Mail « Access Attempt » sur WordPress : comment savoir si c’est une vraie tentative d’accès ?#20
Comment réagir suite à un mail qui s’appelle Access Attempt, donc une tentative d’accès sur ton site web. Cette vidéo est faite pour les élèves de Clay Makers Academy qui ont un WordPress, avec l’installation du plugin de sécurité AIOS (All In One WP Security). Il y a également le plugin Easy Basic Access qui ajoute une sécurité sur le site web.
Je t’explique : sur internet il y a des menaces, qui sont des robots par exemple, ou des personnes malveillantes. Quand on met un site WordPress en ligne, on a l’accès wp-admin par une URL qui est en clair sur internet. Donc dès l’instant où les petits robots détectent le nom de domaine, ils arrivent à trouver l’URL en clair, tout simplement. Il n’y a plus qu’à tester des ID et des mots de passe à volonté, et faire leur vie tranquillement, s’il n’y a pas d’extension d’outils pour détecter ce type de tentative d’intrusion.
Ce qu’on a mis en place chez Clay Makers Academy
Ce qu’on a fait chez Clay Makers Academy, c’est qu’on a remplacé l’accès : l’URL, on l’a modifiée, et on a mis une fenêtre pour se loguer. Ça, c’est géré par l’accès HTTP, avec l’outil Easy Basic Access.
Ensuite, l’idée ce n’est pas de faire l’autruche, mais de comprendre ce qui se passe quand un mail de tentative d’accès arrive.

Pourquoi tu reçois ce mail de tentative d’accès
L’idée c’est quand même de comprendre ce mail de tentative d’accès, parce que j’ai remarqué que ça arrive à chaque fois : dès l’instant où tu fais un mauvais mot de passe ou un mauvais ID, tu as un mail. Mais peut-être pas tout le temps.
Donc la question c’est : quelles sont les trois choses à regarder pour savoir si c’est vraiment une tentative d’accès sérieuse, ou pas ?
Les 3 choses à vérifier pour savoir si la tentative d’accès est sérieuse
1. Le pays (HTTP_CF_IPCOUNTRY / HTTP_CF_CONNECTING_IP)
On va regarder ici HTTP CF country, donc le pays. Dans mon exemple, aux Émirats, j’ai bien AE.
Si toi tu es en France, et que tu as les Émirats qui testent cette page alors que c’est ta page pour te connecter à ton compte admin, là je pense qu’il y a un problème.
2. Les identifiants testés (PHP_AUTH_USER / PHP_AUTH_PW)
Ensuite, ici, PHP authenticator user : là il me met bien les mots de passe et ID utilisés.
Dans mon test, j’ai mis « test », donc là c’est ok. Maintenant, si tu vois des vrais ID ou mots de passe testés, du style des chiffres bizarres comme ça, là tu pourrais dire : ok, c’est une vraie tentative d’intrusion.
3. Le navigateur (User-Agent)
Et troisième chose, c’est ici l’agent. Dès l’instant où tu as un navigateur officiel, Mozilla, c’est que quelque part c’est un humain qui vient tester, qui a tenté de se connecter.
Si maintenant tu as des choses comme curl ou python request, et bien ça veut dire que c’est vraiment un robot qui tente une intrusion.
Si ça semble grave, la sécurité déjà en place
Ok, imaginons que ce soit un peu grave, que ça mérite d’approfondir. Il faut quand même savoir qu’on a cette sécurité-là. Déjà l’URL, donc là on a passé cette sécurité-là, mais derrière il y a AIOS qui gère les tentatives d’intrusion. Donc ici, on a fait des blocages à cinq tentatives, et plus, bloqué une heure.
Donc si AIOS t’envoie un autre mail, peut-être que là il faut vraiment creuser le sujet. Pour savoir d’où ça vient, on va juste en bas du mail, et on voit que ça vient de ce plugin.
Voici les réglages que j’utilise, dans AIOWPS → WP Security → User Login → Login Lockdown :
- Max Login Attempts : 6
- Retry Time Period (min) : 5-10
- Instantly Lockout Invalid Usernames : activé
- Time Length of Lockout : 60 min
- Enable Email Notifications : activé
Comprendre le mail de tentative d’accès ligne par ligne
Le mail Access Attempt affiche un « dump » technique standard, que génère AIOS pour documenter le contexte exact de chaque tentative d’accès. C’est très verbeux, mais rien d’anormal en soi. Voici ce que veulent dire les lignes qui reviennent le plus :
- SERVER_SOFTWARE : Apache — le serveur web utilisé, standard chez Infomaniak.
- REQUEST_URI — la page demandée par le visiteur.
- USER : uid… — l’identifiant système Linux de ton compte d’hébergement (pas ton nom d’utilisateur WordPress).
- QUERY_STRING — les paramètres dans l’URL ; vide = pas d’identifiants envoyés dans l’URL.
- REQUEST_METHOD : GET — simple chargement de page (un envoi de formulaire, ce serait POST).
- REMOTE_ADDR — l’adresse IP du visiteur, la seule vraie info identifiante avec le pays.
- REQUEST_SCHEME : https — confirme que la connexion était bien chiffrée.
- HTTP_USER_AGENT — identité du navigateur et de l’OS du visiteur.
- HTTP_AUTHORIZATION — vide, ça confirme qu’aucun identifiant n’a été transmis dans cette requête précise.
- HTTP_CF_IPCOUNTRY — le pays du visiteur, vu par Cloudflare.
- PHP_AUTH_USER / PHP_AUTH_PW — les identifiants réellement tapés lors de la tentative.
- UNIQUE_ID — identifiant unique généré par Apache pour tracer cette requête précise dans les logs serveur.
En résumé, la seule information réellement utile pour toi, c’est l’IP et le pays (REMOTE_ADDR / HTTP_CF_IPCOUNTRY), les identifiants tapés (PHP_AUTH_USER / PHP_AUTH_PW), et le navigateur (HTTP_USER_AGENT). Tout le reste, c’est de la métadonnée technique serveur normale, sans signification de sécurité en soi.
Si les trois pointent vers « c’est toi, ou quelqu’un de confiance, test évident, vrai navigateur » : pas grave, tu ignores. Si au moins deux des trois sont suspects (IP inconnue et mot de passe plausible, ou IP inconnue et script) : là il faut regarder de plus près.
Mon test de tentative d’accès, sur mon propre site
Pour savoir d’où ça vient, j’ai fait l’essai sur mon propre site web. Je suis allé sur ce type de page, j’ai tout simplement tapé un mauvais ID et un mauvais mot de passe, et j’obtiens un mail d’alerte. Sauf qu’à la fin, ça commence à faire beaucoup. Donc ce que je voulais savoir, c’est comment configurer pour ne plus recevoir ces mails, qui sont inutiles, et qui pourrissent : de un, la boîte mail, de deux, m’inquiètent.
Trop de mails de tentative d’accès ? Comment désactiver les notifications inutiles
Pour ça, sur le site web, on va sur le plugin Easy Basic Access, et on vient décocher — c’était coché comme ça avant, et on vient décocher — puis on fait Save Settings.
Ensuite, pour essayer le réglage, on fait une nouvelle fenêtre. On prend son lien sécurisé de l’URL, et on vient faire un mauvais ID, un mauvais mot de passe.
Il est 17h53 sur ma vidéo. Je reviens dans les mails, je rafraîchis : j’ai bien zéro mail reçu, alors qu’auparavant j’avais le mail dans la seconde qui suivait.
Le cas d’un élèves et l’explication simplifiée
Le point commun décisif : aucune de ces 4 alertes n’est une vraie tentative de mot de passe
Regarde REQUEST_METHOD : c’est GET dans les 4 cas, pas POST. Se connecter à WordPress nécessite d’envoyer le formulaire (une requête POST avec identifiant + mot de passe). Un GET sur /wp-login.php veut juste dire « quelqu’un a chargé la page de connexion » — comme si on s’arrêtait juste devant la porte d’entrée pour la regarder, sans même sortir un trousseau de clés.
Exemple concret : c’est la différence entre quelqu’un qui passe devant chez toi et regarde ta porte (« tiens, il y a une serrure ici »), et quelqu’un qui sort une clé de sa poche et essaie de l’insérer dedans.
C’est confirmé par HTTP_AUTHORIZATION qui est vide et l’absence totale de PHP_AUTH_USER/PHP_AUTH_PW dans les 4 dumps — la case « voici le mot de passe essayé » est vide à chaque fois, comme un carnet où personne n’a rien écrit.
Le nom de l’alerte (« Access Attempt ») est trompeur — un peu comme si l’alarme de ta maison sonnait « Intrusion ! » alors qu’en fait c’est juste le facteur qui a regardé le numéro sur ta boîte aux lettres.
Ici, il n’y a eu aucune tentative d’identifiants, juste une visite de la page.
Détail par email
- 192.249.120.253 — Firefox 84 : cette version de Firefox date de fin 2020, largement obsolète en 2026. C’est une signature typique de bot/scanner qui utilise une liste figée de faux User-Agents plutôt qu’un vrai navigateur à jour — un peu comme un cambrioleur de dessin animé qui porterait encore un déguisement des années 90 : personne de sérieux ne se balade avec un si vieil « habit » aujourd’hui, ça trahit que c’est une machine qui recopie une vieille liste.
Accept: */*sansAccept-Languagenon plus = pas un humain qui navigue normalement (un vrai visiteur dit toujours « je préfère le français » ou « je préfère l’anglais » à son navigateur ; ce visiteur-là ne dit rien du tout, comme un robot sans préférence). - 217.182.158.199 — Safari 17 : UA plus crédible (version actuelle), mais toujours aucune tentative de connexion — juste un chargement de page, comme quelqu’un qui passe et jette un coup d’œil sans s’arrêter.
- 45.40.61.194 — Safari 17 : même profil que le 2,
Accept: */*sans langue = probablement un bot aussi. - 2a09:bac1:… (IPv6) — Safari 17 : même chose, aucune donnée envoyée.
Le signal le plus parlant : le timing
Email 1 et 2 sont arrivés à 12:42:57 et 12:42:58 UTC le 9 septembre — à 1 seconde d’écart, depuis deux IP totalement différentes. Imagine deux personnes qui sonneraient à ta porte à une seconde d’intervalle, mais l’une habite en France et l’autre au Japon — c’est physiquement impossible que ce soit la même personne qui a couru d’un bout à l’autre de la planète en 1 seconde. Ça prouve que ce sont deux robots différents, qui scannent chacun de leur côté une liste de sites WordPress au hasard sur internet, et lili-poterie.com en fait partie comme des millions d’autres sites — ce n’est pas une attaque ciblée contre ton élève spécifiquement. Emails 3 et 4 sont arrivés plus tard le même jour (14:33 et 14:55 UTC), même topo — comme si d’autres « promeneurs » repassaient dans la rue un peu plus tard.
En résumé : /wp-login.php est une URL publique et standard — tout site WordPress au monde reçoit ce genre de visite en continu, 24h/24, de la part de robots qui scannent internet à l’aveugle, comme des vendeurs qui frappent à toutes les portes d’un quartier sans exception. Tant qu’aucune de ces visites ne contient de vrais identifiants (PHP_AUTH_USER/PW ou POST), c’est du bruit de fond normal, pas une intrusion.
Ce qui ferait basculer ça en « grave » (l’équivalent de quelqu’un qui sort vraiment une clé et l’essaie dans la serrure), ce serait une requête POST avec des identifiants, ou une connexion réussie — rien de tel ici.
Ce qu’il faut retenir
Un mail Access Attempt n’est pas forcément une vraie tentative d’accès dangereuse : la majorité du temps, c’est un test, le tien ou celui d’un robot sans conséquence. Les trois réflexes à avoir : regarder le pays, regarder les identifiants tapés, regarder le navigateur. Et si tu reçois trop de mails pour des tests sans gravité, tu peux couper la notification dans Easy Basic Access, tout en gardant la protection Login Lockdown d’AIOS active derrière.
J’espère t’avoir aidé, à très bientôt.
