La découverte d’un administrateur inconnu dans la liste des utilisateurs est un fait, pas une hypothèse : quelqu’un a obtenu un accès. La question n’est plus de savoir si le site est compromis, mais depuis quand et par où.
Je regarde votre situation et je vous dis en vingt minutes ce qui mérite d’être corrigé en priorité.
Ne supprimez pas tout de suite
Le réflexe est compréhensible mais prématuré. Ce compte porte des informations : sa date d’inscription vous dit quand l’intrusion a eu lieu, son adresse de courriel et son identifiant peuvent recouper d’autres traces.
Notez tout avant de supprimer : identifiant, adresse, date d’inscription, dernière connexion si elle est disponible. Cette date de création est l’information la plus utile de tout l’incident, parce qu’elle vous dit quelle sauvegarde est encore saine.
La procédure d’urgence
L’ordre compte. Supprimer le compte en premier laisse la porte d’entrée ouverte, et l’intrus en recrée un dans l’heure. Il faut d’abord couper les accès existants, puis nettoyer.
- Renouveler les clés de sécurité dans wp-config.php : toutes les sessions tombent
- Changer le mot de passe de tous les comptes administrateurs légitimes
- Changer les accès FTP, SFTP et base de données
- Supprimer le ou les comptes illégitimes
- Chercher les portes dérobées, sans quoi tout le reste est inutile
| Étape | Geste | Pourquoi maintenant |
|---|---|---|
| 1 | Relever les informations du compte | La date d’intrusion conditionne le choix de la sauvegarde |
| 2 | Renouveler les clés de sécurité | Invalide immédiatement toutes les sessions actives |
| 3 | Changer tous les mots de passe | Y compris FTP et base, souvent oubliés |
| 4 | Supprimer le compte illégitime | Une fois les accès coupés, il ne peut plus en recréer |
| 5 | Chercher les portes dérobées | Sans cette étape, l’intrusion se reproduit |
Je peux appliquer directement ces corrections sur votre site plutôt que vous laisser une liste de recommandations.
Renouveler les clés, geste sous-estimé
Les huit constantes de sécurité de wp-config.php servent à signer les cookies de session. Les remplacer déconnecte instantanément tout le monde, y compris l’intrus, même s’il possède un cookie valide.
WordPress fournit un générateur officiel qui produit huit lignes prêtes à coller. C’est l’opération la plus rentable de tout le processus : trente secondes pour invalider toutes les sessions ouvertes.
Chercher comment il est entré
Trois voies principales : une extension vulnérable permettant l’élévation de privilèges, un mot de passe faible deviné par force brute, ou un accès FTP compromis. Le journal des connexions, quand il existe, tranche souvent.
Recoupez la date de création du compte avec les journaux d’accès du serveur. Une série de requêtes vers un fichier d’extension juste avant cette date désigne le vecteur.
Un compte administrateur créé sans vous n’est pas le problème : c’est le symptôme. Le problème est la porte par laquelle il est passé, et elle est toujours ouverte.
Ce qu’il faut retenir
Notez les informations du compte avant de le supprimer : sa date de création détermine quelle sauvegarde est saine. Renouvelez les clés de sécurité en priorité, changez tous les accès, puis cherchez la porte dérobée. Un compte supprimé sans ces étapes réapparaît généralement dans la journée.
Restaurer une sauvegarde antérieure à l’intrusion
Avantages
- Élimine d’un coup les fichiers modifiés et les comptes créés
- Plus rapide qu’une recherche manuelle de portes dérobées
- Rétablit un état dont on connaît la date
- Diminue le risque d’oublier une modification discrète
Inconvénients
- Perte des contenus et commandes postérieurs à cette date
- La faille exploitée est restaurée elle aussi
- Suppose de connaître précisément la date d’intrusion
- Inutile si la compromission est plus ancienne que les sauvegardes conservées
Reprendre le contrôle
0 sur 5 points validés
Cochez au fur et à mesure : votre avancement reste sur cet appareil, rien n’est envoyé et aucun compte n’est nécessaire.
La date de création du compte est l’information la plus précieuse : elle date l’intrusion et détermine quelle sauvegarde reste saine. Renouvelez les clés de sécurité avant tout, puis changez tous les accès, et ne supprimez le compte qu’ensuite.
Questions fréquentes
Comment renouveler les clés de sécurité ?
Ouvrez le générateur officiel de WordPress, copiez les huit lignes produites, et remplacez les lignes correspondantes dans wp-config.php. Toutes les sessions sont invalidées à l’instant où vous enregistrez.
Le compte a été supprimé mais il est revenu.
Une porte dérobée le recrée automatiquement, ou l’intrus dispose encore d’un accès FTP. Renouvelez les clés, changez tous les accès y compris FTP, puis cherchez les fichiers PHP dans wp-content/uploads.
Faut-il prévenir mes visiteurs ?
Si des données personnelles ont pu être consultées, oui, et une notification à la CNIL peut être requise sous soixante-douze heures. Sur un site vitrine sans compte client, l’obligation ne s’applique généralement pas.
Sources et vérifications
Procédure appliquée sur les interventions de reprise de contrôle. L’obligation de notification dépend de la nature des données concernées.
Décrivez votre situation en quelques lignes. Réponse sous 24 heures, sans engagement ni relance commerciale.