Maxime GUINARD fondateur de Devsource Audit initial offert
Sécurité

Faux administrateur WordPress : reprendre le contrôle du site

Supprimer le compte est le premier réflexe. C’est aussi le meilleur moyen de le voir revenir dans l’heure, si l’on n’a pas d’abord compris comment il est arrivé.

Illustration de l’article : Faux administrateur WordPress : réagir

La découverte d’un administrateur inconnu dans la liste des utilisateurs est un fait, pas une hypothèse : quelqu’un a obtenu un accès. La question n’est plus de savoir si le site est compromis, mais depuis quand et par où.

Votre site est concerné ?

Je regarde votre situation et je vous dis en vingt minutes ce qui mérite d’être corrigé en priorité.

Demander un diagnostic

Ne supprimez pas tout de suite

Le réflexe est compréhensible mais prématuré. Ce compte porte des informations : sa date d’inscription vous dit quand l’intrusion a eu lieu, son adresse de courriel et son identifiant peuvent recouper d’autres traces.

Notez tout avant de supprimer : identifiant, adresse, date d’inscription, dernière connexion si elle est disponible. Cette date de création est l’information la plus utile de tout l’incident, parce qu’elle vous dit quelle sauvegarde est encore saine.

La procédure d’urgence

L’ordre compte. Supprimer le compte en premier laisse la porte d’entrée ouverte, et l’intrus en recrée un dans l’heure. Il faut d’abord couper les accès existants, puis nettoyer.

  • Renouveler les clés de sécurité dans wp-config.php : toutes les sessions tombent
  • Changer le mot de passe de tous les comptes administrateurs légitimes
  • Changer les accès FTP, SFTP et base de données
  • Supprimer le ou les comptes illégitimes
  • Chercher les portes dérobées, sans quoi tout le reste est inutile
Schéma explicatif : Faux administrateur WordPress : réagir
La liste des utilisateurs triée par date d’inscription : un compte administrateur récent que personne ne reconnaît date précisément l’intrusion.
Ordre d’intervention et raison
ÉtapeGestePourquoi maintenant
1 Relever les informations du compte La date d’intrusion conditionne le choix de la sauvegarde
2 Renouveler les clés de sécurité Invalide immédiatement toutes les sessions actives
3 Changer tous les mots de passe Y compris FTP et base, souvent oubliés
4 Supprimer le compte illégitime Une fois les accès coupés, il ne peut plus en recréer
5 Chercher les portes dérobées Sans cette étape, l’intrusion se reproduit
Vous préférez déléguer ?

Je peux appliquer directement ces corrections sur votre site plutôt que vous laisser une liste de recommandations.

Voir mes prestations

Renouveler les clés, geste sous-estimé

Les huit constantes de sécurité de wp-config.php servent à signer les cookies de session. Les remplacer déconnecte instantanément tout le monde, y compris l’intrus, même s’il possède un cookie valide.

WordPress fournit un générateur officiel qui produit huit lignes prêtes à coller. C’est l’opération la plus rentable de tout le processus : trente secondes pour invalider toutes les sessions ouvertes.

Chercher comment il est entré

Trois voies principales : une extension vulnérable permettant l’élévation de privilèges, un mot de passe faible deviné par force brute, ou un accès FTP compromis. Le journal des connexions, quand il existe, tranche souvent.

Recoupez la date de création du compte avec les journaux d’accès du serveur. Une série de requêtes vers un fichier d’extension juste avant cette date désigne le vecteur.

Un compte administrateur créé sans vous n’est pas le problème : c’est le symptôme. Le problème est la porte par laquelle il est passé, et elle est toujours ouverte.

Ce qu’il faut retenir

Notez les informations du compte avant de le supprimer : sa date de création détermine quelle sauvegarde est saine. Renouvelez les clés de sécurité en priorité, changez tous les accès, puis cherchez la porte dérobée. Un compte supprimé sans ces étapes réapparaît généralement dans la journée.

Restaurer une sauvegarde antérieure à l’intrusion

Avantages

  • Élimine d’un coup les fichiers modifiés et les comptes créés
  • Plus rapide qu’une recherche manuelle de portes dérobées
  • Rétablit un état dont on connaît la date
  • Diminue le risque d’oublier une modification discrète

Inconvénients

  • Perte des contenus et commandes postérieurs à cette date
  • La faille exploitée est restaurée elle aussi
  • Suppose de connaître précisément la date d’intrusion
  • Inutile si la compromission est plus ancienne que les sauvegardes conservées

Reprendre le contrôle

0 sur 5 points validés

Cochez au fur et à mesure : votre avancement reste sur cet appareil, rien n’est envoyé et aucun compte n’est nécessaire.

Ce qu’il faut retenir

La date de création du compte est l’information la plus précieuse : elle date l’intrusion et détermine quelle sauvegarde reste saine. Renouvelez les clés de sécurité avant tout, puis changez tous les accès, et ne supprimez le compte qu’ensuite.

Questions fréquentes

Comment renouveler les clés de sécurité ?

Ouvrez le générateur officiel de WordPress, copiez les huit lignes produites, et remplacez les lignes correspondantes dans wp-config.php. Toutes les sessions sont invalidées à l’instant où vous enregistrez.

Le compte a été supprimé mais il est revenu.

Une porte dérobée le recrée automatiquement, ou l’intrus dispose encore d’un accès FTP. Renouvelez les clés, changez tous les accès y compris FTP, puis cherchez les fichiers PHP dans wp-content/uploads.

Faut-il prévenir mes visiteurs ?

Si des données personnelles ont pu être consultées, oui, et une notification à la CNIL peut être requise sous soixante-douze heures. Sur un site vitrine sans compte client, l’obligation ne s’applique généralement pas.

Sources et vérifications

Procédure appliquée sur les interventions de reprise de contrôle. L’obligation de notification dépend de la nature des données concernées.

Passons à votre cas

Décrivez votre situation en quelques lignes. Réponse sous 24 heures, sans engagement ni relance commerciale.

Parler de mon projet
Contact direct

Ce que vous attendez de ce que vous venez de lire

Pas de formulaire à rallonge : votre situation en quelques mots suffit pour que je vous réponde utilement. Je reviens vers vous sous 24 heures avec un premier avis.

Vos coordonnées ne servent qu’à vous répondre. Aucun partage, aucune inscription à une liste.

Votre prochain mouvement

Votre visibilité ne devrait rien laisser au hasard.

Parlez-moi de votre objectif. Je vous réponds avec un premier diagnostic clair, sans jargon inutile et sans engagement.

Recevoir un avis stratégique