Configurer le durcissement
Sur les sept fonctionnalités de durcissement, trois sont configurables : Blocage de la création d’administrateur (2 réglages), Forcer HTTPS (2 réglages) et Protection mode debug (1 réglage). Les quatre autres (Sécurisation des cookies, Protection de l’éditeur de fichiers, Protection du dossier uploads, Masquer la version WordPress) s’activent ou se désactivent sans réglage supplémentaire.
[rank_math_breadcrumb]
Blocage de la création d’administrateur
ℹ️ Note : Cette fonctionnalité est désactivée par défaut. Activez-la manuellement lorsque la liste des administrateurs de votre site est définitive.
Tableau des réglages
| Réglage | Type | Défaut | Recommandation |
|---|---|---|---|
| Bloquer le changement de rôle vers administrateur | Case à cocher | Activé | Laisser activé |
| Bloquer la création programmatique | Case à cocher | Activé | Laisser activé |
Détail de chaque réglage
Bloquer le changement de rôle vers administrateur
Empêche de promouvoir un utilisateur existant au rôle d’administrateur. Par exemple, un éditeur ne pourra pas être changé en administrateur tant que cette protection est active.
💡 Conseil : Laissez cette option activée. L’escalade de privilèges est une technique courante : un attaquant crée d’abord un compte avec un rôle mineur, puis tente de se promouvoir administrateur.
Bloquer la création programmatique
Bloque la création de comptes administrateurs par du code PHP (fonctions wp_insert_user, wp_create_user, etc.). Cette protection intercepte les tentatives automatisées de création de comptes admin par des plugins compromis ou du code injecté.
💡 Conseil : Laissez cette option activée. Si un plugin est compromis, l’attaquant ne pourra pas créer de compte admin via le code du plugin.
Cas pratique : ajouter un nouvel administrateur
Si vous devez ajouter un nouvel administrateur alors que cette protection est active :
- Allez dans Samaritain > Réglages (mode avancé)
- Dans la section Durcissement, décochez temporairement Blocage création administrateur
- Cliquez sur Enregistrer les modifications
- Créez le nouveau compte administrateur
- Réactivez le blocage et enregistrez
⚠️ Avertissement : N’oubliez pas de réactiver la protection après la création du compte.
Forcer HTTPS
ℹ️ Note : Cette fonctionnalité est désactivée par défaut. Elle nécessite un certificat SSL valide.
Tableau des réglages
| Réglage | Type | Défaut | Recommandation |
|---|---|---|---|
| Méthode de redirection | Sélecteur | PHP (recommandé) | PHP |
| Corriger le contenu mixte | Case à cocher | Activé | Laisser activé |
Détail de chaque réglage
Méthode de redirection
Détermine comment les requêtes HTTP sont redirigées vers HTTPS.
| Option | Comportement | Avantage |
|---|---|---|
| PHP (recommandé) | Redirection via le code PHP | Compatible tous serveurs, vérification SSL intégrée |
| .htaccess (Apache uniquement) | Redirection au niveau du serveur Apache | Légèrement plus rapide, n’attend pas PHP |
💡 Conseil : Utilisez la méthode PHP sauf si vous avez une raison spécifique de préférer .htaccess. La méthode PHP inclut une vérification automatique : si le SSL devient indisponible, la redirection est suspendue pour éviter de bloquer le site.
⚠️ Avertissement : La méthode .htaccess ne peut pas être automatiquement désactivée si le SSL tombe. En cas de problème de certificat, vous devrez manuellement modifier le fichier .htaccess pour retrouver l’accès au site.
Corriger le contenu mixte
Lorsque cette option est activée, les URL http:// présentes dans le contenu de vos articles et pages sont automatiquement remplacées par https:// lors de l’affichage.
Le contenu mixte (mélange de ressources HTTP et HTTPS sur une même page) provoque des avertissements de sécurité dans les navigateurs et peut empêcher le cadenas vert de s’afficher.
💡 Conseil : Laissez cette option activée. Elle corrige automatiquement les anciens liens HTTP dans votre contenu sans modifier la base de données.
Pré-requis avant activation
Avant d’activer le forçage HTTPS, vérifiez que :
- Un certificat SSL est installé — Testez en accédant manuellement à
https://votre-site.com - Les URL WordPress sont en HTTPS — Dans Réglages > Général, les champs « Adresse web de WordPress » et « Adresse web du site » doivent commencer par
https:// - Pas de contenu bloquant — Naviguez sur votre site en HTTPS pour vérifier que tout fonctionne (images, scripts, etc.)
⚠️ Avertissement : Si votre certificat SSL expire et que la redirection est active, les visiteurs verront une erreur de sécurité. Assurez-vous que votre certificat se renouvelle automatiquement (Let’s Encrypt le fait par défaut chez la plupart des hébergeurs).
Protection mode debug
Cette fonctionnalité est activée par défaut en mode simple. Elle modifie directement
wp-config.php.
Tableau des réglages
| Réglage | Type | Défaut | Recommandation |
|---|---|---|---|
| Autoriser WP_DEBUG_LOG | Case à cocher | Désactivé | Désactivé (sauf besoin de diagnostic) |
Détail du réglage
Autoriser WP_DEBUG_LOG
Lorsque cette option est activée, la protection configure WordPress pour écrire les erreurs dans un fichier de log (wp-content/debug.log) tout en empêchant leur affichage public. Concrètement :
| Constante | Valeur sans l’option | Valeur avec l’option |
|---|---|---|
WP_DEBUG | false | true |
WP_DEBUG_LOG | false | true |
WP_DEBUG_DISPLAY | false | false |
SCRIPT_DEBUG | false | false |
ini_set('display_errors', 0) | Présent | Présent |
💡 Conseil : N’activez cette option que temporairement pour diagnostiquer un problème. Le fichier
debug.logpeut grossir rapidement et contenir des informations sensibles. Pensez à le supprimer après utilisation.
Cas pratique : diagnostiquer un problème en production
Si votre site présente un comportement anormal et que vous devez identifier l’erreur :
- Allez dans Samaritain > Réglages (mode avancé)
- Dans la section Durcissement, cochez Autoriser WP_DEBUG_LOG
- Cliquez sur Enregistrer les modifications
- Reproduisez le problème sur votre site
- Consultez le fichier
wp-content/debug.logvia FTP/SFTP ou le gestionnaire de fichiers de votre hébergeur - Une fois le diagnostic terminé, décochez l’option et enregistrez
- Supprimez le fichier
debug.log
⚠️ Avertissement : Le fichier
debug.logest accessible publiquement par défaut à l’URLhttps://votre-site.com/wp-content/debug.log. Si la protection du dossier uploads est activée (recommandé), les fichiers PHP sont bloqués mais le fichier.logreste accessible. Supprimez-le dès que possible.
Constantes gérées
La protection modifie les lignes suivantes dans wp-config.php :
define( 'WP_DEBUG', false );— Désactive le mode debug globaldefine( 'WP_DEBUG_LOG', false );— Désactive la journalisationdefine( 'WP_DEBUG_DISPLAY', false );— Empêche l’affichage des erreursdefine( 'SCRIPT_DEBUG', false );— Utilise les scripts minifiés@ini_set( 'display_errors', 0 );— Désactive l’affichage des erreurs PHP
Un backup de votre fichier wp-config.php est créé automatiquement avant la première modification (wp-config.php.samaritain-backup).
ℹ️ Note : Si une constante est définie via une variable d’environnement ou une expression complexe (par exemple
define('WP_DEBUG', getenv('WP_DEBUG'))), elle ne sera pas modifiée. Seules les valeurs littéralestrue/falsesont gérées.
Fonctionnalités sans réglage
Les quatre fonctionnalités suivantes s’activent ou se désactivent uniquement, sans option de configuration :
Sécurisation des cookies
Ajoute les attributs HttpOnly, Secure et SameSite à tous les cookies WordPress. Aucune raison de désactiver cette protection sauf en cas de conflit rare avec un plugin tiers.
Protection de l’éditeur de fichiers
Désactive l’éditeur de thème et de plugin intégré à WordPress. Si vous avez besoin d’éditer un fichier de thème ou de plugin, utilisez un client FTP/SFTP ou le gestionnaire de fichiers de votre hébergeur.
Protection du dossier uploads
Crée un fichier .htaccess dans wp-content/uploads/ pour empêcher l’exécution de fichiers PHP. Ne désactivez cette protection que si un plugin légitime a besoin d’exécuter du PHP dans le dossier uploads (cas très rare).
Masquer la version WordPress
Supprime le numéro de version WordPress de toutes les pages publiques. Cette protection n’a aucun impact sur le fonctionnement du site et peut toujours rester activée.
