Mon site WordPress a-t-il été piraté ? Signes et premières étapes
Redirections inattendues, nouveaux administrateurs, fichiers étranges ou spam soudain peuvent indiquer un abus. Un seul signe n’est pas une preuve. Rassemblez d’abord les faits, limitez les dégâts et évitez d’effacer des traces utiles.
Que faire en cas de suspicion ?
Conservez une copie sûre de l’état actuel, limitez les accès, changez les identifiants importants depuis un appareil sain et vérifiez utilisateurs, fichiers, logs et changements récents. Ne restaurez pas aveuglément une ancienne sauvegarde sans comprendre la voie d’accès.
Signes fréquents
Comptes administrateur inconnus, fichiers modifiés, redirections, tâches planifiées inhabituelles, pop-ups, pages de spam dans les moteurs de recherche ou alertes d’hébergement doivent être examinés. Une charge serveur anormale ou des e-mails sortants peuvent aussi être des indices.
Certains symptômes peuvent provenir d’une mise à jour défaillante ou d’un plugin cassé. Il faut donc enquêter avant de conclure.
- Utilisateurs WordPress inconnus ou rôles modifiés.
- Fichiers PHP inattendus dans uploads.
- Pages ou redirections non créées par vous.
- Volume inhabituel d’e-mails sortants ou charge serveur.
- Modifications de fichiers hors mises à jour prévues.
Limiter l’incident sans détruire les preuves
Si la boutique reste accessible, conservez d’abord fichiers, base de données et logs pertinents. Puis restreignez les accès et renouvelez si nécessaire les identifiants hébergement, WordPress, base de données et SFTP.
Changez les mots de passe depuis un appareil considéré comme sain.
- Créer un snapshot ou une sauvegarde complète de l’état actuel.
- Conserver les logs web, firewall et connexion.
- Terminer les sessions inconnues après avoir documenté les preuves.
- Renouveler les clés API ou tokens potentiellement exposés.
Chercher la voie d’accès
Supprimer le malware visible ne suffit pas si le point d’entrée reste ouvert. Vérifiez versions de plugins/thèmes, connexions récentes, modifications de fichiers et accès hébergement.
Comparez les fichiers suspects à des copies propres et examinez aussi base de données, tâches planifiées et utilisateurs cachés.
- Contrôler cœur, plugins et thèmes.
- Contrôler utilisateurs, rôles et connexions.
- Inspecter wp-config.php et la configuration serveur.
- Vérifier tâches planifiées, mu-plugins et uploads.
Restaurer puis renforcer
Restaurez uniquement une sauvegarde probablement antérieure à la compromission. Mettez tout à jour, supprimez les logiciels inutilisés et renouvelez les secrets. Contrôlez ensuite à nouveau l’exposition externe et les fichiers internes.
Si des données clients ou personnelles ont pu être exposées, des obligations légales peuvent s’appliquer. Documentez les faits et la chronologie.
- Tester checkout, e-mail et paiements après restauration.
- Créer une nouvelle baseline File Integrity uniquement quand l’installation est saine.
- Activer 2FA et limitation des connexions.
- Surveiller davantage logs et modifications après l’incident.
Ce que Merqivio peut déterminer
Le Security Check externe détecte des signaux publics mais ne peut pas garantir l’absence de malware ni accéder aux logs serveur ou à la base de données.
Le plugin Merqivio Security contrôle fichiers, connexions et motifs suspects dans WordPress, sans remplacer une analyse forensique lors d’un incident grave.
Commencez par ce qui est visible de l’extérieur.
Le Security Check gratuit donne une première vue de la surface d’attaque. En cas de piratage réel, utilisez aussi logs, fichiers et informations d’hébergement.