La page de connexion se recharge sans message, vous renvoie en boucle, ou refuse un mot de passe que vous savez juste ? Ces trois symptômes ont trois causes différentes, et les confondre fait perdre des heures. Commencez par identifier lequel correspond exactement à votre situation : la suite du diagnostic en découle.
Identifiez d’abord votre symptôme
- La page se recharge à l’identique, sans erreur. Vos identifiants sont bons, mais le cookie de session ne s’installe pas. Voir la section sur les cookies.
- Vous êtes renvoyé en boucle vers la connexion. Problème d’adresse du site ou de cache. Voir la section sur les redirections.
- Un message signale un identifiant ou mot de passe incorrect. Voir la section sur les identifiants.
- La page de connexion affiche une erreur 404 ou 403. L’adresse de connexion a été modifiée, ou une extension de sécurité vous bloque. Voir la section correspondante.
- Le message parle de droits insuffisants. Votre rôle d’utilisateur a été altéré. Voir la dernière section.
La page se recharge sans rien dire
C’est le cas le plus courant et le plus déroutant : vous saisissez vos identifiants, la page se recharge, et vous êtes revenu au point de départ sans le moindre message d’erreur. WordPress vous a authentifié, mais le cookie qui maintient la session ne s’est pas installé.
Dans l’ordre :
- Videz les cookies de votre navigateur pour ce site, puis réessayez en navigation privée. Cela suffit souvent.
- Vérifiez l’adresse du site dans la base ou dans
wp-config.php: un site servi enhttps://www.exemple.frmais déclaré enhttp://exemple.frinstalle le cookie sur un domaine, puis le cherche sur un autre. - Vérifiez que la page de connexion n’est pas mise en cache. Certaines extensions de cache mal configurées enregistrent
wp-login.php, ce qui rend toute connexion impossible. Excluez cette page du cache.
Si rien n’y fait, ajoutez temporairement cette ligne dans wp-config.php, qui force WordPress à ne pas restreindre le domaine du cookie :
define( 'COOKIE_DOMAIN', false ); Vous êtes renvoyé en boucle
La boucle de redirection trahit presque toujours une incohérence entre l’adresse réellement servie et celle enregistrée par WordPress. Si vous n’avez pas accès à l’administration pour la corriger, forcez les deux valeurs depuis wp-config.php :
define( 'WP_HOME', 'https://www.exemple.fr' ); define( 'WP_SITEURL', 'https://www.exemple.fr' ); Reprenez exactement l’adresse par laquelle vous accédez au site, protocole et préfixe compris. Ces deux constantes prennent le pas sur ce qui est enregistré en base : c’est une solution de dépannage efficace, mais elle fige les réglages, qui ne seront plus modifiables depuis l’administration tant que les lignes sont présentes.
Une extension de redirection ou une règle mal écrite dans .htaccess peuvent produire le même effet. Si vous avez récemment mis en place une redirection vers HTTPS ou vers la version avec ou sans www, commencez par là.
La page de connexion renvoie une erreur 404
Ce cas mérite une mention particulière parce qu’il provoque des paniques inutiles. Plusieurs extensions de sécurité permettent de remplacer wp-login.php par une adresse personnalisée, afin de décourager les attaques automatisées. Si vous avez repris un site existant, ou si vous avez activé cette option il y a longtemps, l’adresse habituelle renvoie logiquement une page introuvable.
Pour retrouver l’accès : désactivez par FTP l’extension de sécurité concernée en renommant son dossier dans wp-content/plugins/. L’adresse de connexion standard redevient immédiatement fonctionnelle. La méthode complète figure dans notre guide sur la désactivation d’une extension en FTP.
Vous êtes bloqué par une extension de sécurité
Une erreur 403, un message annonçant un blocage temporaire ou un nombre de tentatives dépassé : les extensions qui limitent les tentatives de connexion bloquent votre adresse IP après plusieurs échecs. C’est leur rôle, et cela vous concerne aussi.
Trois issues possibles. La plus simple : attendre la fin du blocage, généralement quelques dizaines de minutes. La plus rapide : changer d’adresse IP, en passant par le partage de connexion de votre téléphone. La plus radicale : désactiver l’extension par FTP, puis retirer votre adresse de la liste de blocage une fois connecté.
Le mot de passe est refusé
Commencez par la voie normale : le lien « Mot de passe oublié » de la page de connexion. Si l’e-mail n’arrive jamais, c’est un problème classique d’envoi de messages en hébergement mutualisé, et non un problème de compte.
Dans ce cas, la réinitialisation directe en base de données reste la solution la plus fiable : la procédure complète est détaillée dans notre guide sur la réinitialisation du mot de passe via phpMyAdmin.
Vérifiez aussi une chose triviale mais fréquente : l’adresse e-mail de votre compte est-elle toujours valide ? Sur un site repris à un ancien prestataire, elle pointe souvent vers une boîte qui n’existe plus, ce qui rend la réinitialisation par e-mail définitivement impossible.
Le message parle de droits insuffisants
Vous vous connectez correctement, mais WordPress vous refuse l’accès à l’administration. Votre compte existe et le mot de passe est bon : c’est votre rôle qui a été perdu ou altéré.
La cause la plus fréquente est une migration mal terminée, au cours de laquelle le préfixe des tables a changé sans que les données associées aux rôles soient mises à jour. Les entrées concernées, dans la table des métadonnées utilisateur, portent encore l’ancien préfixe et WordPress ne les reconnaît plus.
La correction se fait en base de données et demande de la prudence. Si vous n’êtes pas à l’aise avec phpMyAdmin, la solution alternative consiste à créer un nouvel administrateur, ce que permet également la manipulation en base. Sauvegardez avant toute intervention.
Questions fréquentes
Mon site est-il piraté si je ne peux plus me connecter ?
C’est possible mais loin d’être le plus probable. Les causes ordinaires sont un cookie bloqué, une adresse de site incohérente ou une extension de sécurité trop zélée. Les signes qui doivent réellement alerter : un compte administrateur que vous ne connaissez pas, des articles publiés sans votre intervention, ou des redirections du site public vers un autre domaine. En cas de doute, changez tous les mots de passe une fois l’accès retrouvé.
Comment retrouver l’adresse de connexion personnalisée ?
Elle est enregistrée dans les réglages de l’extension qui l’a définie, donc en base de données, dans la table des options. Plutôt que de la chercher à l’aveugle, il est plus simple de désactiver l’extension par FTP : l’adresse standard redevient valide immédiatement. Vous pourrez la reconfigurer ensuite, en la notant cette fois dans votre gestionnaire de mots de passe.
La double authentification me bloque, que faire ?
Téléphone perdu ou application réinstallée sans les codes de secours : la seule issue passe par les fichiers. Désactivez l’extension de double authentification en renommant son dossier par FTP, connectez-vous normalement, puis reconfigurez-la en conservant cette fois les codes de secours dans un endroit sûr. Ces codes existent précisément pour ce scénario.
Puis-je créer un administrateur sans accès à l’administration ?
Oui, par la base de données, en ajoutant une entrée dans la table des utilisateurs et les métadonnées de rôle correspondantes. C’est une manipulation à réserver aux cas où la réinitialisation du mot de passe ne suffit pas, par exemple quand le compte d’origine a été supprimé. Sauvegardez la base avant, et supprimez ce compte de secours une fois la situation rétablie.
Pourquoi la connexion fonctionne-t-elle sur mobile mais pas sur ordinateur ?
Deux explications, et toutes deux innocentent le site. Soit votre navigateur de bureau conserve des cookies périmés, que la navigation privée contourne. Soit votre adresse IP fixe a été bloquée par une extension de sécurité, alors que la connexion mobile utilise une autre adresse. Ce test est d’ailleurs un bon diagnostic à faire en premier : il vous dit immédiatement si le problème vient de votre poste ou du site.
Faut-il désactiver toutes les extensions d’un coup ?
C’est efficace en diagnostic, mais commencez par les suspectes : sécurité, cache, redirections, double authentification. Ce sont elles qui touchent au processus de connexion. Si le ciblage échoue, désactivez tout, retrouvez l’accès, puis réactivez par moitiés successives pour isoler la responsable en quelques tests.

