Installer Solid Security sur WordPress prend quelques minutes : vous ouvrez Extensions, puis Ajouter, vous cherchez le plugin, vous cliquez sur « Install Now » puis « Activate Plugin », et l’assistant de configuration se lance aussitôt. Le plugin s’affiche désormais sous le nom Kadence Security dans le répertoire WordPress, et il s’appelait iThemes Security avant 2023. Faites d’abord une sauvegarde complète de votre site, puis suivez les cinq sections de l’assistant pour sécuriser votre site WordPress en moins de 10 minutes.

Point Donnée
Version actuelle 10.0.5
Installations actives Plus de 700 000
Note du répertoire 4,6 sur 5 (3 992 avis)
Versions requises WordPress 6.5, PHP 7.4
Assistant 5 sections, moins de 10 minutes
Verrouillage par défaut 15 minutes
Bannissement par défaut Après 3 verrouillages
Version Pro 99 $ par an pour un site

Comment installer et activer Solid Security depuis le tableau de bord WordPress ?

Lancez d’abord une sauvegarde complète : le plugin modifie la base de données et des fichiers, et une version antérieure à la 10.0.1 vidait parfois wp-config.php et .htaccess. Vérifiez aussi votre serveur : Apache, LiteSpeed ou NGINX.

  1. Dans le menu de gauche, cliquez sur Extensions, puis Ajouter. Un champ de recherche s’affiche en haut à droite.
  2. Tapez le nom du plugin. Le résultat porte un titre du type « Password, Two-Factor Authentication, and Brute Force Protection », variable selon la version du répertoire.
  3. Cliquez sur « Install Now ». Le bouton devient « Activate Plugin » : cliquez à nouveau.
  4. Un menu « Security » apparaît à gauche et ouvre l’assistant.

Pour une installation manuelle, téléchargez le fichier zip (version 10.0.5) sur wordpress.org/plugins/better-wp-security.

Comment suivre l’assistant de configuration de Solid Security étape par étape ?

L’assistant affiche cinq sections. Les libellés restent en anglais ici, car votre interface les traduit parfois autrement.

  • Website : six modèles s’affichent (e-commerce, réseau, association, blog, portfolio, site vitrine). Blog ou site vitrine conviennent à la plupart des cas.
  • Global Settings : activez « Security Check Pro ». Cette fonction détecte l’adresse IP des visiteurs, dont dépend le pare-feu. SolidWP affirme qu’aucune donnée utilisateur n’est envoyée, mais un hébergeur la déconseille pour le RGPD : tranchez selon votre situation. Choisissez « My Own Website » pour aller vite. Chaque nouveau mot de passe est comparé aux fuites recensées par Have I Been Pwned. Laissez la liste des hôtes autorisés vide.
  • Features : l’interrupteur « Two-Factor » active la double authentification, un second code demandé à la connexion. Vérifiez votre accès à votre boîte e-mail avant de l’activer, sinon vous risquez de perdre l’accès à votre site.
  • User Groups : les groupes créés à partir des rôles WordPress par défaut ne se suppriment plus ensuite.
  • Notifications : par défaut, tous les administrateurs reçoivent les e-mails.

Faut-il choisir Solid Security Basic ou Solid Security Pro ?

Élément Gratuit (Basic) Pro
Connexion Double authentification, règles de mots de passe reCAPTCHA, connexion sans mot de passe, appareils de confiance
Blocage Protection contre la force brute, bannissement Liens magiques pour se reconnecter malgré un verrouillage
Surveillance Scan 4 fois par jour Scan toutes les heures, journal d’activité
Vulnérabilités Détection et alerte Correctifs virtuels Patchstack
Prix Gratuit 99 $ par an

Les versions Basic et Pro ne tournent plus en même temps. Le prix de 99 $ vient d’un comparateur, pas de la page tarifs officielle.

Écran d’installation de Solid Security sur un site WordPress pour renforcer la sécurité du site

Quels réglages vérifier après l’installation de Solid Security ?

  • Double authentification : la clé ITSEC_ENCRYPTION_KEY, ajoutée à wp-config.php, chiffre les codes. Si vous la modifiez, l’application mobile devient indisponible.
  • Hôtes temporaires : l’option « Automatically Temporarily Authorize Hosts » évite de verrouiller un administrateur pendant 24 heures après une connexion réussie.
  • Cloudflare : réglez la détection d’IP sur l’en-tête approprié.
  • URL de connexion : notez la nouvelle adresse avant de la changer. Ce masquage ajoute une couche de protection, sans remplacer la double authentification ni les mots de passe forts.
  • E-mails de verrouillage : désactivez-les si leur volume vous gêne.
  • Sauvegardes : le module copie la base de données seulement. Pour le site entier, l’éditeur renvoie vers Solid Backups.

Quelles erreurs éviter pour ne pas se bloquer l’accès à son site WordPress ?

Un verrouillage dure 15 minutes par défaut. Après 3 verrouillages consécutifs, l’adresse IP reste bannie jusqu’à sa suppression manuelle.

Pour éviter le blocage :

  • Activez les Magic Links dans Security, Settings, Features, Firewall.
  • Ajoutez votre IP aux hôtes autorisés pour 24 heures.
  • Réglez une durée de verrouillage raisonnable.

Pour débloquer l’accès :

  • Tableau de bord : carte « Active Lockouts », bouton « Release Lockout ».
  • Ligne de commande : wp itsec lockout release.
  • Base de données : après sauvegarde, supprimez la ligne de l’IP dans la table xxxxxx_itsec_lockouts avec phpMyAdmin.
  • Urgence : ajoutez define(‘ITSEC_DISABLE_MODULES’, true); dans wp-config.php, puis retirez la ligne une fois l’accès retrouvé.
  • Dernier recours : renommez le dossier du plugin, WordPress ne le charge plus.

Interface WordPress montrant l’installation de Solid Security pour renforcer la sécurité du site

Que faire si Solid Security pose problème ou ne convient pas à son site ?

Le répertoire compte 3 992 avis : 3 419 à 5 étoiles et 289 à 1 étoile. Plusieurs avis récents critiquent le changement de nom et signalent des soucis d’installation chez certains hébergeurs. Sur le forum de support, 3 demandes sur 10 ont été résolues ces deux derniers mois.

Le plugin n’inclut ni analyse complète des logiciels malveillants ni vrai pare-feu applicatif. Si votre hébergeur offre déjà une protection serveur comme Imunify360, certaines fonctions deviennent inutiles.

Deux alternatives se distinguent : Wordfence, avec un pare-feu installé sur le site, et Sucuri, avec un pare-feu dans le cloud. Wordfence gratuit associé à Cloudflare gratuit forme aussi une combinaison courante.

Développeur web indépendant depuis plus de dix ans, il a conçu des sites sur mesure pour des agences et des clients directs. Sur Mr White Web, il partage ce qu'il a appris sur WordPress, le référencement et la création de site, sans détour technique inutile.

Les commentaires sont fermés.