Le lien de cause à effet paraît évident : vous installez une extension, le site est compromis dans les jours qui suivent. Mais trois scénarios très différents se cachent derrière ce constat, et ils n’appellent pas les mêmes réponses.
Je regarde votre situation et je vous dis en vingt minutes ce qui mérite d’être corrigé en priorité.
Scénario 1 : l’extension contenait déjà le code
C’est le cas des versions dites nulled, ces extensions payantes redistribuées gratuitement avec leur licence contournée. Le contournement n’est pas gratuit : le code malveillant est intégré au fichier, et il s’exécute à la première activation.
Il n’y a ici aucune faille exploitée. Vous avez installé volontairement le programme qui a compromis le site. Aucune mise à jour ne corrigera cela : il faut désinstaller, nettoyer, et acheter la licence si la fonction est nécessaire.
Scénario 2 : une faille connue et non corrigée
L’extension est légitime, mais elle comporte une vulnérabilité publiée. Les robots scannent en permanence à la recherche de sites l’utilisant : le délai entre la publication d’une faille et les premières exploitations se compte en heures.
Ici, la mise à jour est la correction. Vérifiez la version installée et comparez avec l’avis de sécurité. Si l’extension n’est plus maintenue, il faut la remplacer, pas attendre.
- Extension nulled : code malveillant intégré dès l’origine
- Extension légitime avec faille publiée non corrigée
- Extension téléchargée sur un dépôt tiers modifié
- Extension abandonnée depuis longtemps par son auteur
- Extension légitime mais installée sur un site déjà compromis
Scénario 3 : le site était déjà infecté
Cas fréquent et trompeur. L’infection date de plusieurs semaines, dormante. L’installation de l’extension n’a fait que coïncider avec sa manifestation, ou l’a activée en modifiant l’environnement.
Vérifiez les dates de modification des fichiers suspects : si elles sont antérieures à l’installation, l’extension est innocente et vous cherchez au mauvais endroit.
| Indice | Scénario | Réponse |
|---|---|---|
| Extension téléchargée hors dépôt officiel | Code intégré dès l’origine | Désinstaller, nettoyer, acheter la licence |
| Avis de sécurité publié pour cette version | Faille exploitée | Mettre à jour et nettoyer |
| Fichiers modifiés avant l’installation | Infection préexistante | Chercher ailleurs, l’extension est innocente |
| Extension sans mise à jour depuis des années | Vulnérabilité probable non corrigée | Remplacer par une alternative maintenue |
Je peux appliquer directement ces corrections sur votre site plutôt que vous laisser une liste de recommandations.
Vérifier la provenance
Une extension du répertoire officiel est analysée avant publication et surveillée ensuite. Une extension téléchargée sur un site de partage ne l’est pas. La règle est simple : le répertoire officiel, ou le site de l’éditeur, et rien d’autre.
Une extension payante trouvée gratuitement contient toujours le prix de sa gratuité. Il est simplement payé par le site sur lequel elle est installée.
Après le nettoyage
Supprimez l’extension, nettoyez, changez les accès, renouvelez les clés. Puis réfléchissez à ce qu’elle apportait : si la fonction est vraiment nécessaire, l’achat de la licence coûte presque toujours moins cher que le nettoyage qui vient d’être effectué.
Ce qu’il faut retenir
Datez les fichiers modifiés avant d’accuser l’extension : elle est parfois innocente. Si elle vient d’un dépôt non officiel, l’enquête s’arrête là. Et si elle est légitime mais vulnérable, la mise à jour corrige la cause, à condition de nettoyer d’abord ce qui a déjà été déposé.
Utiliser une extension premium en version nulled
Avantages
- Aucun coût de licence apparent
- Accès immédiat à toutes les fonctions
- Pas de renouvellement annuel à gérer
- Fonctionne parfois normalement pendant des mois
Inconvénients
- Code malveillant intégré dans la majorité des cas
- Aucune mise à jour de sécurité possible
- Nettoyage plus coûteux que la licence économisée
- Contrefaçon, avec la responsabilité juridique associée
Établir la responsabilité de l’extension
0 sur 5 points validés
Cochez au fur et à mesure : votre avancement reste sur cet appareil, rien n’est envoyé et aucun compte n’est nécessaire.
Trois scénarios distincts se cachent derrière « infecté après installation ». Datez les fichiers modifiés pour trancher. Une extension venue d’un dépôt non officiel est coupable par construction ; une extension légitime vulnérable se met à jour, mais seulement après nettoyage.
Questions fréquentes
Comment savoir si une extension a une faille connue ?
Consultez les bases publiques de vulnérabilités WordPress, qui recensent les failles par extension et par version. La page de l’extension sur wordpress.org indique aussi la date de dernière mise à jour et la compatibilité déclarée.
Désinstaller l’extension suffit-il ?
Non. Si du code a été déposé ailleurs — porte dérobée, compte créé, tâche planifiée — il subsiste après la désinstallation. La suppression ferme la porte d’entrée, elle ne retire pas ce qui est déjà à l’intérieur.
Une extension du répertoire officiel peut-elle être dangereuse ?
Elle peut comporter une faille, comme tout logiciel. La différence est qu’elle est analysée à la publication, surveillée ensuite, et retirée en cas de problème avéré. Le risque est réel mais sans commune mesure avec un dépôt tiers.
Sources et vérifications
Scénarios classés par fréquence sur les infections que j’ai diagnostiquées. Les extensions nulled arrivent nettement en tête.
Décrivez votre situation en quelques lignes. Réponse sous 24 heures, sans engagement ni relance commerciale.