Ne pas pouvoir se connecter au tableau de bord WordPress est frustrant, surtout quand vous devez publier quelque chose, traiter une commande ou modifier rapidement un réglage.
Bonne nouvelle : dans la plupart des cas, le site lui-même va bien. Les visiteurs peuvent toujours le voir, et votre contenu est toujours là. Ce qui ne fonctionne plus, c’est la manière d’accéder à l’espace d’administration.
Les causes sont très variées. Vous avez peut-être simplement oublié le mot de passe sans recevoir l’e-mail de réinitialisation. La page de connexion vous renvoie peut-être sans cesse vers elle-même. Un plugin de sécurité vous a peut-être bloqué, ou l’adresse de connexion a peut-être été modifiée. Plus rarement, votre compte a pu être supprimé ou rétrogradé, ce qui peut indiquer que quelqu’un d’autre s’est introduit sur le site.
Ce guide explique comment reconnaître chaque situation, ce que vous pouvez essayer sans risque et quand il vaut mieux demander de l’aide.
Que se passe-t-il exactement quand vous essayez de vous connecter ?
La première étape consiste à décrire précisément ce que vous voyez. Des symptômes différents renvoient à des causes différentes.
- Vous obtenez « mot de passe incorrect » ou « identifiant inconnu » : les informations que vous utilisez ne correspondent à aucun compte du site.
- La page de connexion se recharge et vous redemande vos identifiants : c’est une boucle de redirection, souvent liée aux cookies, à l’adresse du site ou au HTTPS.
- Vous voyez un message indiquant trop de tentatives, ou votre accès est bloqué : un plugin de sécurité ou un pare-feu vous a probablement bloqué.
- On vous demande un code que vous ne pouvez pas fournir : l’authentification à deux facteurs est active et vous n’avez plus l’appareil ou les codes.
- La page de connexion affiche « page introuvable » : l’adresse de connexion a peut-être été modifiée.
- Vous vous connectez mais voyez un tableau de bord limité ou un message indiquant que vous n’avez pas accès à une page : le rôle de votre compte a peut-être changé.
- Vous voyez « There has been a critical error » (Il y a eu une erreur critique) après la connexion : un plugin ou un thème plante dans l’espace d’administration.
Notez le message exact, ou faites une capture d’écran. Ce sera utile quelle que soit la cause.
Avez-vous oublié votre mot de passe ?
C’est la situation la plus fréquente, et généralement la plus simple à résoudre.
Sur la page de connexion, cliquez sur Lost your password? (Mot de passe oublié ?) et saisissez votre identifiant ou votre adresse e-mail. WordPress envoie un lien à l’adresse e-mail enregistrée pour votre compte.
L’e-mail de réinitialisation n’arrive pas
Si l’e-mail n’arrive pas dans les minutes qui suivent :
- vérifiez les dossiers spam et courrier indésirable
- assurez-vous d’avoir utilisé l’adresse e-mail réellement enregistrée sur le site, qui peut être une adresse ancienne ou partagée
- demandez à un collègue lui aussi administrateur de vérifier l’e-mail de votre compte dans Users → All Users
Beaucoup de sites ont du mal à envoyer des e-mails, car WordPress s’appuie par défaut sur la fonction d’envoi basique du serveur, que certains fournisseurs de messagerie jugent suspecte. Si d’autres e-mails du site, comme les notifications de formulaires ou les confirmations de commande, n’arrivent pas non plus, c’est peut-être la cause. Un plugin SMTP ou un service d’e-mails transactionnels règle généralement le problème, mais il doit être configuré par quelqu’un qui a les accès.
Si un autre administrateur peut se connecter, la solution la plus simple est souvent qu’il vous envoie une réinitialisation de mot de passe depuis votre profil utilisateur, ou qu’il vérifie que votre adresse e-mail est correcte.
La page de connexion se recharge-t-elle sans cesse ?
Si vous saisissez les bons identifiants et que la page de connexion réapparaît simplement, vous êtes probablement dans une boucle de connexion. Les causes courantes sont les suivantes.
Les cookies
WordPress utilise des cookies pour se souvenir que vous êtes connecté. Si votre navigateur les bloque, ou si un ancien cookie crée un conflit, la connexion ne tient pas.
Essayez :
- une fenêtre privée ou de navigation incognito
- un autre navigateur
- d’effacer les cookies de ce site uniquement
Si WordPress affiche un message indiquant que les cookies sont bloqués ou non pris en charge, c’est très probablement la cause.
Les réglages d’adresse du site
WordPress enregistre deux adresses : la WordPress Address (adresse web de WordPress) et la Site Address (adresse web du site). Si elles ne correspondent pas à la façon dont on accède réellement au site, par exemple http au lieu de https, ou avec et sans www, le cookie de connexion peut être défini pour la mauvaise adresse et vous vous retrouvez dans une boucle.
Cela arrive souvent après :
- une migration vers un nouveau domaine ou un nouveau serveur
- le passage du site en HTTPS
- un changement dans la configuration du domaine
La configuration HTTPS et du proxy
Si le site se trouve derrière un CDN ou un proxy comme Cloudflare, ou si l’hébergeur gère le HTTPS d’une façon particulière, WordPress peut ne pas détecter correctement que la connexion est sécurisée. Cela peut provoquer des redirections sans fin entre http et https.
La mise en cache de la page de connexion
Un plugin de cache, un cache serveur ou un CDN qui met en cache la page de connexion ou l’espace d’administration peut aussi provoquer des comportements de connexion étranges. Les pages de connexion et d’administration doivent normalement être exclues du cache.
Un plugin de sécurité vous a-t-il bloqué ?
Les plugins de sécurité limitent souvent les tentatives de connexion. Après plusieurs mots de passe erronés, ils bloquent l’utilisateur ou l’adresse IP pendant un certain temps. Certains affichent un message clair, d’autres refusent simplement la connexion.
Situations possibles :
- vous, ou quelqu’un de votre bureau qui partage la même connexion internet, avez saisi un mauvais mot de passe trop de fois
- votre adresse IP a été bloquée par une règle de pare-feu
- le plugin exige un captcha qui ne se charge pas
- l’authentification à deux facteurs est active et vous avez perdu votre téléphone ou vos codes
Ce que vous pouvez essayer :
- attendre la fin de la période de blocage, si le message en mentionne une
- essayer depuis un autre réseau, comme les données mobiles, uniquement pour confirmer si votre IP est bloquée
- rechercher les codes de récupération enregistrés lors de la configuration de l’authentification à deux facteurs
- demander à un autre administrateur de vous débloquer ou de réinitialiser vos réglages d’authentification à deux facteurs
Si rien de tout cela ne fonctionne, une personne ayant accès aux fichiers du site ou au panneau d’hébergement peut désactiver temporairement le plugin de sécurité. Cela doit être fait avec prudence, et le plugin réactivé dès que possible.
L’adresse de connexion a-t-elle été modifiée ?
Par défaut, la page de connexion de WordPress se trouve à /wp-login.php ou /wp-admin/. Certains plugins de sécurité permettent de la remplacer par une adresse personnalisée, pour réduire les attaques automatisées.
Si l’adresse habituelle affiche « page introuvable », vérifiez :
- les anciens e-mails ou notes de la personne qui a mis en place le site
- votre gestionnaire de mots de passe, qui a peut-être enregistré l’adresse personnalisée
- la documentation de votre agence ou de votre développeur
Si personne ne connaît l’adresse, elle peut être rétablie par quelqu’un qui a accès aux fichiers, comme décrit dans la section pour les utilisateurs autonomes.
Votre compte a-t-il été supprimé ou son rôle modifié ?
Si WordPress indique que votre identifiant n’existe pas, ou si vous vous connectez mais ne voyez plus les réglages, les plugins ou les utilisateurs, votre compte a peut-être été supprimé ou son rôle abaissé.
Il peut y avoir des explications ordinaires, par exemple un collègue qui fait le ménage dans les anciens comptes ou modifie les autorisations.
Mais si personne dans votre équipe n’a fait ce changement, traitez-le comme un possible incident de sécurité. Les attaquants qui s’introduisent sur un site créent parfois leur propre compte administrateur et suppriment ou rétrogradent les vrais. Recherchez d’autres signes, comme des utilisateurs inconnus, des contenus inattendus ou des redirections, et lisez notre guide sur les administrateurs WordPress inconnus. Si vous soupçonnez une compromission, le guide sur que faire si WordPress a été piraté explique les étapes suivantes.
Dans ce cas, retrouver l’accès n’est que la première étape. Il faut aussi rechercher sur le site ce qui a permis ce changement.
Voyez-vous une erreur critique en vous connectant ?
Si la connexion fonctionne mais que le tableau de bord affiche ensuite « There has been a critical error on this website » (Il y a eu une erreur critique sur ce site), le problème ne vient pas de votre compte. Un plugin, un thème ou un morceau de code plante dans l’espace d’administration. Notre guide sur l’erreur critique WordPress explique quoi vérifier.
Qu’est-ce qu’il vaut mieux éviter ?
Évitez de :
- essayer le mot de passe de nombreuses fois d’affilée, ce qui peut déclencher ou prolonger un blocage
- transmettre votre mot de passe ou celui d’un collègue par e-mail ou par chat
- créer de nouveaux comptes administrateur pour contourner le problème sans prévenir personne
- supprimer des plugins de sécurité au lieu de les désactiver temporairement
- modifier directement la base de données pour changer des mots de passe ou des rôles
- ignorer un compte supprimé ou rétrogradé lorsque personne ne peut l’expliquer
Quand demander un support technique ?
Demandez de l’aide lorsque :
- l’e-mail de réinitialisation n’arrive jamais et aucun autre administrateur ne peut aider
- vous êtes coincé dans une boucle de connexion après une migration ou un passage en HTTPS
- un plugin de sécurité a bloqué tous les administrateurs
- vous avez perdu votre appareil d’authentification à deux facteurs et vos codes de récupération
- personne ne connaît l’adresse de connexion personnalisée
- votre compte a été supprimé ou rétrogradé et personne ne sait pourquoi
- vous remarquez des utilisateurs inconnus, des contenus étranges ou des redirections
- vous n’êtes pas à l’aise avec les fichiers, SSH ou WP-CLI
Vous n’avez pas besoin de connaître la cause à l’avance. Décrire ce qui se passe quand vous essayez de vous connecter suffit pour commencer.
Quelles informations rassembler ?
Les éléments utiles sont :
- l’URL du site et l’adresse de connexion que vous utilisez
- le message exact que vous voyez, ou une capture d’écran
- quand le problème a commencé
- ce qui a changé récemment, comme une migration, un passage en HTTPS ou un nouveau plugin
- si d’autres administrateurs peuvent se connecter
- quel plugin de sécurité est installé, si vous le savez
- si vous utilisez un CDN ou un proxy comme Cloudflare
- si vous avez remarqué quelque chose d’inhabituel sur le site
N’envoyez pas de mots de passe par simple e-mail. D4Hub peut vous expliquer quels accès sont nécessaires et comment les partager en toute sécurité.
Comment D4Hub peut vous aider
L’objectif est de vous permettre de revenir sur le site en toute sécurité et de vérifier que le blocage ne cache pas un problème plus grave.
Selon la situation, D4Hub peut vous aider à :
- rétablir l’accès à un compte administrateur
- corriger l’envoi des e-mails pour que les réinitialisations de mot de passe et les notifications arrivent
- corriger les réglages d’adresse du site après une migration ou un passage en HTTPS
- résoudre les boucles de redirection impliquant des caches, des CDN ou des proxys
- débloquer ou reconfigurer en toute sécurité les plugins de sécurité et l’authentification à deux facteurs
- retrouver ou réinitialiser une adresse de connexion personnalisée
- vérifier les utilisateurs et les rôles pour repérer des signes d’accès non autorisé
- analyser et nettoyer le site si une compromission est soupçonnée
Vous pouvez demander de l’aide à n’importe quelle étape, que vous veniez d’être bloqué ou que vous ayez déjà essayé plusieurs solutions.
Ouvrir un ticket de supportPour les utilisateurs autonomes : retrouver l’accès avec WP-CLI et l’accès aux fichiers
Ces étapes s’adressent aux personnes à l’aise avec SSH, WP-CLI et SFTP ou un gestionnaire de fichiers d’hébergement.
Avant de modifier quoi que ce soit, faites un backup des fichiers du site et de la base de données. Assurez-vous de travailler sur la bonne installation WordPress, surtout si le compte d’hébergement contient plusieurs sites.
Lister les utilisateurs et leurs rôles
wp user listPour ne voir que les administrateurs :
wp user list --role=administratorVérifiez que votre compte existe, que son adresse e-mail est correcte et que son rôle est celui attendu. Recherchez aussi les administrateurs que vous ne reconnaissez pas. Si vous en trouvez, ne les supprimez pas tout de suite : notez d’abord leurs informations et lisez notre guide sur les administrateurs WordPress inconnus.
Réinitialiser un mot de passe
Vous pouvez définir un nouveau mot de passe pour un utilisateur à partir de son ID :
wp user update 1 --user_pass='a-new-strong-password'Remplacez 1 par l’ID indiqué par wp user list.
Attention : un mot de passe saisi dans une commande est généralement enregistré dans l’historique de votre shell, et peut être visible par les autres utilisateurs du même serveur. Après usage, supprimez la ligne de votre historique ou changez à nouveau le mot de passe depuis le tableau de bord une fois connecté. Sinon, WP-CLI peut envoyer à la place un e-mail standard de réinitialisation du mot de passe :
wp user reset-password 1Cela n’aide que si le site peut envoyer correctement des e-mails.
Si le rôle a été abaissé et que vous êtes certain que le compte est légitime, le rôle peut être rétabli :
wp user set-role 1 administratorSi le compte a été modifié sans explication, enquêtez avant de le rétablir.
Vérifier les adresses du site
En cas de boucle de connexion, vérifiez les deux adresses utilisées par WordPress :
wp option get siteurl
wp option get homeLes deux doivent normalement correspondre à l’adresse utilisée par les visiteurs, y compris https et www le cas échéant. Si l’une est fausse, elle peut être mise à jour :
wp option update siteurl 'https://example.com'
wp option update home 'https://example.com'Ouvrez aussi wp-config.php et recherchez des lignes WP_HOME ou WP_SITEURL. Si elles sont présentes, elles prennent le pas sur les valeurs de la base de données : une modification faite avec WP-CLI n’aura donc aucun effet tant que ces lignes ne sont pas corrigées elles aussi.
Désactiver un plugin de sécurité en renommant son dossier
Si un plugin de sécurité vous a bloqué :
- Connectez-vous en SFTP ou via le gestionnaire de fichiers de l’hébergement.
- Ouvrez
wp-content/plugins/. - Trouvez le dossier du plugin de sécurité.
- Renommez-le, par exemple de
plugin-nameenplugin-name-disabled. - Essayez à nouveau de vous connecter.
La même méthode rétablit l’adresse de connexion par défaut si un plugin l’a modifiée, et désactive l’authentification à deux facteurs gérée par ce plugin.
Certains plugins de sécurité ajoutent aussi des règles au niveau du serveur, par exemple dans .htaccess ou dans un fichier de pare-feu chargé avant WordPress. Ces règles peuvent continuer à fonctionner même lorsque le dossier du plugin est renommé. Si vous êtes toujours bloqué, consultez la documentation du plugin ou demandez de l’aide.
Une fois l’accès retrouvé, redonnez au dossier son nom d’origine, réactivez le plugin depuis le tableau de bord, vérifiez ses réglages et débloquez votre adresse IP ou réinitialisez votre configuration d’authentification à deux facteurs. Ne laissez pas le site sans protection.
Rechercher des erreurs lors de la connexion
Si le tableau de bord affiche une erreur critique après la connexion, activez le log de débogage de WordPress comme décrit dans notre guide sur l’erreur critique WordPress et consultez wp-content/debug.log pour identifier le plugin ou le thème en cause.
D4Hub peut vous aider à lire les résultats et à décider de la prochaine étape la plus sûre.
Questions fréquentes
Mon site est-il hors ligne si je ne peux pas me connecter ?
En général, non. Dans la plupart des cas, le site public continue de fonctionner et seul l’espace d’administration est touché. Vérifiez le site dans une fenêtre privée pour le confirmer.
Pourquoi je ne reçois pas l’e-mail de réinitialisation du mot de passe ?
Souvent parce que le site ne peut pas envoyer d’e-mails de manière fiable, ou parce que l’e-mail part vers une adresse ancienne ou inattendue. Vérifiez votre dossier spam et si les autres e-mails du site arrivent. Une configuration SMTP règle généralement les problèmes d’envoi.
Pourquoi la page de connexion revient-elle sans cesse ?
C’est généralement un problème de cookies, une incohérence dans les réglages d’adresse du site, ou un problème de configuration HTTPS ou de proxy. Cela apparaît souvent après une migration ou après le passage en HTTPS.
J’ai perdu mon téléphone et je ne peux pas fournir le code d’authentification à deux facteurs. Que faire ?
Recherchez les codes de récupération enregistrés lors de la configuration de l’authentification à deux facteurs, ou demandez à un autre administrateur de la réinitialiser pour vous. Si aucune de ces options n’est possible, une personne ayant accès aux fichiers ou à WP-CLI peut désactiver temporairement le plugin qui la gère.
Est-il prudent de désactiver le plugin de sécurité ?
Temporairement, oui, si vous le faites pour retrouver l’accès et le réactivez aussitôt. Ne laissez pas le site sans protection, et vérifiez les réglages du plugin une fois connecté.
Mon compte administrateur a disparu. Dois-je m’inquiéter ?
Si personne dans votre équipe ne l’a supprimé, traitez-le comme une possible compromission. Vérifiez la liste des utilisateurs à la recherche d’administrateurs inconnus et d’autres signes inhabituels. Retrouver l’accès est la première étape, mais le site doit aussi être vérifié.
D4Hub peut-il aider si aucun administrateur ne peut se connecter ?
Oui. Avec un accès au compte d’hébergement ou aux fichiers du site, D4Hub peut rétablir l’accès, vérifier les utilisateurs et découvrir pourquoi le blocage s’est produit.