Installer Solid Security sur WordPress prend quelques minutes : vous ouvrez Extensions, puis Ajouter, vous cherchez le plugin, vous cliquez sur « Install Now » puis « Activate Plugin », et l’assistant de configuration se lance aussitôt. Le plugin s’affiche désormais sous le nom Kadence Security dans le répertoire WordPress, et il s’appelait iThemes Security avant 2023. Faites d’abord une sauvegarde complète de votre site, puis suivez les cinq sections de l’assistant pour sécuriser votre site WordPress en moins de 10 minutes.
| Point | Donnée |
|---|---|
| Version actuelle | 10.0.5 |
| Installations actives | Plus de 700 000 |
| Note du répertoire | 4,6 sur 5 (3 992 avis) |
| Versions requises | WordPress 6.5, PHP 7.4 |
| Assistant | 5 sections, moins de 10 minutes |
| Verrouillage par défaut | 15 minutes |
| Bannissement par défaut | Après 3 verrouillages |
| Version Pro | 99 $ par an pour un site |
Comment installer et activer Solid Security depuis le tableau de bord WordPress ?
Lancez d’abord une sauvegarde complète : le plugin modifie la base de données et des fichiers, et une version antérieure à la 10.0.1 vidait parfois wp-config.php et .htaccess. Vérifiez aussi votre serveur : Apache, LiteSpeed ou NGINX.
- Dans le menu de gauche, cliquez sur Extensions, puis Ajouter. Un champ de recherche s’affiche en haut à droite.
- Tapez le nom du plugin. Le résultat porte un titre du type « Password, Two-Factor Authentication, and Brute Force Protection », variable selon la version du répertoire.
- Cliquez sur « Install Now ». Le bouton devient « Activate Plugin » : cliquez à nouveau.
- Un menu « Security » apparaît à gauche et ouvre l’assistant.
Pour une installation manuelle, téléchargez le fichier zip (version 10.0.5) sur wordpress.org/plugins/better-wp-security.
Comment suivre l’assistant de configuration de Solid Security étape par étape ?
L’assistant affiche cinq sections. Les libellés restent en anglais ici, car votre interface les traduit parfois autrement.
- Website : six modèles s’affichent (e-commerce, réseau, association, blog, portfolio, site vitrine). Blog ou site vitrine conviennent à la plupart des cas.
- Global Settings : activez « Security Check Pro ». Cette fonction détecte l’adresse IP des visiteurs, dont dépend le pare-feu. SolidWP affirme qu’aucune donnée utilisateur n’est envoyée, mais un hébergeur la déconseille pour le RGPD : tranchez selon votre situation. Choisissez « My Own Website » pour aller vite. Chaque nouveau mot de passe est comparé aux fuites recensées par Have I Been Pwned. Laissez la liste des hôtes autorisés vide.
- Features : l’interrupteur « Two-Factor » active la double authentification, un second code demandé à la connexion. Vérifiez votre accès à votre boîte e-mail avant de l’activer, sinon vous risquez de perdre l’accès à votre site.
- User Groups : les groupes créés à partir des rôles WordPress par défaut ne se suppriment plus ensuite.
- Notifications : par défaut, tous les administrateurs reçoivent les e-mails.
Faut-il choisir Solid Security Basic ou Solid Security Pro ?
| Élément | Gratuit (Basic) | Pro |
|---|---|---|
| Connexion | Double authentification, règles de mots de passe | reCAPTCHA, connexion sans mot de passe, appareils de confiance |
| Blocage | Protection contre la force brute, bannissement | Liens magiques pour se reconnecter malgré un verrouillage |
| Surveillance | Scan 4 fois par jour | Scan toutes les heures, journal d’activité |
| Vulnérabilités | Détection et alerte | Correctifs virtuels Patchstack |
| Prix | Gratuit | 99 $ par an |
Les versions Basic et Pro ne tournent plus en même temps. Le prix de 99 $ vient d’un comparateur, pas de la page tarifs officielle.

Quels réglages vérifier après l’installation de Solid Security ?
- Double authentification : la clé ITSEC_ENCRYPTION_KEY, ajoutée à wp-config.php, chiffre les codes. Si vous la modifiez, l’application mobile devient indisponible.
- Hôtes temporaires : l’option « Automatically Temporarily Authorize Hosts » évite de verrouiller un administrateur pendant 24 heures après une connexion réussie.
- Cloudflare : réglez la détection d’IP sur l’en-tête approprié.
- URL de connexion : notez la nouvelle adresse avant de la changer. Ce masquage ajoute une couche de protection, sans remplacer la double authentification ni les mots de passe forts.
- E-mails de verrouillage : désactivez-les si leur volume vous gêne.
- Sauvegardes : le module copie la base de données seulement. Pour le site entier, l’éditeur renvoie vers Solid Backups.
Quelles erreurs éviter pour ne pas se bloquer l’accès à son site WordPress ?
Un verrouillage dure 15 minutes par défaut. Après 3 verrouillages consécutifs, l’adresse IP reste bannie jusqu’à sa suppression manuelle.
Pour éviter le blocage :
- Activez les Magic Links dans Security, Settings, Features, Firewall.
- Ajoutez votre IP aux hôtes autorisés pour 24 heures.
- Réglez une durée de verrouillage raisonnable.
Pour débloquer l’accès :
- Tableau de bord : carte « Active Lockouts », bouton « Release Lockout ».
- Ligne de commande : wp itsec lockout release.
- Base de données : après sauvegarde, supprimez la ligne de l’IP dans la table xxxxxx_itsec_lockouts avec phpMyAdmin.
- Urgence : ajoutez define(‘ITSEC_DISABLE_MODULES’, true); dans wp-config.php, puis retirez la ligne une fois l’accès retrouvé.
- Dernier recours : renommez le dossier du plugin, WordPress ne le charge plus.

Que faire si Solid Security pose problème ou ne convient pas à son site ?
Le répertoire compte 3 992 avis : 3 419 à 5 étoiles et 289 à 1 étoile. Plusieurs avis récents critiquent le changement de nom et signalent des soucis d’installation chez certains hébergeurs. Sur le forum de support, 3 demandes sur 10 ont été résolues ces deux derniers mois.
Le plugin n’inclut ni analyse complète des logiciels malveillants ni vrai pare-feu applicatif. Si votre hébergeur offre déjà une protection serveur comme Imunify360, certaines fonctions deviennent inutiles.
Deux alternatives se distinguent : Wordfence, avec un pare-feu installé sur le site, et Sucuri, avec un pare-feu dans le cloud. Wordfence gratuit associé à Cloudflare gratuit forme aussi une combinaison courante.

