Générateur de Hash de Mot de Passe WordPress

Perdre l’accès à wp-admin est stressant, et l’e-mail de réinitialisation habituel échoue lorsque le serveur de messagerie est en panne. La seule solution fiable consiste à modifier directement le hash du mot de passe dans la base de données. Cependant, WordPress stocke une valeur hachée : vous ne pouvez donc pas simplement saisir un nouveau mot de passe dans la table.

Ce générateur de hash de mot de passe WordPress crée exactement le hash attendu par votre site. Saisissez un nouveau mot de passe, choisissez votre version de WordPress et copiez le hash dans la table wp_users. Il prend en charge l’ancien format phpass ainsi que le nouveau format bcrypt de WordPress 6.8, entièrement dans votre navigateur.

Hachage uniquement dans le navigateur
WordPress 6.8 bcrypt + phpass
Résultat prêt pour phpMyAdmin

Créer ou vérifier un hash de mot de passe WordPress

Perdre l’accès à wp-admin est stressant, et l’e-mail de réinitialisation habituel échoue lorsque le serveur de messagerie est en panne. La seule solution fiable consiste à modifier directement le hash du mot de passe dans la base de données. Cependant, WordPress stocke une valeur hachée : vous ne pouvez donc pas simplement saisir un nouveau mot de passe dans la table.

Version de WordPress / format du hash

Utilisez cette option pour WordPress 6.8 et les versions ultérieures, qui stockent les hashes bcrypt avec un préfixe $wp propre à WordPress.

Coût bcrypt
12
0 caractères
0 octets

Qu’est-ce qu’un générateur de hash de mot de passe WordPress ?

Un générateur de hash de mot de passe WordPress convertit un mot de passe en clair dans le format haché stocké par WordPress. WordPress ne conserve jamais les mots de passe en clair : un mot de passe brut collé dans la base de données ne fonctionnera donc pas. Cet outil produit un hash valide accepté par la fonction wp_check_password().

Le générateur est particulièrement utile lorsque vous êtes bloqué et que la récupération par e-mail n’est pas disponible. Vous créez le hash ici, puis vous le collez dans la colonne user_pass avec phpMyAdmin ou WP-CLI. Ce générateur de hash de mot de passe WordPress prend en charge toutes les versions de WordPress, y compris le passage à bcrypt introduit dans la version 6.8.

Comment utiliser ce générateur de hash de mot de passe WordPress

L’utilisation de ce générateur de hash de mot de passe WordPress prend moins d’une minute et ne nécessite aucun plugin. Il vous suffit d’avoir accès à la base de données via phpMyAdmin, Adminer ou WP-CLI. Suivez les étapes ci-dessous pour réinitialiser directement un mot de passe.

  • Saisissez le nouveau mot de passe souhaité pour le compte.
  • Sélectionnez votre version de WordPress afin de choisir le bon format de hash.
  • Cliquez sur Générer et copiez le hash obtenu.
  • Dans phpMyAdmin, ouvrez la table wp_users et modifiez l’utilisateur concerné.
  • Collez le hash dans le champ user_pass, puis enregistrez.

La prochaine connexion avec le mot de passe choisi fonctionnera immédiatement. WordPress mettra également à niveau automatiquement le hash enregistré lors de cette première connexion réussie. N’effectuez cette procédure que sur des sites que vous possédez ou administrez.

WordPress 6.8 et le nouveau format bcrypt

WordPress 6.8 a modifié la méthode de hachage des mots de passe pour la première fois depuis des années. L’ancien système portable phpass a été remplacé par bcrypt, un algorithme bien plus robuste. Chaque compte résiste ainsi mieux aux attaques par force brute, car chaque hash devient plus coûteux à casser.

Le nouveau hash par défaut porte le préfixe $wp$2y$, qui signale une construction particulière. WordPress pré-hache le mot de passe avec SHA-384 avant d’appliquer bcrypt, car bcrypt ignore tout ce qui dépasse 72 octets. Le marqueur supplémentaire $wp distingue ces hashes des hashes bcrypt simples créés par des plugins. Ce générateur de hash de mot de passe WordPress produit la sortie $wp$2y$ correcte pour la version 6.8 et les versions ultérieures.

L’ancien format phpass ($P$)

Des millions de sites utilisent encore des versions de WordPress antérieures à la 6.8. Ces installations attendent un hash phpass portable, qui commence toujours par le préfixe $P$. Un hash tel que $P$HDXCHroge2B4dB55GPnGI0OytnTvap/ est un exemple typique de phpass.

Le format phpass utilise de nombreuses passes de MD5 salé, ce qui était raisonnable à son époque. Il est moins robuste que bcrypt, mais reste valide sur tout site antérieur à la version 6.8. Ce générateur de hash WordPress produit toujours des hashes $P$ pour ces anciennes installations. WordPress convertira discrètement un hash phpass en bcrypt lors de la prochaine connexion de l’utilisateur sous WordPress 6.8.

De quel format de hash votre site a-t-il besoin ?

Le choix du bon format dépend entièrement de votre version de WordPress. L’utilisation d’un format incorrect ne cassera pas le site, car WordPress accepte plusieurs formats hérités. Faire correspondre le format à la version permet simplement de garantir une robustesse maximale du hash dès le départ.

Le tableau ci-dessous associe chaque version de WordPress au format de hash attendu. Vérifiez votre version dans le pied de page de l’administration ou dans le fichier wp-includes/version.php. En cas de doute, un hash phpass $P$ fonctionne partout, puisque toutes les versions modernes peuvent encore le valider.

Version de WordPress
Format par défaut
Préfixe
6.8 et versions ultérieuresbcrypt pré-haché avec SHA-384$wp$2y$
3.x à 6.7Hash phpass portable$P$
bcrypt de pluginbcrypt simple$2y$
Très ancien / héritéMD5 simple32 caractères hexadécimaux

Comment réinitialiser un mot de passe WordPress dans phpMyAdmin

La réinitialisation via la base de données est la méthode de récupération standard lorsque l’accès administrateur est perdu. Commencez par générer le hash de votre nouveau mot de passe avec cet outil. Conservez ce hash dans le presse-papiers pour l’étape suivante.

Ouvrez phpMyAdmin depuis le panneau de votre hébergeur et sélectionnez la base de données de votre site. Repérez la table wp_users, trouvez la ligne de votre utilisateur et modifiez le champ user_pass. Remplacez son contenu par le hash généré et enregistrez la ligne. Connectez-vous avec le nouveau mot de passe ; WordPress prendra ensuite le relais.

WP-CLI : l’alternative en ligne de commande

Les développeurs disposant d’un accès shell peuvent se passer entièrement de phpMyAdmin. L’outil WP-CLI met à jour un mot de passe avec une seule commande et le hache automatiquement. La commande ci-dessous définit correctement le mot de passe.

wp user update admin --user_pass=NewPass

WP-CLI applique le bon format de hash pour votre version de WordPress sans étapes manuelles. Ce générateur de hash WordPress reste utile lorsque vous ne disposez pas d’un accès shell ou souhaitez examiner le hash brut. Les deux méthodes produisent le même résultat ; choisissez celle qui convient le mieux à votre environnement.

Ce générateur de hash de mot de passe WordPress est-il sûr ?

Oui. Chaque hash est généré localement dans votre navigateur à l’aide de JavaScript. Vos mots de passe ne sont jamais envoyés, journalisés ni stockés sur un serveur externe. Cet outil peut donc être utilisé en toute sécurité, même pour des identifiants de production réels.

Chaque génération utilise également un nouveau sel aléatoire, de sorte qu’un même mot de passe produit un hash différent à chaque fois. Ce comportement est normal et n’affecte pas la connexion, car le sel est intégré au hash. Pour créer un mot de passe robuste avant de le hacher, utilisez notre Générateur de Mots de Passe. Pour des hashes bcrypt simples en dehors de WordPress, l’outil approprié est Générateur et Vérificateur Bcrypt.

Questions fréquentes

Foire aux questions