Maintenance et sécurité

Nettoyer un site WordPress infecté sans détruire les preuves

Un nettoyage WordPress ne consiste pas à supprimer les fichiers qui semblent suspects. Il faut contenir l’incident, préserver des preuves, déterminer le point d’entrée, restaurer une base saine et empêcher la réinfection.

Ce que ce symptôme signifie réellement

Redirections inconnues, comptes administrateurs ajoutés, fichiers PHP récents, alertes navigateur ou courriels indésirables sont des signaux, pas une preuve suffisante de l’étendue de l’intrusion.

Un site peut sembler propre tout en conservant une tâche planifiée, une porte dérobée, un compte compromis ou un secret réutilisé. La base, les fichiers, les accès, les journaux et les services tiers doivent être considérés ensemble.

Avant toute modification : préserver les preuves et le retour arrière

Notez l’heure, l’URL, le message exact, le code HTTP et le dernier changement connu. Vérifiez ensuite qu’une sauvegarde récente couvre bien les fichiers et la base de données, qu’elle est lisible et qu’un retour arrière limité est possible. Une sauvegarde non testée ne suffit pas pour une intervention risquée.

  • Ne transmettez jamais de mot de passe, clé privée, jeton, fichier wp-config.php ou export de base dans un formulaire ou une capture.
  • Travaillez d’abord sur un staging ou une copie isolée lorsque le diagnostic exige une mise à jour, une modification de code ou une opération de base de données.
  • Conservez les journaux et les fichiers suspects avant nettoyage : ils peuvent être nécessaires pour comprendre la cause ou vérifier l’étendue d’un incident.

Diagnostic : avancer du signal le plus fiable au test le moins intrusif

Ne naviguez pas inutilement dans une administration potentiellement compromise et ne lancez pas dix scanners qui modifieraient les horodatages. Travaillez depuis un accès serveur fiable et conservez une copie avant nettoyage.

  1. Limiter l’exposition si nécessaire : page de maintenance sûre, restriction d’accès ou origine isolée, sans effacer les journaux.
  2. Inventorier utilisateurs, extensions, thèmes, tâches cron, fichiers ajoutés ou modifiés, redirections, DNS et changements récents.
  3. Comparer le cœur WordPress et les extensions avec des paquets officiels de même version ; rechercher les persistances dans les uploads et la base.
  4. Identifier le compte, la vulnérabilité ou le secret compromis avant de conclure que le nettoyage est terminé.

Correction : appliquer une action ciblée et réversible

La correction dépend du périmètre. Une restauration antérieure n’est valable que si elle est saine et si le point d’entrée est corrigé avant remise en ligne.

  1. Remplacer les fichiers du cœur par une version officielle compatible et réinstaller proprement les extensions/thèmes depuis leurs sources légitimes.
  2. Supprimer seulement les persistances identifiées après conservation des preuves ; révoquer sessions, clés et mots de passe depuis un poste sain.
  3. Mettre à jour les composants vulnérables, corriger permissions et propriétaire, retirer les comptes inconnus et désactiver l’édition de fichiers si le contexte le permet.
  4. Vérifier DNS, formulaires, courriels, tâches planifiées, moyens de paiement et données personnelles avant de rouvrir le trafic.

Contrôles après correction

Une page qui se recharge ne suffit pas à prouver que le problème est résolu. Contrôlez le parcours concerné, une page non connectée, l’administration, les erreurs console et réseau, les journaux serveur, le cache et les redirections. Vérifiez aussi les écrans mobile et desktop si le symptôme touchait le rendu.

  • Comparaison d’intégrité sans fichier inattendu et scans indépendants concordants.
  • Journaux surveillés après réouverture, aucune nouvelle persistance ni création de compte.
  • Rotation des secrets documentée et notification juridique évaluée si des données ont pu être exposées.

Quand arrêter et demander une intervention

Si l’origine est inconnue, si des données personnelles ou paiements sont concernés, ou si le serveur entier peut être compromis, arrêtez le nettoyage artisanal et faites traiter l’incident avec conservation de preuves.

Sources de référence

Continuer le diagnostic

Liens externes cités