Bloqué à la connexion après des tentatives échouées
Cinq tentatives échouées suffisent, et la page de connexion refuse ta propre adresse. Le plugin Security freine ainsi les attaques par force brute — et il touche parfois aussi l'exploitant du site. Le blocage expire de lui-même et peut en plus être levé à la main.
Comment tu la reconnais
Au lieu du message d'erreur habituel, la page de connexion affiche : « Accès temporairement bloqué. Trop de tentatives échouées depuis ton adresse. Merci de réessayer dans environ X minute(s). » Le nombre indiqué correspond au temps réellement restant. Le journal d'activité contient à ce sujet une entrée avec l'adresse, le nombre de tentatives échouées, la durée du blocage et le nom d'utilisateur concerné.
Lever le blocage
- Connecte-toi depuis un autre accès — le blocage s'applique par adresse IP.
- Ouvre dans le menu WordPress l'entrée « Kakapo Security ».
- À gauche, dans le groupe « Protection », passe à « Protection de la connexion » (en allemand : „Login-Schutz“).
- Cherche le tableau « Adresses IP bloquées » avec les colonnes « Adresse IP », « Tentatives échouées » et « Bloquée jusqu'au ».
- Dans la ligne concernée, clique sur « Débloquer ».
Régler les limites
- « Limite de connexion active » est activée d'origine
- « Tentatives échouées autorisées » — valeur par défaut 5, réglable entre 2 et 20
- « Durée du blocage (minutes) » — valeur par défaut 15, réglable entre 1 et 1440 ; cette même valeur constitue aussi la fenêtre de temps pendant laquelle les tentatives échouées sont comptées
- Seules les tentatives échouées via le formulaire de connexion normal sont comptées ; les accès REST et les mots de passe d'application restent intacts
- Une connexion réussie remet à zéro le compteur de cette adresse
Autres obstacles avant l'administration
Si l'interrupteur « 2FA active globalement » est allumé sous « Double facteur » (en allemand : „Zwei-Faktor“), le plugin exige, après un mot de passe correct, un code à six chiffres envoyé à l'adresse e-mail du compte — mais uniquement pour les comptes dont la 2FA est activée dans le tableau « Administrateurs ». Si aucun e-mail n'arrive, le chemin s'arrête là ; la carte comporte pour cela la ligne « Envoi d'e-mails (wp_mail) ». Le code est valable 10 minutes, les messages correspondants sont « Code de confirmation expiré. Merci de te reconnecter. » et « Trop de tentatives échouées pour le code de confirmation. Merci de te reconnecter. »