Maxime GUINARD fondateur de Devsource Audit initial offert
Sécurité

Site WordPress infecté après l’installation d’un plugin

Une extension téléchargée hors du répertoire officiel est la première cause d’infection que je rencontre. Le code malveillant y est parfois intégré dès l’origine.

Illustration de l’article : Site infecté après l’ajout d’un plugin

Le lien de cause à effet paraît évident : vous installez une extension, le site est compromis dans les jours qui suivent. Mais trois scénarios très différents se cachent derrière ce constat, et ils n’appellent pas les mêmes réponses.

Votre site est concerné ?

Je regarde votre situation et je vous dis en vingt minutes ce qui mérite d’être corrigé en priorité.

Demander un diagnostic

Scénario 1 : l’extension contenait déjà le code

C’est le cas des versions dites nulled, ces extensions payantes redistribuées gratuitement avec leur licence contournée. Le contournement n’est pas gratuit : le code malveillant est intégré au fichier, et il s’exécute à la première activation.

Il n’y a ici aucune faille exploitée. Vous avez installé volontairement le programme qui a compromis le site. Aucune mise à jour ne corrigera cela : il faut désinstaller, nettoyer, et acheter la licence si la fonction est nécessaire.

Scénario 2 : une faille connue et non corrigée

L’extension est légitime, mais elle comporte une vulnérabilité publiée. Les robots scannent en permanence à la recherche de sites l’utilisant : le délai entre la publication d’une faille et les premières exploitations se compte en heures.

Ici, la mise à jour est la correction. Vérifiez la version installée et comparez avec l’avis de sécurité. Si l’extension n’est plus maintenue, il faut la remplacer, pas attendre.

  • Extension nulled : code malveillant intégré dès l’origine
  • Extension légitime avec faille publiée non corrigée
  • Extension téléchargée sur un dépôt tiers modifié
  • Extension abandonnée depuis longtemps par son auteur
  • Extension légitime mais installée sur un site déjà compromis

Scénario 3 : le site était déjà infecté

Cas fréquent et trompeur. L’infection date de plusieurs semaines, dormante. L’installation de l’extension n’a fait que coïncider avec sa manifestation, ou l’a activée en modifiant l’environnement.

Vérifiez les dates de modification des fichiers suspects : si elles sont antérieures à l’installation, l’extension est innocente et vous cherchez au mauvais endroit.

Schéma explicatif : Site infecté après l’ajout d’un plugin
Comparaison des dates de modification des fichiers : celles antérieures à l’installation de l’extension disculpent cette dernière et déplacent la recherche.
Identifier le scénario
IndiceScénarioRéponse
Extension téléchargée hors dépôt officiel Code intégré dès l’origine Désinstaller, nettoyer, acheter la licence
Avis de sécurité publié pour cette version Faille exploitée Mettre à jour et nettoyer
Fichiers modifiés avant l’installation Infection préexistante Chercher ailleurs, l’extension est innocente
Extension sans mise à jour depuis des années Vulnérabilité probable non corrigée Remplacer par une alternative maintenue
Vous préférez déléguer ?

Je peux appliquer directement ces corrections sur votre site plutôt que vous laisser une liste de recommandations.

Voir mes prestations

Vérifier la provenance

Une extension du répertoire officiel est analysée avant publication et surveillée ensuite. Une extension téléchargée sur un site de partage ne l’est pas. La règle est simple : le répertoire officiel, ou le site de l’éditeur, et rien d’autre.

Une extension payante trouvée gratuitement contient toujours le prix de sa gratuité. Il est simplement payé par le site sur lequel elle est installée.

Après le nettoyage

Supprimez l’extension, nettoyez, changez les accès, renouvelez les clés. Puis réfléchissez à ce qu’elle apportait : si la fonction est vraiment nécessaire, l’achat de la licence coûte presque toujours moins cher que le nettoyage qui vient d’être effectué.

Ce qu’il faut retenir

Datez les fichiers modifiés avant d’accuser l’extension : elle est parfois innocente. Si elle vient d’un dépôt non officiel, l’enquête s’arrête là. Et si elle est légitime mais vulnérable, la mise à jour corrige la cause, à condition de nettoyer d’abord ce qui a déjà été déposé.

Utiliser une extension premium en version nulled

Avantages

  • Aucun coût de licence apparent
  • Accès immédiat à toutes les fonctions
  • Pas de renouvellement annuel à gérer
  • Fonctionne parfois normalement pendant des mois

Inconvénients

  • Code malveillant intégré dans la majorité des cas
  • Aucune mise à jour de sécurité possible
  • Nettoyage plus coûteux que la licence économisée
  • Contrefaçon, avec la responsabilité juridique associée

Établir la responsabilité de l’extension

0 sur 5 points validés

Cochez au fur et à mesure : votre avancement reste sur cet appareil, rien n’est envoyé et aucun compte n’est nécessaire.

Ce qu’il faut retenir

Trois scénarios distincts se cachent derrière « infecté après installation ». Datez les fichiers modifiés pour trancher. Une extension venue d’un dépôt non officiel est coupable par construction ; une extension légitime vulnérable se met à jour, mais seulement après nettoyage.

Questions fréquentes

Comment savoir si une extension a une faille connue ?

Consultez les bases publiques de vulnérabilités WordPress, qui recensent les failles par extension et par version. La page de l’extension sur wordpress.org indique aussi la date de dernière mise à jour et la compatibilité déclarée.

Désinstaller l’extension suffit-il ?

Non. Si du code a été déposé ailleurs — porte dérobée, compte créé, tâche planifiée — il subsiste après la désinstallation. La suppression ferme la porte d’entrée, elle ne retire pas ce qui est déjà à l’intérieur.

Une extension du répertoire officiel peut-elle être dangereuse ?

Elle peut comporter une faille, comme tout logiciel. La différence est qu’elle est analysée à la publication, surveillée ensuite, et retirée en cas de problème avéré. Le risque est réel mais sans commune mesure avec un dépôt tiers.

Sources et vérifications

Scénarios classés par fréquence sur les infections que j’ai diagnostiquées. Les extensions nulled arrivent nettement en tête.

Passons à votre cas

Décrivez votre situation en quelques lignes. Réponse sous 24 heures, sans engagement ni relance commerciale.

Parler de mon projet
Contact direct

Ce que vous attendez de ce que vous venez de lire

Pas de formulaire à rallonge : votre situation en quelques mots suffit pour que je vous réponde utilement. Je reviens vers vous sous 24 heures avec un premier avis.

Vos coordonnées ne servent qu’à vous répondre. Aucun partage, aucune inscription à une liste.

Votre prochain mouvement

Votre visibilité ne devrait rien laisser au hasard.

Parlez-moi de votre objectif. Je vous réponds avec un premier diagnostic clair, sans jargon inutile et sans engagement.

Recevoir un avis stratégique