Mots de passe d'application
WordPress 🟡 MidDéfinition
Mécanisme natif depuis WordPress 5.6 (novembre 2020) pour authentifier des clients externes sur l'API REST : un mot de passe dédié par application, révocable, utilisé en Basic Auth (RFC 7617) sur HTTPS uniquement. Un flux d'autorisation (/wp-admin/authorize-application.php) laisse l'utilisateur créer le jeton depuis l'application.
Analogie
Une clé de valet : elle ouvre la voiture mais pas le coffre, et on la reprend quand on veut.
Exemple de code
# Générer : Profil > Mots de passe d'application (HTTPS requis)
curl --user "USERNAME:xxxx xxxx xxxx xxxx xxxx xxxx" \
"https://example.com/wp-json/wp/v2/users?context=edit"
# Vérifier que le site les accepte :
curl https://example.com/wp-json/ | jq .authentication
# Flux d'autorisation depuis une appli :
# /wp-admin/authorize-application.php?app_name=MonApp&success_url=…
Cas d'usage
Scripts de déploiement, intégrations SaaS, applications mobiles ou headless qui écrivent dans WordPress sans partager le mot de passe principal.
Anti-pattern
Utiliser le mot de passe du compte ou une extension « Basic Auth » de développement en production.
Termes liés
Sources
Fiche mise à jour le 2026-09-27