sol se dérobe sous vos pieds. Le site tourne, les visiteurs arrivent, mais vous êtes bloqué devant l’écran de connexion sans pouvoir entrer. Le mot de passe est oublié, l’email est inaccessible, et l’idée de toucher à l’hébergement vous donne des sueurs froides.
La situation est désagréable, mais pas catastrophique. WordPress stocke les identifiants dans la base de données et les fichiers se trouvent sur le serveur, ce qui signifie que vous pouvez contourner l’écran de connexion par trois chemins indépendants. Et il existe une quatrième option pour les cas où le site a été piraté et où vous devez réinitialiser les mots de passe de tous les utilisateurs en une seule fois.
Voici un guide étape par étape pour chaque méthode. Aucune ne nécessite d’extensions ou de compétences particulières, seulement l’accès à ce que vous avez déjà: le tableau de bord, cPanel ou FTP.
💡 Aperçu rapide:
- Allez dans le tableau de bord WordPress: «Utilisateurs» → «Modifier» → «Générer un mot de passe»; cette méthode fonctionne si vous êtes encore dans l’administration ou si vous vous souvenez de votre mot de passe actuel
- Réinitialisez le mot de passe via phpMyAdmin: trouvez la table
wp_users, modifiez l’enregistrement de l’administrateur, saisissez un nouveau mot de passe et sélectionnez MD5 dans la liste déroulante des fonctions - Téléversez le fichier
functions.phpdu thème via FTP, ajoutez la lignewp_set_password('new_password', 'username');, visitez le site, puis supprimez immédiatement cette ligne du fichier - Pour une réinitialisation massive après un piratage, installez l’extension Emergency Password Reset; elle forcera la réinitialisation des mots de passe de tous les comptes et enverra des notifications aux utilisateurs
Pourquoi changer votre mot de passe WordPress tout court?
Le mot de passe administrateur est la clé principale de tout le site. Via l’administration, vous pouvez modifier le contenu, installer des extensions, éditer les fichiers du thème et exporter la base de données. Un seul mot de passe compromis, et le site passe sous le contrôle total d’un attaquant.

Changer régulièrement de mot de passe est une mesure d’hygiène de base, surtout quand plusieurs personnes travaillent sur le site. Un développeur est parti, un freelance a terminé sa mission, un associé a quitté l’entreprise: le mot de passe est changé le jour même. Pas de «plus tard» ou de «c’est quelqu’un de bien».
Mais un mot de passe n’est qu’une couche de protection. Même une combinaison complexe de 20 caractères ne vous sauvera pas si le site a des extensions vulnérables ou une version du cœur vieille de trois ans. La sécurité WordPress est un mille-feuille: hébergement fiable, HTTPS, authentification à deux facteurs, sauvegardes et mises à jour en temps voulu.
4 Façons de changer votre mot de passe WordPress
Les méthodes sont classées par complexité croissante. La première est pour la situation «je suis encore dans l’administration»; la dernière est pour un incident de grande ampleur. Si un chemin est bloqué, essayez le suivant.
Méthode 1: via le tableau de bord WordPress
Le scénario le plus simple: vous vous souvenez de votre mot de passe actuel ou vous êtes déjà connecté à l’administration et souhaitez le remplacer par quelque chose de plus robuste.

Allez dans Utilisateurs → Tous les utilisateurs. Trouvez votre compte et cliquez sur Modifier sous le nom.

Descendez jusqu’à la section Gestion du compte. Cliquez sur Générer un mot de passe; WordPress proposera une combinaison aléatoire cryptographiquement forte. Vous pouvez la remplacer par la vôtre, mais le générateur intégré produit un mot de passe pratiquement impossible à casser par force brute.
Cliquez sur Mettre à jour le profil; le mot de passe prend effet immédiatement. Votre session en cours ne sera pas interrompue, mais à la prochaine connexion, le système demandera le nouveau mot de passe.
Méthode 2: via la base de données (phpMyAdmin)
Vous n’avez pas accès à l’administration, l’email de récupération est indisponible, mais vous pouvez vous connecter au cPanel de l’hébergement. Dans ce cas, le mot de passe peut être changé directement dans la base de données MySQL.

Connectez-vous à cPanel, trouvez la section Bases de données et cliquez sur l’icône phpMyAdmin. L’interface web de MySQL s’ouvrira.

Dans la colonne de gauche, sélectionnez la base de données de votre site (elle est généralement nommée avec un préfixe _wp ou le nom de domaine). Trouvez la ligne wp_users dans la liste des tables et cliquez sur Parcourir à côté.

La table affichera tous les comptes du site. Trouvez la ligne correspondant à l’utilisateur dont vous avez besoin et cliquez sur Modifier (l’icône de crayon). Dans le formulaire d’édition, remplissez le champ user_pass: dans la colonne Valeur, saisissez le nouveau mot de passe, et dans la liste déroulante Fonction, sélectionnez MD5.
Cliquez sur Exécuter; le mot de passe est enregistré. Vous pouvez maintenant vous connecter à l’administration avec le nouveau mot de passe. WordPress mettra automatiquement à jour le hachage vers un algorithme moderne lors de votre première connexion; MD5 n’est nécessaire que pour l’entrée initiale.
Méthode 3: via FTP et functions.php
Parfois, cPanel est également inaccessible: blocages réseau, le mot de passe d’hébergement n’est pas accepté, ou le prestataire effectue une maintenance. Dans ce cas, FTP reste une option; ce protocole de transfert de fichiers fonctionne presque toujours.

Connectez-vous au serveur via n’importe quel client FTP (FileZilla, WinSCP ou Total Commander). Naviguez jusqu’à /wp-content/themes/your-active-theme/ et téléchargez le fichier functions.php sur votre ordinateur.
Ouvrez-le dans un éditeur de texte; même le Bloc-notes fera l’affaire. Juste après la balise d’ouverture <?php, ajoutez une ligne:
1 wp_set_password('your_new_password', 'username');
Enregistrez le fichier et téléversez-le à nouveau sur le serveur, en remplaçant l’original. Ouvrez maintenant le site dans un navigateur; une seule visite sur n’importe quelle page suffit pour que le code s’exécute et mette à jour le mot de passe.
Immédiatement après, téléchargez à nouveau functions.php, supprimez la ligne que vous avez ajoutée et téléversez le fichier nettoyé. Si vous ne le faites pas, le mot de passe sera réinitialisé à chaque chargement de page du site.
Soyez attentif à la syntaxe: il doit y avoir un point-virgule après wp_set_password, les guillemets doivent être droits ('...') et non courbes, et n’inversez pas l’ordre des paramètres (mot de passe d’abord, puis nom d’utilisateur).
Méthode 4: réinitialisation massive des mots de passe pour tous les utilisateurs
Un cas particulier: le site a été piraté, et l’attaquant a peut-être obtenu les mots de passe de plusieurs comptes. Les changer manuellement est lent et risqué: pendant que vous modifiez le cinquième utilisateur, le pirate peut déjà s’être reconnecté via le premier.

Installez l’extension Emergency Password Reset; elle est gratuite et disponible dans le répertoire officiel WordPress.org. Après activation, allez dans Utilisateurs → Emergency Password Reset et cliquez sur Reset All Passwords.
L’extension fait trois choses à la fois: elle force la réinitialisation des mots de passe de tous les comptes, envoie aux utilisateurs des liens pour définir un nouveau mot de passe et met à jour les clés secrètes (SALTS) dans wp-config.php. Même si le pirate a copié la base de données, les anciennes sessions par cookie deviennent invalides.
Après une réinitialisation massive, changez également vos mots de passe d’hébergement et FTP; l’attaquant a peut-être aussi eu accès à ceux-là.
Tutoriel vidéo: changer le mot de passe via la base de données
Si le guide textuel vous semble compliqué, voici une démonstration visuelle de la méthode phpMyAdmin. En 3 minutes, l’auteur montre tout le processus, de la connexion à cPanel jusqu’à la connexion réussie avec le nouveau mot de passe.
⁉️🤔 Questions fréquemment posées
Pourquoi n’arrive-je pas à me connecter après avoir changé le mot de passe via phpMyAdmin?
Vous avez probablement oublié de sélectionner MD5 dans la liste déroulante «Fonction» lors de l’enregistrement. Sans cela, phpMyAdmin insère le mot de passe en texte brut, alors que WordPress attend un hachage. Répétez l’étape et assurez-vous que MD5 est bien sélectionné dans la colonne «Fonction».
Dois-je installer l’extension Emergency Password Reset à l’avance, avant un piratage?
Pas nécessairement. L’extension pèse moins de 100 Ko et n’affecte pas les performances, mais son but est la réinitialisation d’urgence. Si le site fonctionne normalement, il suffit de garder l’extension en marque-page et de l’installer aux premiers signes de compromission. L’essentiel, ce sont les sauvegardes régulières: elles vous permettent de restaurer le site dans un état propre, et l’extension peut ensuite éliminer les risques restants liés aux mots de passe.
Et si j’ai aussi perdu l’accès FTP?
Réinitialisez le mot de passe d’hébergement via l’email lié au compte. Si cet email est également inaccessible, contactez le support de votre hébergeur. Ils disposent d’outils pour vérifier la propriété et réinitialiser l’accès. Après la récupération, allez dans cPanel, changez le mot de passe FTP et assurez-vous qu’il n’y a pas d’entrées inconnues dans la liste des comptes FTP.
Est-il vraiment nécessaire de supprimer la ligne wp_set_password de functions.php?
Oui, et immédiatement. Si vous laissez le code dans le fichier, WordPress redéfinira le mot de passe spécifié à chaque chargement de page. Toute personne qui verra le contenu de functions.php connaîtra votre mot de passe. De plus, l’appel supplémentaire à wp_set_password crée une charge inutile sur la base de données.
Qu’est-ce qui constitue un mot de passe WordPress sécurisé?
Au moins 12 caractères, incluant des lettres majuscules et minuscules, des chiffres et des caractères spéciaux. N’utilisez pas de mots ayant un sens, de dates de naissance ou de séquences de clavier. WordPress dispose d’un générateur de mot de passe intégré qui crée des combinaisons de plus de 24 caractères avec un ensemble aléatoire. Pour une protection supplémentaire, activez l’authentification à deux facteurs (par exemple, via l’extension Wordfence).
Que faire si aucune de ces méthodes n’a fonctionné?
Reprenez la liste de vérification une fois de plus: accès à l’email de l’administrateur pour la récupération via le formulaire «Mot de passe oublié?» sur la page de connexion; accès à cPanel et phpMyAdmin; accès au FTP et à functions.php. Au moins un canal est presque certainement opérationnel.
Si vous êtes complètement bloqué et que le support d’hébergement ne répond pas, lisez notre analyse des 6 façons de restaurer l’accès à l’administration WordPress. Elle couvre les cas extrêmes: récupération via le gestionnaire de fichiers de l’hébergement, modification de wp-config.php et création d’un nouvel administrateur via une requête SQL.
Et la règle principale pour l’avenir: dès que l’accès est rétabli, mettez en place l’authentification à deux facteurs et faites une sauvegarde complète. Un mot de passe peut être réinitialisé en une minute, mais récupérer un site piraté peut prendre des semaines.



