# Les mots de passe d’administration et les accès partagés

> Un mot de passe réutilisé sur trois services, un accès FTP donné à un prestataire jamais révoqué, un compte administrateur créé « pour dépanner » et oublié : ce sont des failles humaines, pas techniques, et elles sont parmi les plus faciles à corriger.

- Source canonique : [https://allaux.fr/securite/mots-de-passe-administration-acces-partages](https://allaux.fr/securite/mots-de-passe-administration-acces-partages)
- Langue : FR
- Dernière mise à jour : 2026-08-03

## Réponse directe

> Commencez par un inventaire des accès plutôt que par un changement de mot de passe : les comptes à privilèges dans wp_users côté WordPress ou ps_employee côté PrestaShop, puis les comptes FTP et SSH dans le panneau de l’hébergeur. Supprimez ceux qui ne correspondent plus à personne. Sur WordPress, remplacer les clés de salage de wp-config.php déconnecte immédiatement toutes les sessions ouvertes.

## Une catégorie de failles différente

Les injections SQL ou les modules obsolètes sont des failles dans le code. Celles de cette page n’en sont pas : elles viennent de la façon dont les accès sont créés, partagés et jamais retirés. Un mot de passe identique utilisé sur la messagerie, l’hébergeur et le back-office du CMS suffit à ce qu’une fuite de données sur un service totalement extérieur donne accès à votre boutique. Un accès FTP transmis par e-mail à un prestataire, jamais révoqué après la fin de la mission, reste valide indéfiniment tant que personne n’y pense.

Ce type de faille n’apparaît dans aucun rapport de vulnérabilité et ne porte aucun identifiant CVE. C’est pourtant l’un des chemins d’entrée les plus directs, parce qu’il ne nécessite aucune faille technique : l’attaquant se connecte simplement, avec des identifiants valides.

## Les tentatives automatisées sont permanentes

> Les attaques par force brute contre les pages de connexion, wp-login.php sur WordPress ou la page d’administration sur PrestaShop, sont un phénomène continu et largement documenté sur le web. Elles ne visent pas votre boutique en particulier : des robots testent en permanence des combinaisons courantes contre des milliers de sites, sans distinction, en espérant qu’un mot de passe faible cède.

## Un détail que peu de marchands connaissent

PrestaShop propose, directement dans son programme d’installation, une option pour renommer aléatoirement le dossier d’administration au lieu de conserver le chemin prévisible /admin. Ce n’est pas une extension tierce à installer séparément : c’est une fonctionnalité native, documentée, proposée dès l’installation du CMS. Elle ne remplace évidemment pas un mot de passe robuste, mais elle retire votre back-office du chemin que les robots testent en premier et sans effort, ce qui filtre une partie non négligeable des tentatives automatisées les plus basiques.

## Les réflexes concrets à appliquer

1. **Un mot de passe unique par service** — Le mot de passe du back-office CMS ne doit jamais être identique à celui de la messagerie, de l’hébergeur ou de tout autre compte. Un gestionnaire de mots de passe permet de générer et stocker un mot de passe robuste et différent pour chaque accès.
2. **Activer l’authentification à deux facteurs quand elle existe** — De nombreux CMS et hébergeurs proposent une double authentification, qui protège même si le mot de passe seul venait à fuiter ailleurs. Il vaut mieux l’activer sur les accès les plus sensibles : back-office, hébergement, base de données.
3. **Révoquer les accès prestataires en fin de mission** — Tout accès FTP, SSH ou administrateur donné à un prestataire externe doit être désactivé ou son mot de passe changé à la fin de l’intervention, pas seulement quand un problème est constaté.
4. **Appliquer le principe du moindre privilège** — Un compte secondaire créé pour un besoin ponctuel, gestion des commandes, mise à jour du catalogue, ne doit pas disposer des droits d’un compte super-administrateur s’il n’en a pas besoin.
5. **Faire l’inventaire régulier des comptes actifs** — La liste des comptes administrateur d’un CMS s’allonge avec le temps, sans qu’un nettoyage soit fait automatiquement. Un compte oublié depuis deux ans reste une porte d’entrée valide.

## Pour aller plus loin

- **Droits de fichiers sur hébergement mutualisé** — Une autre faille d’origine humaine plutôt que technique, liée à la configuration du serveur. ([/securite/droits-de-fichiers-hebergement-mutualise](/securite/droits-de-fichiers-hebergement-mutualise))
- **Vérifier si mon site est compromis** — Les vérifications gratuites à faire avant d’envisager un audit payant. ([/securite/verifier-si-mon-site-est-compromis](/securite/verifier-si-mon-site-est-compromis))
- **Sécurité et nettoyage de site piraté** — Le service complet si un accès a déjà été compromis sur votre boutique. ([/services/securite](/services/securite))

## FAQ

### Comment savoir si mon mot de passe a déjà fuité ailleurs ?

Certains services publics permettent de vérifier si une adresse e-mail est associée à une fuite de données connue. Si c’est le cas, tous les mots de passe réutilisés sur d’autres comptes doivent être changés, pas seulement celui du service concerné.

### Faut-il changer le mot de passe administrateur après chaque prestataire ?

Pas systématiquement s’il a utilisé un compte dédié révocable, mais oui s’il a partagé un compte existant. Le plus sûr reste de toujours créer un accès nommé et temporaire pour chaque intervenant externe.

### L’authentification à deux facteurs ralentit-elle mon travail au quotidien ?

L’ajout d’une étape à la connexion prend quelques secondes, sur un accès qu’on utilise rarement plusieurs fois par jour. Le compromis est largement favorable au vu de ce qu’elle empêche.

### Renommer le dossier d’administration suffit-il à sécuriser mon site ?

Non, c’est une mesure complémentaire qui réduit les tentatives automatisées les plus basiques, pas une protection contre un attaquant qui cible spécifiquement votre boutique ou qui a déjà obtenu des identifiants valides.

### Combien de comptes administrateur devrais-je avoir sur ma boutique ?

Le minimum nécessaire à l’activité réelle. Chaque compte supplémentaire, surtout avec des droits élevés, est une porte d’entrée de plus à protéger et à surveiller dans le temps.
