| Échecs de Login |
5 / 15 min |
Protection contre les attaques par Brute Force sur wp-login, REST et XML-RPC. |
| Attaque par « password spray » |
5 noms d'utilisateur distincts / 10 min |
Détection basée sur les hachages des attaquants qui testent successivement différents noms d'utilisateur. |
| Spam dans les commentaires |
5 / 60 min |
Détection automatisée du spam dans les formulaires de commentaires. |
| Abus XML-RPC |
10 / 60 min |
amplification via system.multicall + appels répétés à wp.getUsers suivis séparément. |
| App-Password Abuse |
5 / 15 min |
Tentatives de contournement REST/XML-RPC visant les mots de passe d'application. |
| Rate Limit de la REST API |
240 requêtes globales / 20 requêtes sensibles / 5 min |
Inondation de requêtes REST publiques avec contournement de l'authentification utilisateur. |
| User Enumeration |
Premiers blocs de sondage |
?author=, /wp-json/wp/v2/users, divulgation oEmbed. |
| Scanner / 404 |
12 / 2 min + résultat instantané sur les chemins connus pour être compromis |
.env, wp-config.bak, /.git/, chemins d'accès aux plugins. |
| Anomalie géographique |
Première occurrence |
Un nouveau pays / continent déclenche une nouvelle authentification 2FA. |
| Politique de mot de passe |
Configurable |
Longueur, classes de caractères, vérification facultative de l'anonymat k selon HIBP. |
| Login à WooCommerce |
5 / 15 min (distinct) |
Les pages « Mon compte » et « Paiement » sont suivies indépendamment. |
| Endpoints de consentement |
Toujours contournés |
Real Cookie Banner, Complianz, Borlabs, CookieYes — intégrés. |