.htaccess WordPress : localiser, modifier, sécuriser

Vignette21

C’est quoi ce fichier .htaccess sur WordPress ?

Le fichier .htaccess WordPress joue un rôle clé sur votre serveur HTTP Apache. Dans cet article, nous verrons comment le localiser, le modifier et l’optimiser en toute sécurité. Le fichier .htaccess est un fichier de configuration utilisé par le serveur web Apache. Son nom vient de l’anglais « hypertext access ». En pratique, il permet de donner des instructions au serveur, dossier par dossier.

Sur un site WordPress, ce fichier gère surtout les permaliens. Autrement dit, il transforme vos URL en adresses propres et lisibles. Il utilise pour cela le module mod_rewrite d'Apache.
Ce fichier de configuration sert aussi à sécuriser votre site, à créer des redirections ou encore à activer la mise en cache. De plus, il agit avant même le chargement de WordPress. Il constitue donc un outil puissant, à manipuler avec prudence et connaissance.

Il faut noter une chose importante. Le .htaccess ne fonctionne que sur un serveur Apache. En revanche, avec Nginx, cette configuration n’existe pas sous cette forme. Vérifiez donc le type de serveur de votre hébergeur avant toute modification.

Où se trouve le fichier .htaccess d’un site WordPress ?

Le fichier .htaccess se situe à la racine de votre site WordPress. Concrètement, il se trouve dans le même dossier que le fichier wp-config.php et le fichier index.php. Sur la plupart des hébergeurs, ce dossier s’appelle public_html ou www. Ce fichier commence par un point. De ce fait, il reste souvent invisible par défaut. Pour l’afficher, vous devez activer l’option « fichiers cachés » dans votre outil de gestion.

Parfois, le fichier n’existe pas encore. C’est normal si vous venez de finaliser votre installation WordPress. Dans ce cas, WordPress le crée automatiquement dès que vous configurez vos permaliens. Pour accéder à ce fichier, plusieurs solutions existent. Vous pouvez passer par un client FTP, par le gestionnaire de fichiers de votre hébergeur, ou par un plugin dédié. Nous détaillons chaque méthode ci-dessous.

Comment modifier le fichier .htaccess dans WordPress ?

Avant toute chose, une règle d’or simple, s’impose. Et on va l’encadrer pour qu’elle reste figée dans votre esprit !

Sauvegardez systématiquement une copie du fichier .htaccess avant chaque modification. Une seule ligne mal placée peut suffire à rendre votre site inaccessible.

Voyons maintenant les trois méthodes (A, B et C) principales pour éditer ce fichier de configuration :

A. Modifier le .htaccess via un client FTP

La première méthode utilise un client FTP comme FileZilla ou Cyberduck. D’abord, connectez-vous à votre serveur avec vos identifiants FTP ou SFTP. Ensuite, rendez-vous à la racine du site. Une fois sur place, faites un clic droit sur le fichier .htaccess. Puis choisissez l’option « Éditer » ou « Afficher ». Le fichier s’ouvre alors dans un éditeur de texte comme Notepad. Enfin, enregistrez vos changements et laissez le client FTP renvoyer le fichier vers le serveur.

B. Modifier le .htaccess via le gestionnaire de fichiers

La deuxième méthode passe par votre espace client. La plupart des hébergeurs proposent un gestionnaire de fichiers, souvent via cPanel. Cet outil offre une interface simple, directement dans votre navigateur. Ainsi, connectez-vous à votre compte d’hébergement. Ensuite, ouvrez le gestionnaire de fichiers et localisez le dossier racine. Faites un clic droit sur le fichier, puis sélectionnez « Edit ». Vous pouvez alors modifier les lignes et enregistrer sans logiciel supplémentaire.

C. Modifier le .htaccess via un plugin

La troisième méthode reste la plus accessible pour les débutants. Certains plugins permettent d’éditer le fichier depuis l’administration de WordPress. Par exemple, l’extension SEO Yoast intègre un éditeur de fichiers. Pour l’utiliser, rendez-vous dans votre tableau de bord. Puis ouvrez le menu de l’outil dédié. Vous verrez alors le contenu du fichier directement à l’écran. Cette solution évite toute connexion FTP, ce qui simplifie la manipulation.

Le contenu par défaut du fichier .htaccess WordPress

Par défaut, WordPress insère un bloc de code standard dans ce fichier. Ce bloc gère la réécriture des URL grâce au module mod_rewrite (vu plus haut). Vous pouvez retrouver ce bloc de référence dans la documentation officielle de WordPress. Voici à quoi il ressemble :

# BEGIN WordPress
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
# END WordPress

Analysons ce code ensemble. Les lignes # BEGIN WordPress et # END WordPress sont des commentaires. Elles délimitent la zone gérée par WordPress. Il ne faut donc jamais écrire à l’intérieur de ce bloc.

La directive RewriteEngine On active la réécriture. Ensuite, les lignes RewriteCond %{REQUEST_FILENAME} vérifient si un fichier ou un dossier existe. Si ce n’est pas le cas, la requête est redirigée vers index.php. C’est ainsi que fonctionnent vos permaliens.

Cette configuration reste essentielle. En effet, sans elle, vos pages afficheraient une erreur 404. Vos propres règles doivent toujours se placer en dehors du bloc WordPress, de préférence au-dessus.

5 règles essentielles à configurer dans votre .htaccess

Passons maintenant à la pratique. Voici cinq règles utiles pour sécuriser et optimiser votre site WordPress. Ajoutez-les au-dessus du bloc # BEGIN WordPress.

1. Créer une redirection d’URL

Une redirection permet d’envoyer les visiteurs vers une nouvelle adresse. Elle protège aussi votre référencement lors d’un changement d’URL. Voici un exemple simple :

Redirect 301 /ancienne-page → https://votresite.fr/nouvelle-page

Cette ligne redirige automatiquement l’internaute et informe Google du changement. Le code 301 indique une redirection permanente.

2. Forcer le HTTPS avec un certificat SSL

Si vous disposez d’un certificat SSL, forcez la connexion sécurisée. Cette règle améliore la sécurité et rassure vos visiteurs :

RewriteEngine On
RewriteCond %{HTTPS} off
RewriteRule ^(.*)$ https://%{HTTP_HOST}/$1 [R=301,L]

Ainsi, toute page en HTTP bascule vers sa version HTTPS. C’est une bonne pratique pour tout site web moderne.

3. Protéger le fichier wp-config.php

Le fichier wp-config.php contient des informations sensibles. Il stocke notamment vos accès à la base de données. Pour le protéger, ajoutez ce bloc :

<files wp-config.php>
order allow,deny
deny from all
</files>

Cette directive interdit tout accès direct au fichier depuis l’extérieur. De cette manière, vous renforcez la sécurité de votre installation.

4. Activer la mise en cache et la compression gzip

La mise en cache et la compression gzip accélèrent le chargement de vos pages. Elles réduisent le poids des ressources envoyées au navigateur. Voici un exemple de configuration :

<IfModule mod_deflate.c>
AddOutputFilterByType DEFLATE text/html text/css application/javascript
</IfModule>

Grâce à cette règle, le serveur compresse vos fichiers avant l’envoi. Résultat : une meilleure vitesse et un site plus performant.

5. Protéger l’accès à l’administration

Enfin, vous pouvez restreindre l’accès à la page de connexion. Cette astuce limite les attaques par force brute. Utilisez pour cela un fichier .htpasswd :

<Files wp-login.php>
AuthType Basic
AuthName "Zone protégée"
AuthUserFile /chemin/vers/.htpasswd
Require valid-user
</Files>

De cette façon, une authentification supplémentaire protège votre administration WordPress.

Bonnes pratiques et précautions avant toute modification

La manipulation de ce fichier demande de la rigueur. Voici quelques conseils pour éviter les erreurs les plus courantes. Tout d’abord, sauvegardez toujours une copie du fichier original. Ainsi, vous pourrez revenir en arrière en cas de problème. Ensuite, testez votre site après chaque modification. Une erreur 500 signale souvent une ligne incorrecte dans le fichier.
Par ailleurs, respectez la syntaxe des directives Apache. Le fichier reste sensible à la casse et aux caractères spéciaux. De plus, placez toujours vos règles en dehors du bloc géré par WordPress.

Enfin, gardez cet article sous la main comme référence. Si le doute persiste, contactez votre hébergeur ou un développeur. Une équipe technique peut intervenir rapidement en cas de difficulté.

Questions fréquentes sur le fichier .htaccess

Comprendre et utiliser son .htaccess

Le fichier .htaccess WordPress est un fichier de configuration à la fois puissant et discret. Bien utilisé, il améliore la sécurité, la performance et le référencement de votre site. Vous savez désormais où le localiser, comment le modifier et quelles règles y ajouter. Prenez simplement soin de sauvegarder ce fichier avant chaque intervention. Avec un peu de prudence, cet outil deviendra vite un allié précieux pour gérer votre serveur web.

Plus d’articles sur WordPress

  • Taxonomie WordPress : le guide pour organiser son contenu

    Taxonomie WordPress : le guide pour organiser son contenu

    Une taxonomie WordPress est un système de classification qui permet d’organiser et classer le contenu de votre site. Ainsi, vous rangez vos articles, vos pages et vos types de publication comme dans une bibliothèque parfaitement ordonnée. Qu’est-ce qu’une taxonomie dans WordPress ? Le mot « taxonomie » vient à l’origine de la biologie. En effet,…

    Lire cet article

  • Cron WordPress : bien comprendre et gérer le WP-Cron

    Cron WordPress : bien comprendre et gérer le WP-Cron

    Le cron WordPress gère les tâches planifiées de votre site, comme la publication programmée ou les sauvegardes. Découvrez son fonctionnement, ses limites et les outils pour bien le gérer. Qu’est-ce que le cron WordPress (WP-Cron) ? Le cron WordPress, aussi appelé WP-Cron, est un système interne du CMS. Il déclenche des tâches automatiques à intervalle…

    Lire cet article

  • Sécurité WordPress : nos tips pour protéger votre site

    Sécurité WordPress : nos tips pour protéger votre site

    La sécurité WordPress reste la priorité absolue de tout propriétaire de site. Dans cet article, vous découvrirez les meilleures actions pour sécuriser WordPress, du choix de l’hébergement jusqu’à vos plugins de protection. Pourquoi la sécurité WordPress est essentielle WordPress fait tourner près de 43 % des sites web dans le monde. Cette popularité en fait…

    Lire cet article