{"id":1997,"date":"2026-06-05T23:00:00","date_gmt":"2026-06-05T23:00:00","guid":{"rendered":"https:\/\/smartcoding.com.au\/reperer-un-site-wordpress-compromis-12-signaux-dalerte\/"},"modified":"2026-07-22T22:49:52","modified_gmt":"2026-07-22T22:49:52","slug":"reperer-un-site-wordpress-compromis-12-signaux-dalerte","status":"publish","type":"post","link":"https:\/\/smartcoding.com.au\/fr\/reperer-un-site-wordpress-compromis-12-signaux-dalerte\/","title":{"rendered":"Rep\u00e9rer un site WordPress compromis : 12 signaux d&rsquo;alerte"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\">Un site WordPress compromis l&rsquo;annonce rarement. L&rsquo;attaquant veut rester invisible le plus longtemps possible, car chaque jour d&rsquo;acc\u00e8s suppl\u00e9mentaire est une occasion de plus d&rsquo;envoyer du spam, d&rsquo;abuser de votre h\u00e9bergement ou de b\u00e2tir du r\u00e9f\u00e9rencement sur votre domaine. Plus t\u00f4t vous rep\u00e9rez une compromission, moins elle fait de d\u00e9g\u00e2ts. Voici douze signaux d&rsquo;alerte concrets \u00e0 v\u00e9rifier sur tout site WordPress que vous poss\u00e9dez ou g\u00e9rez.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">1. Des pages ou dossiers inconnus \u00e0 la racine du site<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">WordPress place ses fichiers dans un ensemble connu de dossiers. Tout ce qui se trouve en dehors de wp-admin, wp-content, wp-includes et des fichiers standard du c\u0153ur \u00e0 la racine doit \u00eatre examin\u00e9. Un audit r\u00e9cent sur le site d&rsquo;une agence de Sydney a r\u00e9v\u00e9l\u00e9 cinq nouveaux r\u00e9pertoires \u00e0 la racine, chacun nomm\u00e9 pour imiter de vraies pages WordPress. Les fichiers qu&rsquo;ils contenaient \u00e9taient toute l&rsquo;attaque. Les dossiers eux-m\u00eames \u00e9taient l&rsquo;indice.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">2. Des fichiers en .php dans wp-content\/uploads<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le dossier uploads est r\u00e9serv\u00e9 aux m\u00e9dias. PHP ne devrait pas s&rsquo;y ex\u00e9cuter. Si vous trouvez des fichiers .php dans l&rsquo;arborescence uploads, surtout avec des noms \u00e9tranges ou des dates de modification r\u00e9centes, consid\u00e9rez-les comme suspects jusqu&rsquo;\u00e0 preuve du contraire. L&rsquo;exception : un petit ensemble de fichiers stub intentionnels que certaines extensions de durcissement ajoutent pour bloquer l&rsquo;acc\u00e8s direct. Tout ce qui va au-del\u00e0 m\u00e9rite une enqu\u00eate.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">3. De nouveaux comptes administrateurs que vous n&rsquo;avez pas cr\u00e9\u00e9s<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Ouvrez Utilisateurs dans votre administration WordPress. Examinez chaque compte dot\u00e9 du r\u00f4le administrateur. Si quelqu&rsquo;un y figure que vous ne reconnaissez pas, avec une adresse e-mail sur un domaine inconnu, ou avec une date d&rsquo;inscription qui ne correspond \u00e0 aucun accueil dont vous vous souvenez, c&rsquo;est un signal d&rsquo;alerte. Les attaquants cr\u00e9ent souvent un compte administrateur de porte d\u00e9rob\u00e9e pour pouvoir revenir m\u00eame apr\u00e8s la fermeture du point d&rsquo;entr\u00e9e initial.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">4. Chutes ou pics de performance dans la Search Console<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Google Search Console est le syst\u00e8me d&rsquo;alerte pr\u00e9coce que la plupart des propri\u00e9taires ignorent. Des chutes soudaines d&rsquo;impressions ou de positions peuvent signifier qu&rsquo;une action manuelle a \u00e9t\u00e9 appliqu\u00e9e. Des pics soudains d&rsquo;impressions pour des requ\u00eates sans rapport avec votre activit\u00e9 peuvent signifier que Google classe d\u00e9sormais du contenu masqu\u00e9 sous votre domaine. Dans les deux cas, creusez.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">5. Des URL index\u00e9es inconnues<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Dans la Search Console, le rapport de couverture liste toutes les URL que Google a index\u00e9es sous votre domaine. Si vous voyez des URL que vous n&rsquo;avez pas cr\u00e9\u00e9es, surtout en langues \u00e9trang\u00e8res ou avec des chemins inhabituels, c&rsquo;est un signe fort que votre domaine h\u00e9berge du contenu masqu\u00e9. L&rsquo;\u00e9tude de cas de Sydney \u00e9voqu\u00e9e plus haut s&rsquo;est d&rsquo;abord manifest\u00e9e par des URL index\u00e9es que le propri\u00e9taire n&rsquo;avait jamais vues.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">6. Des anomalies sur la facture d&rsquo;h\u00e9bergement<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Une hausse soudaine de bande passante ou de stockage sur votre facture d&rsquo;h\u00e9bergement, sans changement correspondant de trafic ou de contenu sur le site, peut signifier que le serveur est utilis\u00e9 pour autre chose que votre site. Les attaquants se servent parfois de sites WordPress compromis pour h\u00e9berger des pages de phishing, des logiciels malveillants ou du contenu spam, et cette bande passante appara\u00eet dans vos statistiques d&rsquo;utilisation.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">7. Commentaires ou inscriptions ind\u00e9sirables malgr\u00e9 les filtres<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Si vous avez un filtrage anti-spam install\u00e9 mais que le spam appara\u00eet quand m\u00eame, surtout des commentaires approuv\u00e9s automatiquement ou des inscriptions d&rsquo;utilisateurs qui contournent vos r\u00e9glages, quelque chose a contourn\u00e9 le flux normal de WordPress. Cela peut \u00eatre une mauvaise configuration d&rsquo;extension, mais aussi une compromission qui a d\u00e9sactiv\u00e9 ou contourn\u00e9 vos protections.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">8. Des fichiers du c\u0153ur de WordPress modifi\u00e9s<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Les fichiers de wp-admin et wp-includes font partie du c\u0153ur de WordPress. Les propri\u00e9taires ne devraient jamais les modifier, et les mises \u00e0 jour de routine devraient les laisser dans un \u00e9tat sain connu. Une extension de s\u00e9curit\u00e9 r\u00e9put\u00e9e comme Wordfence peut comparer vos fichiers du c\u0153ur aux versions officielles et vous dire lesquels ont \u00e9t\u00e9 modifi\u00e9s. Toute modification que vous ne pouvez pas expliquer est un signal d&rsquo;alerte.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">9. Des entr\u00e9es \u00e9tranges dans votre journal d&rsquo;activit\u00e9<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Si votre extension de s\u00e9curit\u00e9 ou votre h\u00e9bergeur fournit un journal d&rsquo;activit\u00e9, lisez-le. Des connexions depuis des pays o\u00f9 vous n&rsquo;op\u00e9rez pas, des connexions \u00e0 des heures qui ne correspondent \u00e0 aucune habitude de votre \u00e9quipe, des changements de r\u00e9glages que vous n&rsquo;avez pas faits, des extensions install\u00e9es ou activ\u00e9es en dehors des fen\u00eatres de maintenance de routine. Chacun de ces \u00e9l\u00e9ments m\u00e9rite une enqu\u00eate.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">10. Des redirections inattendues depuis les r\u00e9sultats de recherche<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Cliquez sur votre propre site depuis un r\u00e9sultat Google, id\u00e9alement depuis une session de navigateur neuve ou un appareil mobile. Si vous aboutissez sur un autre domaine, sur une page de destination inconnue, ou sur une page qui ne correspond pas au titre cliqu\u00e9, quelque chose intercepte le trafic de recherche. Les attaquants \u00e9crivent souvent des r\u00e8gles de redirection qui ne se d\u00e9clenchent que pour les visiteurs arrivant des moteurs de recherche, d&rsquo;o\u00f9 le fait que la m\u00eame URL semble normale quand vous la saisissez directement.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">11. Des avertissements du navigateur sur votre URL<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Chrome, Firefox et Safari affichent une page d&rsquo;avertissement rouge si Google Safe Browsing a signal\u00e9 votre domaine comme diffusant des logiciels malveillants ou du phishing. Si quelqu&rsquo;un signale avoir vu un tel avertissement sur votre site, consid\u00e9rez-le comme une compromission confirm\u00e9e jusqu&rsquo;\u00e0 preuve du contraire. Dans la grande majorit\u00e9 des cas, l&rsquo;avertissement n&rsquo;est pas un faux positif.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">12. Des clients qui signalent un contenu \u00e9trange<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Parfois, le d\u00e9tecteur le plus fiable est un client d\u00e9rout\u00e9. Si quelqu&rsquo;un vous contacte pour demander pourquoi votre site affiche du contenu sans rapport, fait la publicit\u00e9 de produits que vous ne vendez pas, ou r\u00e9clame des identifiants dans un formulaire inconnu, \u00e9coutez attentivement. Les clients voient la face publique de votre site dans des conditions que vous ne testez peut-\u00eatre pas.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Que faire si vous rep\u00e9rez l&rsquo;un de ces signaux<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Si l&rsquo;un de ces signaux d&rsquo;alerte appara\u00eet, ne paniquez pas et n&rsquo;essayez pas de nettoyer avant d&rsquo;avoir compris l&rsquo;ampleur. La premi\u00e8re \u00e9tape la plus importante est de prendre un instantan\u00e9 de l&rsquo;\u00e9tat actuel, avec une sauvegarde compl\u00e8te des fichiers et de la base de donn\u00e9es, pour qu&rsquo;un audit forensique puisse voir ce que l&rsquo;attaquant a fait. Puis changez tous les identifiants. Ensuite, entamez un nettoyage syst\u00e9matique, id\u00e9alement avec l&rsquo;aide de quelqu&rsquo;un qui l&rsquo;a d\u00e9j\u00e0 fait.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nettoyer trop vite d\u00e9truit les preuves dont vous avez besoin pour trouver le point d&rsquo;entr\u00e9e. Sans trouver le point d&rsquo;entr\u00e9e, l&rsquo;attaquant sera de retour en quelques jours.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\">Besoin d&rsquo;un coup de main ?<\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Si l&rsquo;un de ces signaux d&rsquo;alerte est apparu sur votre site WordPress, l&rsquo;\u00e9quipe de <a href=\"https:\/\/defyn.com.au\" rel=\"noopener\">Defyn<\/a> peut mener un audit forensique, identifier le point d&rsquo;entr\u00e9e et vous guider vers une r\u00e9cup\u00e9ration propre. Prenez contact d\u00e8s que vous rep\u00e9rez quelque chose. Le temps compte.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>La plupart des sites WordPress compromis paraissent normaux de l&rsquo;ext\u00e9rieur. Voici 12 signaux d&rsquo;alerte qui vous pr\u00e9viennent que quelque chose ne va pas avant que les moteurs de recherche ne le remarquent.<\/p>\n","protected":false},"author":2,"featured_media":2060,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"_relevanssi_hide_post":"","_relevanssi_hide_content":"","_relevanssi_pin_for_all":"","_relevanssi_pin_keywords":"","_relevanssi_unpin_keywords":"","_relevanssi_related_keywords":"","_relevanssi_related_include_ids":"","_relevanssi_related_exclude_ids":"","_relevanssi_related_no_append":"","_relevanssi_related_not_related":"","_relevanssi_related_posts":"","_relevanssi_noindex_reason":"","_jetpack_newsletter_access":"","_jetpack_dont_email_post_to_subs":false,"_jetpack_newsletter_tier_id":0,"_jetpack_memberships_contains_paywalled_content":false,"_wpcom_ai_launchpad_first_post":false,"_jetpack_feature_clip_id":0,"_jetpack_memberships_contains_paid_content":false,"footnotes":"","jetpack_publicize_message":"{title}\n\n{excerpt}\n\n{url}","jetpack_publicize_feature_enabled":true,"jetpack_social_post_already_shared":true,"jetpack_social_options":{"image_generator_settings":{"template":"highway","default_image_id":0,"font":"","enabled":false},"version":2},"_wpas_customize_per_network":false,"jetpack_post_was_ever_published":false},"categories":[1071],"tags":[],"class_list":["post-1997","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-website-support-maintenance"],"jetpack_publicize_connections":[],"featured_image_src":"https:\/\/smartcoding.com.au\/wp-content\/uploads\/2026\/06\/wordpress-compromised-red-flags-600x400.jpg?crop=1","featured_image_src_square":"https:\/\/smartcoding.com.au\/wp-content\/uploads\/2026\/06\/wordpress-compromised-red-flags-600x600.jpg?crop=1","author_info":{"display_name":"Claire Smith","author_link":"https:\/\/smartcoding.com.au\/fr\/author\/claire\/"},"jetpack_sharing_enabled":true,"jetpack_shortlink":"https:\/\/wp.me\/phbW1n-wd","jetpack_featured_media_url":"https:\/\/smartcoding.com.au\/wp-content\/uploads\/2026\/06\/wordpress-compromised-red-flags.jpg","_links":{"self":[{"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/posts\/1997","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/comments?post=1997"}],"version-history":[{"count":1,"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/posts\/1997\/revisions"}],"predecessor-version":[{"id":3530,"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/posts\/1997\/revisions\/3530"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/media\/2060"}],"wp:attachment":[{"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/media?parent=1997"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/categories?post=1997"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/smartcoding.com.au\/fr\/wp-json\/wp\/v2\/tags?post=1997"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}