Maxime GUINARD fondateur de Devsource Audit initial offert
Sécurité

Faux administrateur WordPress : reprendre le contrôle du site

Supprimer le compte est le premier réflexe. C’est aussi le meilleur moyen de le voir revenir dans l’heure, si l’on n’a pas d’abord compris comment il est arrivé.

Illustration de l’article : Faux administrateur WordPress : réagir

Réponse courte

La date de création du compte est l’information la plus précieuse : elle date l’intrusion et détermine quelle sauvegarde reste saine. Renouvelez les clés de sécurité avant tout, puis changez tous les accès, et ne supprimez le compte qu’ensuite.

La découverte d’un administrateur inconnu dans la liste des utilisateurs est un fait, pas une hypothèse : quelqu’un a obtenu un accès. La question n’est plus de savoir si le site est compromis, mais depuis quand et par où.

Votre site est concerné ?

Je regarde votre situation et je vous dis en vingt minutes ce qui mérite d’être corrigé en priorité.

Demander un diagnostic

Ne supprimez pas tout de suite

Le réflexe est compréhensible mais prématuré. Ce compte porte des informations : sa date d’inscription vous dit quand l’intrusion a eu lieu, son adresse de courriel et son identifiant peuvent recouper d’autres traces.

Notez tout avant de supprimer : identifiant, adresse, date d’inscription, dernière connexion si elle est disponible. Cette date de création est l’information la plus utile de tout l’incident, parce qu’elle vous dit quelle sauvegarde est encore saine.

La procédure d’urgence

L’ordre compte. Supprimer le compte en premier laisse la porte d’entrée ouverte, et l’intrus en recrée un dans l’heure. Il faut d’abord couper les accès existants, puis nettoyer.

  • Renouveler les clés de sécurité dans wp-config.php : toutes les sessions tombent
  • Changer le mot de passe de tous les comptes administrateurs légitimes
  • Changer les accès FTP, SFTP et base de données
  • Supprimer le ou les comptes illégitimes
  • Chercher les portes dérobées, sans quoi tout le reste est inutile
Animation explicative : Faux administrateur WordPress : réagir
La liste des utilisateurs triée par date d’inscription : un compte administrateur récent que personne ne reconnaît date précisément l’intrusion.
Outil intégré

Checklist compromission WordPress

Quatre familles de vérification pour évaluer l’étendue réelle d’une intrusion.

Un compte administrateur que vous ne reconnaissez pas est-il présent ?
Un compte existant a-t-il pu voir son rôle élevé à administrateur sans action de votre part ?
Les mots de passe (administration, FTP, base de données) ont-ils été changés récemment ?
Les huit clés de sécurité de wp-config.php ont-elles été renouvelées depuis la découverte ?

Calcul instantané dans votre navigateur : aucune donnée n’est transmise ni enregistrée.

Ordre d’intervention et raison
ÉtapeGestePourquoi maintenant
1 Relever les informations du compte La date d’intrusion conditionne le choix de la sauvegarde
2 Renouveler les clés de sécurité Invalide immédiatement toutes les sessions actives
3 Changer tous les mots de passe Y compris FTP et base, souvent oubliés
4 Supprimer le compte illégitime Une fois les accès coupés, il ne peut plus en recréer
5 Chercher les portes dérobées Sans cette étape, l’intrusion se reproduit
Vous préférez déléguer ?

Je peux appliquer directement ces corrections sur votre site plutôt que vous laisser une liste de recommandations.

Voir mes prestations

Renouveler les clés, geste sous-estimé

Les huit constantes de sécurité de wp-config.php servent à signer les cookies de session. Les remplacer déconnecte instantanément tout le monde, y compris l’intrus, même s’il possède un cookie valide.

WordPress fournit un générateur officiel qui produit huit lignes prêtes à coller. C’est l’opération la plus rentable de tout le processus : trente secondes pour invalider toutes les sessions ouvertes.

Chercher comment il est entré

Trois voies principales : une extension vulnérable permettant l’élévation de privilèges, un mot de passe faible deviné par force brute, ou un accès FTP compromis. Le journal des connexions, quand il existe, tranche souvent.

Recoupez la date de création du compte avec les journaux d’accès du serveur. Une série de requêtes vers un fichier d’extension juste avant cette date désigne le vecteur.

Un compte administrateur créé sans vous n’est pas le problème : c’est le symptôme. Le problème est la porte par laquelle il est passé, et elle est toujours ouverte.

Ce qu’il faut retenir

Notez les informations du compte avant de le supprimer : sa date de création détermine quelle sauvegarde est saine. Renouvelez les clés de sécurité en priorité, changez tous les accès, puis cherchez la porte dérobée. Un compte supprimé sans ces étapes réapparaît généralement dans la journée.

Restaurer une sauvegarde antérieure à l’intrusion

Avantages

  • Élimine d’un coup les fichiers modifiés et les comptes créés
  • Plus rapide qu’une recherche manuelle de portes dérobées
  • Rétablit un état dont on connaît la date
  • Diminue le risque d’oublier une modification discrète

Inconvénients

  • Perte des contenus et commandes postérieurs à cette date
  • La faille exploitée est restaurée elle aussi
  • Suppose de connaître précisément la date d’intrusion
  • Inutile si la compromission est plus ancienne que les sauvegardes conservées

Reprendre le contrôle

0 sur 5 points validés

Cochez au fur et à mesure : votre avancement reste sur cet appareil, rien n’est envoyé et aucun compte n’est nécessaire.

Questions fréquentes

Comment renouveler les clés de sécurité ?

Ouvrez le générateur officiel de WordPress, copiez les huit lignes produites, et remplacez les lignes correspondantes dans wp-config.php. Toutes les sessions sont invalidées à l’instant où vous enregistrez.

Le compte a été supprimé mais il est revenu.

Une porte dérobée le recrée automatiquement, ou l’intrus dispose encore d’un accès FTP. Renouvelez les clés, changez tous les accès y compris FTP, puis cherchez les fichiers PHP dans wp-content/uploads.

Faut-il prévenir mes visiteurs ?

Si des données personnelles ont pu être consultées, oui, et une notification à la CNIL peut être requise sous soixante-douze heures. Sur un site vitrine sans compte client, l’obligation ne s’applique généralement pas.

Sources et vérifications

Procédure appliquée sur les interventions de reprise de contrôle. L’obligation de notification dépend de la nature des données concernées.

Passons à votre cas

Décrivez votre situation en quelques lignes. Réponse sous 24 heures, sans engagement ni relance commerciale.

Parler de mon projet
Contact direct

Ce que vous attendez de ce que vous venez de lire

Pas de formulaire à rallonge : votre situation en quelques mots suffit pour que je vous réponde utilement. Je reviens vers vous sous 24 heures avec un premier avis.

Vos coordonnées ne servent qu’à vous répondre. Aucun partage, aucune inscription à une liste.

Retours clients

Ce que disent les personnes accompagnées

4,8/5 sur Google · Avis publiés sur la fiche Google Devsource Avis Google · Devsource, l’agence que j’ai fondée

Logo Google

Maxime est d’un grand professionnalisme, d’une grande créativité pour nous aider et surtout créer le site de notre association. Ravi d’avoir été mis en relation avec lui.

Julien-Benoit Birman

Logo Google

Travail de qualité et dans les délais promis. Maxime est réactif, propose des ajustements pertinents et livre un travail soigné. Exactement ce que je cherchais.

Olivier Opron

Logo Google

Maxime a su m’accompagner dans l’optimisation de mon site Shopify pour améliorer ses performances SEO. En plus d’apporter des recommandations, il est pédagogue.

Raphael Macquin

Logo Google

Maxime est réactif, pédagogue et sait anticiper les besoins pour optimiser au mieux la stratégie. Travailler avec lui a été un vrai plus, je recommande sans hésiter.

Romain Bergé

Logo Google

Un pro du WordPress. Ses compétences, la compréhension des besoins ainsi que sa pédagogie permettent une grande fluidité menant à bien les projets.

Nicolas Le Couteur

Logo Google

Personne compétente et professionnelle. Très investi pour son client.

Dominique Descottes

Logo Google

Un accompagnement au top du début à la fin. Des réponses claires à chacune de mes questions et un résultat parfaitement conforme à ce qui était annoncé. Merci.

Ondine Soria

Logo Google

Travail parfait, rien à redire. Maxime prend le temps d’expliquer ses choix et reste disponible même après la livraison du projet.

Lahcen Oulalite

Logo Google

Un travail impeccable du début à la fin. Maxime comprend vite le besoin et propose des solutions auxquelles je n’aurais pas pensé. Je recommande sans réserve.

Robin Gomez

Logo Google

Maxime connaît très bien les problématiques de référencement liées à la création d’un site sur WordPress. Plusieurs échanges avec lui m’ont fait gagner un temps précieux.

JM Delaunay

Logo Google

J’avais un site qui ne remontait sur rien. Après l’audit et les corrections, les demandes de devis ont repris. Explications claires à chaque étape.

Camille Fontaine

Logo Google

Refonte complète de notre site sans perdre notre référencement, exactement comme annoncé. Le suivi après la mise en ligne a fait la différence.

Thomas Berger

Logo Google

Très bonne écoute et beaucoup de pédagogie. Maxime ne vend pas ce dont on n’a pas besoin, et il le dit quand une dépense n’est pas justifiée.

Sophie Lemarchand

Logo Google

Site livré dans les délais, rapide et facile à mettre à jour moi-même grâce à la formation incluse. Le rapport qualité-prix est excellent.

Karim Benali

Lire tous les avis

Votre prochain mouvement

Votre visibilité ne devrait rien laisser au hasard.

Parlez-moi de votre objectif. Je vous réponds avec un premier diagnostic clair, sans jargon inutile et sans engagement.

Recevoir mon audit gratuit