Vous vous demandez pourquoi Wordfence bloque votre connexion WordPress alors que vous entrez les bons identifiants ? Si vous recevez ce message en rouge intitulé “VERIFICATION REQUIRED” ou « VÉRIFICATION REQUISE » à chaque tentative de connexion, c’est que l’extension considère votre tentative comme “suspecte”, souvent à cause d’un score reCAPTCHA trop faible.
Message d’erreur typique affiché par Wordfence :
Texte original : « VERIFICATION REQUIRED: Additional verification is required for login. If there is a valid account for the provided login credentials, please check the email address associated with it for a verification link to continue logging in. »
Traduction : « VÉRIFICATION REQUISE : Une vérification supplémentaire est requise pour la connexion. S’il existe un compte valide pour les identifiants de connexion fournis, veuillez vérifier l’adresse e-mail qui lui est associée pour un lien de vérification afin de poursuivre la connexion. »
💡 Cela peut arriver même quand vous êtes admin du site ! Pas de panique, ce comportement est prévu par défaut dans Wordfence… mais peut être désactivé si besoin (voir plus bas).
Pourquoi Wordfence vous envoie un e-mail à la connexion
Wordfence, extension de sécurité WordPress incontournable, s’appuie sur Google reCAPTCHA v3 pour détecter les tentatives de connexion suspectes. Si le score de confiance attribué à une tentative est trop bas (même avec des identifiants corrects), le plugin de sécurité déclenche une vérification supplémentaire par email.
Ce système de double authentification protège efficacement contre :
- Les attaques par force brute
- Les connexions automatisées par des bots
- Les tentatives d’intrusion depuis des adresses IP suspectes
- L’usurpation d’identité sur votre interface d’administration
Mais dans la vraie vie, cette protection WordPress devient vite agaçante si vous êtes seul·e à gérer votre site ou si vous utilisez déjà d’autres mesures de sécurité comme l’authentification à deux facteurs.
Comment désactiver l’e-mail de vérification Wordfence à la connexion ?
Il existe plusieurs méthodes pour désactiver cette vérification email WordPress, en fonction de votre niveau technique et de l’accès que vous avez à votre site. Voici les trois plus simples et les plus efficaces.
Méthode 1 : Ajouter un filtre PHP pour supprimer l’email Wordfence
Wordfence propose un filtre intégré appelé wordfence_ls_require_captcha qui permet de désactiver cette vérification. En clair : vous lui dites gentiment de ne plus envoyer d’e-mail de validation.
Code à ajouter pour désactiver définitivement l’email de vérification Wordfence :
add_filter('wordfence_ls_require_captcha', '__return_false');
Où placer ce code anti-spam Wordfence ?
Si vous avez un thème enfant : ajoutez-le dans le fichier functions.php.
👉 Besoin d’un rappel ? Découvrez comment accéder aux fichiers WordPress via FTP ou modifier le functions.php en toute sécurité.
Sinon : installez une extension comme Code Snippets, collez le code, activez. C’est propre, sans risque, et réversible en un clic.
Avantages de cette méthode :
- Solution permanente et propre
- Aucun risque pour la sécurité générale du site
- Facilement réversible
- Compatible avec toutes les versions de Wordfence
Méthode 2 : Réduire la sensibilité de reCAPTCHA WordPress
Plutôt que de désactiver complètement la vérification par email, vous pouvez rendre Wordfence plus tolérant envers les connexions légitimes.
- Allez dans Wordfence > Login Security > Settings
- Trouvez le champ reCAPTCHA human/bot threshold score
- Diminuez la valeur (par exemple de 0.7 à 0.3)
- Enregistrez
Explication des scores reCAPTCHA :
- 1.0 : Humain certain (très restrictif)
- 0.7 : Valeur par défaut (restrictif)
- 0.5 : Équilibré
- 0.3 : Tolérant (recommandé pour la plupart des sites)
- 0.1 : Très tolérant
Cette approche garde une protection anti-bot tout en réduisant drastiquement les fausses alertes qui déclenchent l’envoi d’emails de vérification.
Méthode 3 : Supprimer la configuration reCAPTCHA via la base de données
Cette méthode s’adresse à celles et ceux qui n’ont plus accès à l’administration WordPress (site piraté, mot de passe oublié, etc.).
⚠️ Attention : Sauvegardez votre base de données avant toute modification !
- Connectez-vous à phpMyAdmin (via votre hébergeur)
- Sélectionnez votre base de données WordPress
- Accédez à la table wp_options (ou votreprefix_options)
- Recherchez la ligne wordfence_ls_recaptcha
- Supprimez-la
- Videz le cache si vous en utilisez un
Rechargez ensuite la page de connexion : la vérification par email ne devrait plus apparaître.
Risques et précautions de sécurité à connaître
Désactiver l’email de vérification Wordfence réduit une couche de protection de votre site WordPress. Voici ce qu’il faut savoir :
Sécurité réduite contre :
- Les attaques par dictionnaire automatisées
- Les connexions depuis des IP malveillantes
- L’usurpation d’identité en cas de compromission de mot de passe
Avant de désactiver l’email de vérification, assurez-vous d’avoir :
- Des mots de passe forts et uniques
- La limitation des tentatives de connexion activée
- Un plugin de sauvegarde automatique fonctionnel
- La surveillance des fichiers critiques active
- L’authentification à deux facteurs configurée
Monitoring post-désactivation :
- Vérifiez régulièrement les logs de connexion Wordfence
- Surveillez les alertes de sécurité du plugin
- Maintenez WordPress et les extensions à jour
Alternatives à la désactivation complète de l’email Wordfence
Si l’email de vérification vous gêne mais que vous voulez garder un niveau de sécurité élevé, voici d’autres solutions :
Configuration d’une liste blanche d’IP
Dans Wordfence > Login Security :
- Ajoutez votre IP fixe à la liste blanche
- Configurez les plages d’IP de votre bureau/domicile
- Excluez vos appareils de confiance
Utilisation de l’authentification à deux facteurs
Remplacez l’email de vérification par une solution plus moderne :
- Google Authenticator pour les codes temporaires
- Authy pour la synchronisation multi-appareils
- Clés de sécurité physiques (YubiKey) pour une sécurité maximale
Optimisation des paramètres Wordfence
Ajustements recommandés :
- Augmentez la durée de validité des sessions de confiance
- Configurez des exceptions pour vos navigateurs habituels
- Personnalisez les seuils selon votre utilisation
Désactiver l’email Wordfence à la connexion : ce qu’il faut retenir
La vérification par email imposée par Wordfence à chaque connexion peut vite devenir un frein à la productivité, surtout si vous êtes seul·e à gérer votre site WordPress. Heureusement, il est possible de la désactiver en toute sécurité grâce à plusieurs méthodes :
La plus simple : Ajouter le filtre PHP wordfence_ls_require_captcha
La plus équilibrée : Ajuster le seuil reCAPTCHA à 0.3-0.4
La plus radicale : Supprimer la configuration via phpMyAdmin
Vous savez maintenant comment désactiver la vérification par email Wordfence sans compromettre la sécurité de votre site WordPress. N’oubliez pas de maintenir d’autres mesures de protection actives ! Et si vous avez besoin d’un coup de main pour sécuriser, maintenir ou alléger la gestion technique de votre site WordPress… je suis là pour ça aussi.