forumNouveau sujet

Notre site WordPress est-il piraté ou est-ce un plugin qui plante, comment savoir si quelqu'un s'est introduit dedans ?

ÜÜmit B***Expert
Poste
Technicien support système
Secteur
Cosmétique
Type d'organisation
entreprise de taille moyenne
Membre depuis
avr. 2025
Message
15
#1

Nous sommes grossistes en emballages industriels à Francfort. Depuis hier soir, des anomalies très inquiétantes apparaissent sur notre site WordPress, en place depuis quatre ans. Sur notre boutique qui génère environ 14.000 EUR de CA mensuel des clients nous ont signalé qu'ils étaient redirigés vers des pages externes bizarres au moment de payer. Sauf que depuis les PC du bureau et nos téléphones, tout fonctionne parfaitement.

En allant dans le panneau d'administration, on a remarqué une adresse e-mail inconnue parmi les utilisateurs admin. Notre développeur freelance prétend que la mise à jour du plugin de suivi de livraison faite la semaine passée a corrompu la base de données, et que les redirections ne sont qu'un simple bug de cache d'extension. Mais ce matin, des mots bizarres en langue étrangère sont apparus sous certains de nos produits dans les résultats Google.

Comment savoir avec certitude si quelqu'un s'est réellement infiltré ou s'il s'agit juste d'un conflit d'extensions ? Quelle procédure d'urgence et de nettoyage devrions-nous suivre pour préserver les preuves avant de couper le serveur à la hâte ?

UUğur Y***Vétéran
Poste
Directeur de clinique
Secteur
Catering
Type d'organisation
entreprise de taille moyenne
Membre depuis
mars 2023
Message
253
Plus utile#2

Réponse courte : la présence d'un compte admin inconnu et de mots étrangers indexés sur Google prouve formellement une faille de sécurité. Ça ne peut pas être un simple bug de plugin ou de cache. Du code malveillant a été injecté dans votre site et une porte dérobée (backdoor) permanente a très probablement été installée.

Les pirates utilisent des filtres pour afficher les redirections et les fausses passerelles de paiement uniquement à certains visiteurs. Comme vous avez un cookie d'administrateur ou que vous vous connectez depuis l'IP de votre entreprise, vous voyez la version propre, alors que les clients arrivant depuis les moteurs de recherche se font rediriger.

Voici l'ordre à respecter pour nettoyer le site tout en préservant les preuves :

1) Ne supprimez pas de fichiers au hasard sous le coup de la panique. Commencez par télécharger les logs d'accès et d'erreur bruts du serveur (access et error logs) ainsi qu'un export complet de la base de données vers un stockage externe sécurisé. Ces traces sont indispensables pour comprendre d'où vient la faille.

2) Réinitialisez toutes les clés de sécurité (salt keys) dans wp-config.php, supprimez l'administrateur suspect directement depuis la base de données et changez les mots de passe de tous les comptes autorisés.

3) Écrasez les fichiers du cœur de WordPress (wp-admin wp-includes et les fichiers racines) avec des versions saines et officielles. Scannez le dossier wp-content/uploads et supprimez tous les fichiers en .php ; aucun fichier exécutable n'a sa place dans ce répertoire.

4) Supprimez entièrement les extensions et les thèmes, puis réinstallez-les depuis les dépôts officiels. Vérifiez les tâches cron au niveau du serveur et les tâches planifiées WordPress (wp-cron) pour éviter que le système ne se réinfecte tout seul.

EEsra U***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
160
#3

Si vos clients voient le souci et pas vous, c'est à cause d'un filtrage par User-Agent et Referer. Le script PHP malveillant sert la page propre aux accès directs, mais déclenche la redirection pour les visiteurs venant de Google ou d'autres sites. Vérifiez vos fichiers .htaccess et index.php à la racine du serveur. Vous devriez y trouver tout en haut des fonctions cachées comme eval, base64_decode ou des inclusions de fichiers distants.

RRamazan T***Membre actifMembre de la communauté
Membre depuis
mai 2024
Message
4
#4

Pour réparer sans détruire les preuves : 1) Téléchargez immédiatement les logs bruts (access.log) des 30 derniers jours depuis le panel d'hébergement. 2) Faites une sauvegarde complète de la BDD via phpMyAdmin. 3) Notez la date de création de l'utilisateur suspect dans la table wp_users. 4) Filtrez les logs d'accès sur ce créneau pour repérer quelle requête POST a ciblé quel fichier PHP ou quelle vulnérabilité.

OOrhan D***Expert
Poste
Employé de magasin
Secteur
Services informatiques
Type d'organisation
startup en phase de lancement
Membre depuis
nov. 2024
Message
228
#5

On a eu le même coup l'année dernière sur notre boutique de pièces auto à Hanovre. Notre dév nous a menés en bateau pendant cinq jours en parlant de problème de cache. Dès que Google a affiché un avertissement de sécurité sur notre site, nos commandes de 4.000 EUR par semaine sont tombées à zéro direct. Faire nettoyer le site par un expert nous a coûté 850 EUR, mais lever la pénalité Google et retrouver notre CA d'avant a pris six semaines. Ne traînez pas.

İİlknur G***VétéranMembre de la communauté
Membre depuis
nov. 2024
Message
80
#6

L'explication du dév disant qu'une mise à jour a cassé la base de données ne tient absolument pas la route. Un plugin défaillant ne crée pas de compte admin fantôme et ne spamme pas de mots-clés étrangers sur Google. Soit il a utilisé un plugin piraté (nulled), soit il refuse d'admettre la faille. Faites auditer le site par quelqu'un d'autre que lui.

TTuğçe M***Membre actif
Poste
Directeur des opérations
Secteur
Logistique
Type d'organisation
entreprise à deux succursales
Membre depuis
janv. 2023
Message
362
#7

Le truc le plus urgent là, c'est de passer le site en maintenance. Si les clients sont redirigés au paiement leurs coordonnées bancaires sont peut-être en train de fuiter. Nettoyer des fichiers sur un site en ligne c'est dangereux pour vos clients. Bloquez les accès externes depuis le panel d'hébergement pour ne laisser passer que l'IP de votre bureau.

MMurat Z***Membre actif
Poste
Représentant commercial terrain
Secteur
verre
Type d'organisation
chaîne de magasins
Membre depuis
janv. 2025
Message
27
#8

ouvrez le dossier uploads via ftp et cherchez direct les fichiers .php. normalement ya que des images et des pdf la dedans. des que vous en voyez supprimez les et mettez un .htaccess qui bloque lexcution de php dans ce dossier. sinon meme apres nettoyage le site va redevenir un zmobie des demain matin.

EEmre A***Membre actifMembre de la communauté
Membre depuis
nov. 2024
Message
1
#9

Comment votre hébergement est-il configuré exactement ? Êtes-vous sur un serveur mutualisé ou sur un VPS dédié ? Si vous hébergez plusieurs noms de domaine ou sites de test sous le même compte, les attaquants ont très bien pu s'introduire via un vieux sous-domaine à l'abandon pour infecter votre site principal. Les logs montrent-ils des accès transversaux de ce type ?

GGürkanMembre actif
Poste
Secteur de l'énergie
Type d'organisation
agence boutique
Membre depuis
nov. 2023
Message
94
#10

Vous signalez des redirections sur la page de paiement. Si des données bancaires ou des informations personnelles de clients ont été compromises, la réglementation sur la protection des données en Allemagne peut vous obliger à notifier l'autorité de contrôle compétente sous 72 heures. Ne traitez donc pas cela comme un simple incident technique : tenez compte du volet juridique et conservez précieusement tous les fichiers logs comme pièces à conviction.

VVildan Ş***Membre actifMembre de la communauté
Membre depuis
nov. 2023
Message
17
#11

Merci pour votre retour.

VVolkan U***Membre actifMembre de la communauté
Membre depuis
févr. 2024
Message
56
#12

Ce sujet est archivé.

SSena K***Membre actif
Poste
Comptable
Secteur
Médias et édition
Type d'organisation
agence boutique
Membre depuis
févr. 2025
Message
2
#13

Vous avez raison.

ZZeynep O***Nouveau membre
Poste
Propriétaire d'entreprise
Secteur
Fabrication de meubles
Type d'organisation
entreprise familiale
Membre depuis
mai 2026
Message
1
#14

Je vais résumer ce qui a été dit jusqu'ici. Les solutions qui fonctionnent à petite échelle s'effondrent en grandissant, j'ai appris cela trop tard.

RRecep N***Membre actif
Poste
Directeur des systèmes d'information
Secteur
Électricité-électronique
Type d'organisation
entreprise familiale
Membre depuis
mai 2025
Message
97
#15

Si j'ai bien compris, vous dites que : Prendre des notes pendant deux semaines donne de meilleurs résultats qu'une estimation de six mois.

Quand on décide sans mesurer, on revient toujours au même point. Si vous écrivez le résultat ici, cela aidera aussi d'autres personnes.

İİbrahim Y***Membre actifMembre de la communauté
Membre depuis
févr. 2026
Message
3
#16

je ne savais pas ça puis si le chemin de notification est long la notification n'arrive pas ; une notification manquante signifie un événement détecté tardivement.

KKemal T***Membre actifMembre de la communauté
Membre depuis
févr. 2023
Message
4
#17

Absolument. Si j'ajoute quelque chose : Les environnements de test oubliés sont plus souvent des portes d'entrée que les systèmes de production.

Corrigez-moi si je me trompe.

ÖÖmer O***Membre actifMembre de la communauté
Membre depuis
sept. 2024
Message
3
#18

Je vais expliquer comment c'est fait en pratique. Si la double authentification est activée, un mot de passe volé seul ne suffit pas.

Les décisions hâtives finissent par être corrigées six mois plus tard. Si vous avez des questions, écrivez-moi, je répondrai au mieux.

MMerve B***Nouveau membreMembre de la communauté
Membre depuis
août 2026
Message
247
#19

Résumé rapide pour les nouveaux : Tout point non écrit est un point que les deux parties se rappelleront différemment plus tard.

Bien sûr, cela change si votre situation est différente.

OOnur T***Membre actifMembre de la communauté
Membre depuis
sept. 2023
Message
1
#20

Il y a un piège ici, je ne pouvais pas ne pas le mentionner. Essayer de faire cela seul est la voie la plus coûteuse.

Avant de décider, regardez quelles données vous avez en main. Voilà, désolé si je me suis étendu.

Répondre