William
William
Expert sourcing de talents — WebGuard Agency
| · 9 min de lecture

Comment protéger des pages WordPress par mot de passe sans plugin payant, en 6 étapes

Protéger des pages WordPress par mot de passe sans plugin payant : tutoriel en 6 étapes

L’essentiel à retenir

  • WordPress sait protéger une page par mot de passe sans rien installer. L’option vit dans le panneau « État et visibilité » de l’éditeur, juste à côté de Publique et Privée.
  • Le mot de passe s’applique page par page. Un contenu réparti sur trois pages oblige le visiteur à le saisir trois fois : le regrouper sur une seule page règle la question.
  • La page qui présente l’offre doit rester publique. C’est elle qui porte le formulaire et les boutons ; la page protégée ne fait qu’héberger le contenu.
  • L’envoi du mot de passe reste manuel tant qu’on ne paie rien. La réponse automatique existe, mais elle se trouve dans les versions payantes des plugins de formulaire.
  • Un seul mot de passe pour tout le monde. Il ne distingue pas un inscrit d’un autre et circule dès qu’un destinataire le transmet : à réserver à du contenu gratuit.
Résumer cet article avec : Google News ChatGPT Claude Perplexity

Réserver un contenu à ceux qui ont laissé leur adresse email : l’idée paraît évidente, jusqu’au moment de la mettre en place. La réponse habituelle consiste à installer un plugin d’espace membre, souvent payant, parfois lourd, et dans tous les cas une dépendance de plus à suivre et à mettre à jour. Pourtant WordPress embarque depuis des années une fonction qui fait l’essentiel du travail, et à laquelle presque personne ne pense.

Cette fonction s’appelle « Protégé par mot de passe ». Elle se règle en deux clics dans l’éditeur, elle ne coûte rien, et elle suffit à monter un parcours complet : une page publique qui présente le contenu, un formulaire qui récolte les adresses, une page verrouillée qui héberge le contenu, et un mot de passe transmis à ceux qui se sont inscrits. Une précision s’impose tout de suite, parce qu’elle compte sur un site d’entreprise : ce montage restreint l’accès à une page, il ne protège pas le site. C’est un contrôle éditorial, pas une mesure de sécurité, et la différence est développée plus bas. Voici les six étapes, telles qu’elles s’enchaînent dans l’éditeur.

Étape 1 : passer une page en « Protégé par mot de passe »

Tout part du panneau de droite de l’éditeur de blocs. Onglet « Page », section « État et visibilité », ligne « Visibilité » : c’est ici que se joue l’accès à la publication, et le réglage par défaut est évidemment « Publique ».

  1. Ouvrir la page à protéger dans l’éditeur, puis afficher le panneau latéral s’il est replié.
  2. Cliquer sur la valeur affichée en face de « Visibilité ». Une fenêtre intitulée « Visibilité de la publication » s’ouvre avec trois choix.
  3. Choisir « Protégé par mot de passe ». WordPress en donne lui-même la définition : « Protégé avec un mot de passe que vous définissez. Seules les personnes le connaissant pourront accéder à la publication. »
  4. Saisir le mot de passe dans le champ qui apparaît juste en dessous, puis enregistrer avec « Mettre à jour ».

Au passage, l’option du milieu mérite un mot, parce qu’elle est régulièrement choisie par erreur. « Privée » ne sert pas à réserver un contenu à des clients : elle le rend visible uniquement pour les administrateurs et les éditeurs du site. Un visiteur, lui, ne verra jamais la page, mot de passe ou pas.

Le champ accepte n’importe quelle chaîne, y compris trois chiffres tapés à la volée pour une démonstration. Sur un site en production, autant appliquer les mêmes règles qu’ailleurs et éviter qu’un mot de passe de contenu ne ressemble à un mot de passe d’administration : nos repères sur la politique de mot de passe en entreprise restent valables ici.

Panneau latéral de l’éditeur WordPress ouvert sur la fenêtre « Visibilité de la publication » avec les options Publique, Privée et Protégé par mot de passe, cette dernière sélectionnée, et un champ mot de passe rempli en dessous
Trois options de visibilité, dont une seule convient à un contenu réservé aux visiteurs inscrits.

Étape 2 : regrouper le contenu sur une seule page protégée

Le réglage vu à l’étape précédente s’applique à une publication, et à une seule. Un contenu découpé en trois pages demande donc trois protections distinctes, et surtout trois saisies de mot de passe pour le visiteur. Personne ne tape trois fois le même code pour lire trois chapitres qui se suivent.

La parade tient en une décision d’organisation : une seule page qui contient tout. Dans l’éditeur, les blocs s’empilent sans limite. On colle le lien d’une première vidéo, on valide, on ajoute un paragraphe de contexte, on colle la suivante, et ainsi de suite. Vingt séquences peuvent parfaitement cohabiter sur la même page, séparées par du texte. Il ne reste qu’à protéger cette page unique, et le visiteur ne saisit le mot de passe qu’une fois.

Faut-il pour autant toujours regrouper ? Non, et c’est le seul cas où le découpage garde du sens : si le contenu est délivré au compte-gouttes, un chapitre par jour par exemple, une page par chapitre avec un mot de passe différent devient au contraire un mécanisme utile. On envoie le code du jour, et rien d’autre n’est accessible.

Éditeur WordPress affichant la page « Leçons » avec une vidéo intégrée, et le panneau latéral indiquant Visibilité : Protégé par mot de passe, la date de publication, le nombre de révisions et le permalien de la page
Une page unique, un seul réglage de visibilité, un seul mot de passe à communiquer.

Étape 3 : garder une page publique qui mène au contenu verrouillé

La page qui présente l’offre, elle, ne doit surtout pas être protégée. C’est la vitrine : celle que les moteurs indexent, celle qu’on partage, celle qui donne envie de laisser son adresse. Elle reste publique, et c’est depuis elle que part tout le parcours.

Le réflexe naturel consiste à y poser un lien vers la page de contenu. Mauvaise idée en l’état : le visiteur clique, tombe sur une demande de mot de passe qu’il n’a pas, et repart sans comprendre ce qu’on attend de lui. Un mur sans panneau d’explication ne convertit personne.

Le lien vers la page protégée reste donc nécessaire, mais il ne peut pas être seul. En pratique, on pointe le bouton vers l’URL de la page verrouillée, et on lui ajoute un voisin, dont l’étape suivante explique le rôle.

Panneau d’édition d’un bouton dans un constructeur de page, avec les champs Type, Text contenant « Enroll Now » et Link contenant l’adresse de la page protégée du site
Le champ « Link » du bouton reçoit simplement l’adresse de la page protégée.

Étape 4 : deux boutons, l’un pour s’inscrire, l’autre pour revenir

Voici la limite qu’il faut contourner, et elle explique toute la mise en page. Un plugin d’espace membre sait reconnaître un visiteur connecté : il affiche le contenu à celui qui y a droit, et le formulaire d’inscription aux autres. Un montage gratuit n’a aucun moyen de faire cette distinction. Alors on ne la fait pas, et on laisse le visiteur choisir lui-même.

Concrètement, on remplace le lien unique par deux boutons placés côte à côte, dans deux colonnes.

  1. Le premier, « Inscription », emmène vers la page qui porte le formulaire. C’est le chemin de celui qui découvre le contenu.
  2. Le second renvoie directement vers la page protégée. C’est le chemin de celui qui a déjà reçu le mot de passe et qui revient terminer sa lecture.

Deux boutons, deux intentions, aucune ambiguïté. Le libellé fait ici tout le travail qu’un plugin ferait automatiquement, ce qui en dit long sur ce qu’on gagne vraiment en payant un espace membre : non pas la protection, mais la détection de l’état du visiteur.

Zone de contenu d’une page en cours d’édition montrant deux boutons bleus placés côte à côte dans deux colonnes, le premier libellé « inscription » et le second donnant accès au cours
Les deux parcours coexistent sur la page publique : s’inscrire, ou reprendre là où on s’était arrêté.

Étape 5 : transformer le formulaire de contact en formulaire d’inscription

Reste à récolter les adresses. Inutile de partir de zéro : le site possède déjà un formulaire de contact, et c’est exactement l’outil qu’il faut. Il collecte un nom, une adresse, un message, et il envoie le tout par email. On le recycle en formulaire d’inscription.

  1. Remplacer le titre de la page. « Contact » devient « Inscription au cours », ce qui aligne immédiatement la promesse et la page d’arrivée.
  2. Réécrire le texte d’introduction placé au-dessus des champs : une phrase du type « Pour avoir accès au cours gratuit, remplissez le formulaire ci-dessous » suffit à lever le doute.
  3. Adapter le reste du texte aux champs réellement présents. Le formulaire d’origine propose en général un prénom, un nom, un objet et un message.

C’est ici qu’apparaît la contrainte la plus agaçante du montage. Selon le plugin de formulaire installé avec le thème, les options de personnalisation peuvent être quasi inexistantes : pas de renommage de champ, pas d’ajout, rien. Dans ce cas, le texte autour du formulaire porte seul l’explication, et il faut dire noir sur blanc ce qu’on attend dans chaque case. Si cette gymnastique devient pénible, changer de plugin de formulaire pour un outil qui accepte les champs personnalisés reste gratuit et règle le problème à la racine.

Page en cours d’édition intitulée « Inscription au cours », avec au-dessus du formulaire le texte « Pour avoir accès au cours gratuit.... » puis les champs First Name, Last Name et Subject
Même formulaire, autre titre et autre texte : la page de contact devient une page d’inscription.

Étape 6 : tester le parcours, puis envoyer le mot de passe

Le montage se vérifie en se mettant à la place du visiteur. On clique sur le bouton qui mène au contenu, et WordPress prend la main : le titre de la page s’affiche précédé de la mention « Protégé », suivi du message « Cette publication est protégée par un mot de passe. Pour la voir, veuillez saisir votre mot de passe ci-dessous : », d’un champ et d’un bouton « Valider ». Le contenu, lui, reste invisible. Une fois le bon mot de passe saisi, la page s’affiche normalement, avec l’intégralité des séquences.

Vient alors la partie que personne n’automatise sans payer : la transmission. Chaque fois qu’un formulaire arrive dans la boîte email, il faut répondre à la main, avec le mot de passe et le lien direct vers la bonne page. C’est parfaitement gérable pour quelques inscriptions par semaine, beaucoup moins au-delà.

Que faudrait-il pour s’en affranchir ? La version payante d’un plugin de formulaire, qui sait déclencher une réponse automatique, ou transmettre l’adresse à un auto-répondeur. Ce dernier ouvre d’ailleurs la vraie perspective intéressante : révéler les chapitres au fil des jours en envoyant, à chaque fois, le mot de passe correspondant. On rejoint alors le découpage évoqué à l’étape 2, cette fois avec un intérêt réel.

Page publique d’un site WordPress affichant le titre « Protégé : Leçons » puis le message « Cette publication est protégée par un mot de passe. Pour la voir, veuillez saisir votre mot de passe ci-dessous : » avec un champ rempli et un bouton Valider
Côté visiteur, WordPress remplace intégralement le contenu par le formulaire de mot de passe.

Erreurs fréquentes et limites à connaître

Le procédé fonctionne, mais il tient par des conventions plus que par des mécanismes. Autant savoir précisément où sont les bords.

  • Protéger la page de présentation en même temps que le contenu. La vitrine devient invisible, le formulaire inaccessible, et plus personne ne peut s’inscrire. Seule la page de contenu se verrouille.
  • Confondre « Privée » et « Protégé par mot de passe ». La première réserve la page aux administrateurs et aux éditeurs du site, ce qui n’a aucun rapport avec l’objectif poursuivi ici.
  • Laisser le contenu éclaté sur plusieurs pages protégées. Chaque page redemande le mot de passe. Sauf diffusion progressive volontaire, c’est un abandon garanti.
  • Envoyer un lien direct sans le mot de passe. L’inscrit se retrouve devant le même mur que les autres : les deux informations voyagent ensemble, ou pas du tout.
  • Croire que le mot de passe identifie quelqu’un. Il est unique et partagé par l’ensemble des inscrits. Il ne se révoque pas individuellement, et le changer coupe l’accès à tout le monde d’un coup.
  • Prendre ce montage pour une mesure de sécurité. Il restreint la lecture d’une page, rien de plus. Il ne remplace ni les mises à jour, ni le durcissement des comptes, ni la surveillance des extensions : c’est l’objet de notre guide pour sécuriser un site WordPress.
  • L’utiliser pour du contenu sensible ou payant. Un mot de passe qui circule par email se transmet en une seconde. Pour des documents confidentiels ou un contenu vendu, il faut de vrais comptes et de vrais droits.

Questions fréquentes

Non, la fonction est native. Elle se trouve dans l’éditeur, panneau de droite, section « État et visibilité », sur la ligne « Visibilité ». Un clic ouvre une fenêtre proposant Publique, Privée et Protégé par mot de passe. En choisissant la troisième option, un champ apparaît pour saisir le mot de passe, et la page est verrouillée dès l’enregistrement. Aucune extension à installer, aucun abonnement. Ce qu’un plugin payant apporte en plus, ce sont les comptes utilisateurs, la détection du visiteur connecté et l’automatisation des envois.
Une page privée n’est visible que par les administrateurs et les éditeurs du site, comme l’indique WordPress dans la fenêtre de visibilité. Un visiteur ne peut pas y accéder, quelle que soit la manière dont il arrive dessus. Une page protégée par mot de passe, elle, reste accessible à n’importe qui possédant le mot de passe : WordPress affiche un formulaire à la place du contenu et le dévoile une fois le code validé. Pour un contenu réservé à des inscrits extérieurs, seule la seconde option convient.
En regroupant tout le contenu sur une seule page. La protection s’applique publication par publication : trois pages protégées, c’est trois saisies. L’éditeur de blocs permet d’empiler autant de vidéos et de paragraphes que nécessaire sur une même page, ce qui ramène le parcours à un seul mot de passe. Le découpage ne garde d’intérêt que dans un cas précis : la diffusion progressive, un chapitre par jour avec un mot de passe différent à chaque fois, où la contrainte devient justement le mécanisme recherché.
Pas avec le montage entièrement gratuit décrit ici : chaque formulaire reçu demande une réponse écrite à la main, contenant le mot de passe et le lien vers la page concernée. L’automatisation existe, mais elle passe par la version payante d’un plugin de formulaire, capable de déclencher une réponse automatique ou de transmettre l’adresse à un auto-répondeur. C’est aussi ce qui ouvre la diffusion progressive : envoyer un chapitre et son mot de passe à intervalles réguliers, sans intervention manuelle.

Vous ne trouvez pas la réponse à votre question ?

Quiz : avez-vous bien suivi le montage ?

Six questions, une seule bonne réponse à chaque fois. Le score s’affiche à la fin.

1. Où se règle la protection par mot de passe d’une page WordPress ?

2. Que voit un visiteur ordinaire sur une page réglée sur « Privée » ?

3. Pourquoi regrouper tout le contenu sur une seule page ?

4. Pourquoi la page qui présente l’offre doit-elle rester publique ?

5. À quoi sert le second bouton, à côté de « Inscription » ?

6. Dans ce montage gratuit, comment le mot de passe parvient-il à l’inscrit ?

Ce montage n’a rien d’élégant, et c’est assumé : il compense l’absence de plugin par des choix d’organisation, une page publique qui explique, une page verrouillée qui héberge, et un mot de passe transmis à la main. Pour offrir un contenu gratuit en échange d’une adresse, il fait parfaitement l’affaire et ne coûte rien. Reste à ne pas se tromper sur ce qu’il apporte : un contenu réservé n’est pas un site protégé, et une page verrouillée ne dit rien de l’état des extensions, des comptes administrateurs ou des sauvegardes qui tournent derrière.

Votre WordPress est-il aussi solide que vos pages sont protégées ?

On passe en revue les extensions installées, les comptes à privilèges, les accès à l’administration et les points d’entrée exposés, puis on remet un plan de correction priorisé. Téléphone : +33 6 32 64 24 80.

Découvrir notre audit de sécurité WordPress
Certifications & accreditations
PASSI (ANSSI)
ISO 27001
CEH Certified
OSCP
CISSP
SOC 2 Type II
Newsletter

Veille cybersecurite

Recevez chaque semaine les dernieres menaces, vulnerabilites et bonnes pratiques directement dans votre boite mail.

Pas de spam. Desinscription en un clic. Environ 1 email par semaine.

— Pret a renforcer votre cybersecurite ?

Rejoignez les entreprises qui font confiance a WebGuard Agency pour proteger leurs actifs numeriques. Premier audit offert.

Voir nos tarifs
200+
Audits realises
99,9%
Disponibilite SOC
< 4h
Temps de reponse

🛡️ Audit de sécurité gratuit — réponse en 24h, sans engagement

Obtenir mon audit gratuit →