
🇫🇷 Fully translated into French. Interface et documentation intégralement disponibles en français.
Thirteen security modules. One lightweight plugin. No premium tier.
Login Armor protects WordPress login, accounts and administration with thirteen independent modules. It is built for agencies, freelancers and site owners who want practical security, clear evidence and safe defaults without a remote dashboard, bundled telemetry or upsells.
Why Login Armor
- Complete and free: every module is included under the GPL.
- Lightweight: modules load only when needed and normal login checks add less than 2 ms on a typical setup.
- Private by default: data stays on your site. Optional external calls are disabled until you enable the related feature.
- Ready for real sites: multisite support, reverse-proxy controls, WP-CLI commands and production-safe defaults.
Thirteen security modules
- Hide Login: replace
wp-login.phpwith a private slug and return a 404 or redirect blocked visitors to a chosen URL. - Brute Force Protection: escalating lockouts, subnet blocking, trusted proxy headers and coverage for login, password recovery, registration, XML-RPC and REST users.
- Hardening: fifteen controls for XML-RPC, pingbacks, file editing, version exposure, application passwords, author enumeration, reserved usernames, honeypots and new-admin alerts.
- Two-Factor Authentication: TOTP, email codes, backup codes, trusted devices, per-role enforcement, grace periods and recovery.
- Detection and Incidents: group raw events into attack patterns with severity, timelines, source IPs, targeted users and one-click actions.
- Activity Log: tamper-evident admin audit trail with filters, CSV export, retention controls and optional signed SIEM forwarding.
- Security Headers: CSP, X-Frame-Options, Permissions-Policy, Referrer-Policy and X-Content-Type-Options for login and lockout pages, with optional site-wide baseline headers.
- Breach Check: privacy-preserving Have I Been Pwned password checks and an optional XposedOrNot email check.
- Password Policy: length and character rules, username exclusion, breached-password rejection and optional non-locking expiration reminders.
- Session Management: idle timeout, maximum lifetime, optional single-device access and one-click revocation of other sessions.
- IP Geolocation: cached country lookup for IPs shown in Incidents and Events, with private ranges excluded.
- Request Firewall: optional, monitor-first filtering of malicious paths, query strings and HTTP methods, with administrator exclusions and IP/path allowlists.
- Bot Challenge: an invisible proof-of-work the browser solves before the login form is accepted, an alternative to CAPTCHAs with no external service; monitor-first, then enforce.
Additional tools
Login Armor also includes guided onboarding, a 0-100 security score, conflict detection, email/Slack/Discord/webhook notifications, a dashboard widget and a complete WP-CLI suite.
The optional AI Security Briefing uses your own WordPress AI connector to explain a thirty-day security snapshot or a single incident. It always starts with deterministic facts, works without AI and sends nothing until an administrator explicitly requests an analysis.
GPL forever. PHP 8.1+. WordPress 6.8+. Zero dependencies.
Treize modules de sécurité. Une seule extension légère. Aucune version premium.
Login Armor protège la connexion, les comptes et l’administration de WordPress grâce Ă treize modules indĂ©pendants. L’extension s’adresse aux agences, freelances et propriĂ©taires de sites qui veulent une sĂ©curitĂ© concrète, des preuves lisibles et des rĂ©glages sĂ»rs, sans tableau de bord distant, tĂ©lĂ©mĂ©trie imposĂ©e ni upsell.
Pourquoi Login Armor
- Complet et gratuit : tous les modules sont inclus sous licence GPL.
- Léger : les modules se chargent uniquement lorsque nécessaire et les contrôles ajoutent moins de 2 ms sur une connexion normale.
- PrivĂ© par dĂ©faut : les donnĂ©es restent sur votre site. Les appels externes optionnels sont dĂ©sactivĂ©s tant que vous n’activez pas la fonction concernĂ©e.
- Prêt pour la production : multisite, reverse proxies, commandes WP-CLI et réglages par défaut sécurisés.
Treize modules de sécurité
- Masquer la connexion : remplace
wp-login.phppar un slug privĂ© et renvoie une 404 ou redirige les visiteurs bloquĂ©s vers l’URL choisie. - Protection contre la force brute : verrouillages progressifs, blocage de sous-rĂ©seaux, proxies de confiance et protection de la connexion, rĂ©cupĂ©ration, inscription, XML-RPC et REST users.
- Renforcement : quinze contrĂ´les pour XML-RPC, les pingbacks, l’Ă©diteur de fichiers, la version, les mots de passe applicatifs, l’Ă©numĂ©ration d’auteurs, les identifiants rĂ©servĂ©s, le pot de miel et les alertes nouvel administrateur.
- Authentification à deux facteurs : TOTP, codes par e-mail, codes de secours, appareils de confiance, application par rôle, période de grâce et récupération.
- DĂ©tection et incidents : regroupe les Ă©vĂ©nements en scĂ©narios d’attaque avec sĂ©vĂ©ritĂ©, chronologie, IP sources, comptes ciblĂ©s et actions immĂ©diates.
- Journal d’activitĂ© : piste d’audit admin infalsifiable avec filtres, export CSV, rĂ©tention et transfert SIEM signĂ© optionnel.
- En-têtes de sécurité : CSP, X-Frame-Options, Permissions-Policy, Referrer-Policy et X-Content-Type-Options pour les pages de connexion et de verrouillage, avec en-têtes de base optionnels sur tout le site.
- Détection de fuites : vérification confidentielle des mots de passe via Have I Been Pwned et contrôle optionnel des e-mails via XposedOrNot.
- Politique de mot de passe : longueur, classes de caractères, exclusion de l’identifiant, rejet des mots de passe compromis et rappels d’expiration non bloquants.
- Gestion des sessions : dĂ©lai d’inactivitĂ©, durĂ©e maximale, accès limitĂ© Ă un appareil et rĂ©vocation des autres sessions.
- Géolocalisation IP : pays des IP affichées dans Incidents et Événements, avec cache et exclusion des plages privées.
- Pare-feu de requĂŞtes : filtrage optionnel, d’abord en surveillance, des chemins, requĂŞtes et mĂ©thodes HTTP malveillants, avec exclusion des administrateurs et listes d’autorisation IP/chemins.
- DĂ©fi anti-bot : une preuve de calcul invisible rĂ©solue par le navigateur avant validation du formulaire de connexion, alternative aux CAPTCHA sans service externe ; d’abord en surveillance, puis en blocage.
Outils complémentaires
Login Armor inclut aussi un assistant de configuration, un score de sécurité de 0 à 100, la détection de conflits, les notifications par e-mail, Slack, Discord ou webhook, un widget de tableau de bord et une suite WP-CLI complète.
Le briefing de sĂ©curitĂ© IA optionnel utilise votre propre connecteur IA WordPress pour expliquer les trente derniers jours ou un incident prĂ©cis. Il commence toujours par des faits dĂ©terministes, fonctionne sans IA et n’envoie rien tant qu’un administrateur ne demande pas explicitement une analyse.
Conçu par
Login Armor est conçu et maintenu par Fabrice Ducarme de WPFormation. Nous l’utilisons sur chaque site que nous livrons.
- Présentation et fonctionnement de Login Armor
- Guides de sécurité WordPress sur WPFormation
- Veille des vulnérabilités WordPress sur WPFormation
GPL pour toujours. PHP 8.1+. WordPress 6.8+. Zéro dépendance.
External Services
Login Armor has no telemetry and requires no Login Armor account. The following services are contacted only when WordPress itself or an administrator enables the related feature.
WordPress AI connector (optional)
The AI Security Briefing sends a security prompt through the administrator’s own WordPress AI connector only after they click an analysis button. Minimised mode sends counts, categories, severities and role buckets without clear IP addresses or usernames. Explicit deep mode also sends IP addresses and event details. Login Armor stores no provider API key. The selected AI provider’s terms and privacy policy apply.
Slack, Discord or custom webhook (optional)
When an administrator enables an incident notification channel, Login Armor sends the incident type, severity, IP address, target username, event count and site URL to the configured endpoint. The separate signed Activity Log forwarding option sends the event, object, user ID/login/role, IP address, description, integrity hashes, site URL and plugin version to the administrator’s SIEM or custom webhook.
- Slack: Terms | Privacy
- Discord: Terms | Privacy
- Custom webhook: terms and privacy are controlled by the administrator’s chosen endpoint.
Gravatar
The Activity Log uses WordPress core’s get_avatar(). If avatars are enabled in WordPress, a hashed email address may be sent to Gravatar to retrieve the image.
Have I Been Pwned (optional)
Breach Check and the optional compromised-password policy send only the first 5 characters of a password’s SHA-1 hash to the Pwned Passwords API. The password and full hash never leave the site. Checks fail soft if the service is unavailable. Public registration and password-reset validation do not call the service; authenticated checks remain active.
- Have I Been Pwned: Privacy | Acceptable Use
XposedOrNot (optional)
The separate Email check, disabled by default, sends the user’s email address and a plugin-identifying User-Agent to XposedOrNot when a user is created or changes email.
ipwho.is (optional)
IP Geolocation sends a displayed public IP address to ipwho.is when an administrator opens Incidents or Events. Results are cached for 30 days. Private and reserved ranges are never sent, and developers can replace the lookup through the login_armor_geoip_lookup filter.
- ipwho.is: Service | Documentation
Screenshots

Quick tour of all eight modules - Hide Login, Hardening, 2FA setup with QR code, Incidents drill-down, Activity Log, Events, and Overview dashboard.

Overview dashboard - health cards, security pulse, live event tail, threat banner that surfaces active attacks.

Incidents - real-time pattern detection grouped by attack class with severity and one-click resolution.

Incident drill-down - full timeline, user-agent fingerprint, suggested actions, escalation flag.

Events - complete login attempts log with filters and CSV export.

Activity Log - admin action audit trail across seven domains, filterable and exportable.

Settings - modular configuration with live security score and a sticky save bar.

Hide Login pre-activation modal - pick or generate the secret URL and email it to yourself before flipping the switch.

Hardening - thirteen one-click toggles grouped by surface reduction, credential hardening, and request filtering.

Two-factor authentication setup - QR code for any authenticator app, copy-paste fallback, and live verification.

Breach Check - fully transparent k-anonymity lookups, separate password and email toggles, opt-in email check disabled by default.