Skip to content

Tout pour WordPress, le développement web — et plus encore

🔒 Comment protéger un site WordPress par mot de passe : 6 méthodes pour les pages, catégories et contenu

🔒 Comment protéger un site WordPress par mot de passe : 6 méthodes pour les pages, catégories et contenu

Votre site WordPress n’est pas encore prêt à être lancé, mais des visiteurs aléatoires voient déjà du contenu de test. Ou bien vous avez mis en place une section privée pour vos clients et vous ne souhaitez pas que des personnes extérieures lisent votre travail.

Ajouter un mot de passe est la solution la plus directe. Pas d’inscriptions, pas de droits d’accès complexes. Un seul mot de passe, et seules les personnes avec qui vous l’avez partagé peuvent entrer.

Voici six méthodes efficaces pour protéger par mot de passe votre site, des pages individuelles, des catégories, des produits WooCommerce et même des fragments de texte. D’une extension gratuite en un clic jusqu’au paramétrage fin via .htaccess.

💡 Aperçu rapide:

  • Installez Password Protected et verrouillez l’intégralité de votre site avec un seul mot de passe, sans inscription ni gestion de droits.
  • Mettez en place une protection via la fonction « Directory Privacy » de cPanel, une méthode sans extension pour les hébergements sous Apache.
  • Restreignez l’accès aux catégories et produits WooCommerce en utilisant les fonctionnalités natives ou des extensions.
  • Masquez des fragments de texte avec Passster : les visiteurs voient la partie publique tandis que le reste demeure protégé par mot de passe.
  • Utilisez .htaccess et .htpasswd pour un contrôle total au niveau serveur, destiné aux utilisateurs avancés.

Pourquoi vous avez besoin d’une protection par mot de passe sur WordPress

Le scénario le plus courant est celui d’un site en cours de développement. Vous changez de thème, testez des extensions, corrigez la mise en page, et les moteurs de recherche indexent déjà vos brouillons. Un mot de passe sur l’ensemble du site règle cela en une minute : vous le configurez, et vous êtes le seul à voir le résultat.

Le deuxième scénario concerne les contenus restreints. Formations, guides payants, portfolios clients, documentation interne d’équipe. WordPress prend en charge nativement la protection par mot de passe au niveau de chaque article, et les extensions l’étendent aux catégories, aux produits et aux fragments personnalisés.

Troisièmement, un état intermédiaire. Le site est en ligne, mais certaines sections ne sont pas encore prêtes. Vous donnez le mot de passe à votre client, il consulte les pages terminées et ne voit celles en cours qu’après avoir saisi le mot de passe.

Méthode 1 : l’extension Password Protected pour une protection globale du site

L’approche la plus simple et la plus rapide. L’extension Password Protected place un mot de passe unique sur l’ensemble du frontend : les visiteurs ouvrent n’importe quelle page et voient un formulaire de connexion. Saisissez le mot de passe, et le site fonctionne comme d’habitude. Sans cela, ils ne voient rien.

Password Protected plugin settings page

Installez l’extension via Extensions → Ajouter, activez-la, puis allez dans Réglages → Password Protected. Cochez « Statut de Password Protected » et définissez un mot de passe dans le champ « Nouveau mot de passe ». Veillez à activer « Autoriser les administrateurs » et « Autoriser les utilisateurs connectés », sinon vous ne pourrez plus accéder au site sans mot de passe vous-même.

Les paramètres supplémentaires incluent :

  • Liste blanche d’IP, les adresses IP pour lesquelles le mot de passe ne sera pas demandé (bureau, domicile) ;
  • Expiration du mot de passe, le mot de passe cesse de fonctionner après N jours ;
  • reCAPTCHA, protection contre la force brute sur le formulaire de connexion.

L’extension est régulièrement mise à jour : en juin 2026, version 2.8.1, avec plus de 200 000 installations actives.

Mode maintenance : Coming Soon

Si au lieu d’un mot de passe vous souhaitez afficher aux visiteurs une page d’attente « Site à venir », installez l’extension Coming Soon. Elle fonctionne également pour le mode maintenance avec la mention « Travaux techniques en cours ».

Coming Soon plugin settings window

Après activation, allez dans Réglages → Coming Soon. Vous pouvez y choisir un logo, un titre, le texte du message et un favicon. Vous pouvez connecter Google Analytics, et le trafic vers la page d’attente sera suivi. Point important : en mode « Coming Soon », Google indexe la page d’attente (titre et description), alors qu’en mode « Maintenance », il ne le fait pas.

Méthode 2 : protection via cPanel sans extension

Si votre hébergement utilise Apache et donne accès à cPanel, vous pouvez définir un mot de passe au niveau serveur sans aucune extension.

  • Connectez-vous à cPanel et trouvez la section Sécurité → Directory Privacy.
  • Sélectionnez le dossier du site (généralement public_html) et cliquez dessus.
  • Dans la fenêtre qui s’ouvre, cochez « Protéger ce répertoire par mot de passe », donnez un nom à la zone protégée et enregistrez.
  • Plus bas, dans le bloc « Créer un utilisateur », saisissez un nom d’utilisateur et un mot de passe, puis cliquez sur « Ajouter ou modifier l’utilisateur autorisé ».

Après cela, lors de l’accès au site, le navigateur affichera la boîte de dialogue standard d’authentification HTTP Basic. Cette méthode ne dépend pas de WordPress : la protection agit avant le chargement de PHP, de sorte que le site est « invisible » même pour les moteurs de recherche.

L’inconvénient est de n’avoir qu’un seul couple nom d’utilisateur / mot de passe pour tout le monde. Partager un mot de passe avec des dizaines de clients n’est pas pratique. Pour des scénarios avec plusieurs utilisateurs, mieux vaut revenir aux extensions de la méthode 1.

Méthode 3 : protéger les catégories WordPress

Les catégories sont un moyen pratique de regrouper le contenu par thème. Il est logique de les protéger dans leur ensemble plutôt qu’article par article.

WordPress standard ne peut pas définir de mot de passe sur une catégorie. Les extensions résolvent ce besoin.

Option gratuite : Password Protected. La même extension que dans la méthode 1, dans sa version Pro, peut protéger des catégories individuelles : définissez un mot de passe pour la catégorie « Pour les clients », et tous les articles qu’elle contient deviennent inaccessibles sans mot de passe. La configuration se fait dans l’interface habituelle Réglages → Password Protected → Protection des catégories.

Outil dédié : Password Protected Categories. Si vous avez de nombreuses catégories et que chacune nécessite son propre mot de passe, jetez un œil à l’extension Password Protected Categories de Barn2. Elle est conçue spécifiquement pour cette tâche : mots de passe distincts par catégorie, dates d’expiration des mots de passe, masquage des articles dans les listes publiques. L’extension est premium, mais pour les sites commerciaux avec accès payant, cela se justifie.

Après avoir installé l’une ou l’autre extension, le flux de travail est le même : créez une catégorie dans Articles → Catégories, sélectionnez « Protégé par mot de passe » dans le bloc « Visibilité » et définissez un mot de passe. Voilà, les articles de cette catégorie ne sont visibles que par ceux qui connaissent le mot de passe.

Méthode 4 : mot de passe pour les produits WooCommerce

WooCommerce vous permet de définir un mot de passe sur un produit en utilisant les fonctionnalités natives, sans extension.

Ouvrez l’éditeur de produit et trouvez le bloc « Visibilité » dans la barre latérale (icône en forme d’œil). Cliquez sur « Modifier », sélectionnez « Protégé par mot de passe », saisissez un mot de passe et confirmez.

WooCommerce product visibility settings with password protection

Après publication, le produit apparaît dans le catalogue, mais au lieu du prix et du bouton «Ajouter au panier», l'acheteur verra un formulaire de saisie de mot de passe.

Conseil: utilisez le même mot de passe pour tous les produits et catégories protégés. Le client retient un seul mot de passe et accède immédiatement à l'ensemble des contenus restreints, ce qui réduit le nombre de demandes d'assistance du type «quel est le mot de passe?»

Méthode 5: protéger des fragments de contenu avec Passster

Il n'est parfois pas nécessaire de verrouiller une page entière, mais seulement quelques paragraphes ou un bloc. L'extension Passster (Content Protector) répond précisément à ce besoin.

Passster icon in WordPress text editor

Installez l'extension: un bouton «Add Content Protector Shortcode» apparaît alors dans l'éditeur. Sélectionnez le texte à masquer, cliquez sur le bouton et définissez un mot de passe. Sur la page, les visiteurs voient tout sauf le fragment protégé, qui affiche à la place un formulaire de saisie de mot de passe.

L'extension est activement maintenue: en juin 2026, elle en est à la version 4.3.5. Elle convient aux articles proposant un «aperçu gratuit»: l'introduction est accessible, tandis que les conclusions ou les données sont protégées par mot de passe.

Méthode 6: protection via.htaccess et.htpasswd

La méthode la plus flexible et la plus «technique». Elle opère au niveau d'Apache, où vous protégez un dossier du serveur plutôt qu'une page WordPress. Elle est adaptée lorsque l'accès est nécessaire pour un groupe restreint de personnes et que vous ne souhaitez pas installer d'extensions.

Étape 1. Créez un fichier 401.html que les visiteurs verront lorsqu'ils saisiront un mot de passe incorrect:

1AUTHENTICATION REQUIRED
2You need a username and password to access this area.
Contents of the 401.html file for authentication error

Téléversez 401.html à la racine de votre site. Sans ce fichier, Apache affichera une page blanche avec un code 401, ce qui donne une impression peu professionnelle et peu informative.

Étape 2. Ajoutez des règles au.htaccess du dossier que vous souhaitez protéger:

1ErrorDocument 401 /401.html
2AuthName "Password Protected Area"
3AuthType Basic
4AuthUserFile /home/user/public_html/.htpasswd
5Require valid-user
.htaccess code for password protecting a directory

Remplacez /home/user/public_html/ par le chemin réel de votre dossier sur le serveur. Vous pouvez trouver ce chemin dans cPanel (section «Fichiers») ou via la commande SSH pwd.

Étape 3. Créez le fichier.htpasswd avec les noms d'utilisateur et les mots de passe. Les mots de passe sont stockés sous forme chiffrée. Vous pouvez générer une entrée à l'aide d'un générateur htpasswd en ligne ou d'une commande de terminal:

1htpasswd -c .htpasswd username

Téléversez .htpasswd dans le dossier même que vous protégez. Chaque ligne du fichier représente un utilisateur distinct. Vous pouvez ajouter une dizaine de clients avec des mots de passe différents, et la méthode monte bien en charge.

Terminé. Lorsqu'un visiteur tentera d'ouvrir le site (ou le dossier), le navigateur demandera un nom d'utilisateur et un mot de passe issus de .htpasswd.

Important: ne placez PAS .htpasswd dans public_html et ne le rendez pas accessible via une URL. Stockez-le un niveau au-dessus, là où Apache peut le lire mais où les navigateurs ne peuvent pas atteindre le fichier.

Regardez ce tutoriel vidéo sur la protection par mot de passe des pages WordPress, de l'installation d'une extension à la configuration de la visibilité pour des articles individuels.

Autres extensions pour le contrôle d'accès

Les méthodes décrites ci-dessus couvrent la plupart des scénarios. Cependant, si vous construisez un site d'adhésion complet avec abonnements et niveaux d'accès, intéressez-vous aux extensions d'adhésion:

Simple Membership. Une extension gratuite et simple pour protéger les articles et les pages par niveau d'adhésion. La version gratuite restreint le contenu aux utilisateurs non enregistrés, tandis que les versions payantes ajoutent les paiements récurrents et l'intégration PayPal. En juin 2026, version 4.7.5, avec des installations actives sur des dizaines de milliers de sites.

Simple Membership plugin page in the WordPress catalog

🔗 Simple Membership sur WordPress.org

s2Member. Un vétéran parmi les extensions d'adhésion: opérationnelle depuis 2010 et toujours mise à jour. Protège les articles, les pages, les téléchargements et les images. La version Pro inclut l'intégration de passerelles de paiement. En mai 2026, la version actuelle est 260508.

s2Member plugin page in the WordPress catalog

🔗 s2Member sur WordPress.org

WP-Members est une autre extension gratuite pour restreindre l’accès au contenu. Elle verrouille les articles, les pages et les types de publication personnalisés. Elle convient à ceux qui recherchent un outil léger, sans fioritures.

Pour protéger des catégories avec différents niveaux d’accès, l’extension mentionnée précédemment Password Protected Categories.

⁉️🤔 Foire aux questions

Puis-je protéger par mot de passe une seule page plutôt que l’ensemble du site?

Oui. Ouvrez l’éditeur de page, repérez le bloc «Visibilité» dans la barre latérale, cliquez sur «Modifier» et sélectionnez «Protégé par mot de passe». Il s’agit d’une fonctionnalité native de WordPress, aucune extension n’est nécessaire. La même méthode fonctionne pour les articles. La protection d’une page unique est pratique pour les portfolios clients, les pages d’atterrissage privées et les pages de conditions de collaboration.

Quelle méthode choisir si mon site est sur Nginx plutôt que sur Apache?

Les méthodes 1, 4 et 5 fonctionnent quel que soit le serveur web, car elles opèrent au niveau de WordPress. La méthode 2 (cPanel Directory Privacy) et la méthode 6 (.htaccess) sont réservées à Apache. Sur un hébergement Nginx, une protection similaire se configure via les directives auth_basic et auth_basic_user_file dans la configuration du serveur, généralement avec l’aide du support d’hébergement.

La protection par mot de passe affecte-t-elle le référencement?

Oui. Si l’ensemble du site ou une page est protégé par mot de passe, les moteurs de recherche n’indexeront pas le contenu. Pour un site en cours de développement, c’est un avantage: les brouillons n’apparaissent pas dans les résultats de recherche. Si seule une partie d’une page est protégée par mot de passe (Passster), le texte restant est indexé normalement. Le mode «Prochainement» avec des champs SEO renseignés permet à la page d’attente d’être indexée avant le lancement.

Qu’est-ce qui est le plus sûr, une extension ou.htaccess?

.htaccess agit au niveau du serveur avant le chargement de PHP, donc une vulnérabilité dans une extension ou dans WordPress ne le contournera pas. Une extension est plus facile à configurer, mais ajoute du code qui nécessite des mises à jour. Pour des tâches non critiques (site en développement), utilisez une extension. Pour des données sensibles (base de données clients, documents internes), utilisez.htaccess.

Puis-je définir des mots de passe différents pour différents utilisateurs?

Oui. Dans la méthode 6 (.htpasswd), chaque ligne correspond à un utilisateur distinct avec son propre mot de passe. Dans les extensions d’adhésion (Simple Membership, s2Member), chaque utilisateur s’inscrit et se connecte avec son propre compte, et l’extension détermine le contenu auquel il peut accéder. Pour les scénarios simples de type «un mot de passe pour tout le monde», l’extension Password Protected suffit.

Quelle méthode de protection choisir?

Il n’existe pas d’approche unique qui soit la bonne; tout dépend de votre situation:

  • Site en cours de développement: installez Password Protected et n’y pensez plus. Un seul mot de passe, verrouillage complet du frontend, le panneau d’administration reste accessible.

  • Besoin d’une page d’attente plutôt que d’un mot de passe: Coming Soon. Affichez votre logo, la description du projet et «ouverture prochaine».

  • Quelques clients avec des mots de passe différents, votre propre serveur:.htaccess +.htpasswd. Aucune extension, contrôle total au niveau Apache.

  • Boutique WooCommerce avec certains produits réservés aux initiés: protection par mot de passe native pour chaque produit. Un clic dans l’éditeur.

  • Espace privé pour les abonnés: Simple Membership ou s2Member. Les utilisateurs s’inscrivent et voient le contenu correspondant à leur niveau.

  • Catégorie payante avec une dizaine d’articles: Password Protected Categories de Barn2. Un seul mot de passe pour toute la catégorie.

Commencez simplement: installez Password Protected, verrouillez le site pendant le développement et voyez dans quelle mesure ses fonctionnalités répondent à vos besoins. Ajoutez de la complexité au fur et à mesure que les exigences augmentent, et non l’inverse.