Hébergeurs · 10 min · publié le 28 février 2026

cPanel ou Plesk : le compte a été forcé, tous les sites suivent

Si cPanel ou Plesk a été forcé, tous les sites du compte suivent. Changez le mot de passe panel d'abord. Listez les comptes FTP, les cron, les domaines addon. Un WordPress propre derrière un panel ouvert se refait dans la nuit. Inverser l'ordre (CMS puis panel) laisse une session recréer le FTP que vous venez de supprimer.

Réponse directe

Changez le mot de passe panel d'abord. Listez les comptes FTP, les cron, les domaines addon. Un WordPress propre derrière un panel ouvert se refait dans la nuit.

cpanel piraté plesk hacked mot de passe cpanel

Le panel est le rôle le plus haut

cPanel et Plesk créent des FTP, des cron, des bases, des sous-domaines, parfois un webmail. Qui a ce mot de passe n'a pas besoin d'une faille d'extension. Il upload, il planifie, il lit `wp-config`. Nettoyer un CMS sans tourner le panel est un théâtre. Moindre privilège.

LWS, certains OVH revendus, Hostinger (autre habillage), Amen : dès qu'il y a un panel unique, la leçon tient. Amen / mutualisé.

VPS avec Plesk : si le panel ET root sont douteux, c'est un incident serveur. VPS. Un « clean WordPress » n'y suffit pas.

Ordre : panel, puis tous les FTP, puis SSH, puis CMS, puis bases. Exportez la liste FTP/cron/addons avant de supprimer : c'est la chronologie. Un cron panel à 3 h replace le PHP que vous venez de retirer.

Signes qu'on a le panel, pas seulement wp-admin

Comptes FTP inconnus, cron qui n'est pas wp-cron, addon domain né tout seul, base créée à 4 h, e-mail forwarder, fichier à la racine DU compte (pas du vhost). Plusieurs sites touchés la même heure.

Un seul admin WordPress fantôme oriente plutôt CMS. Les deux arrivent : panel ouvert, puis création d'un admin WP pour durer.

Journaux FTP du panel, s'ils existent : or plus précieux que l'access.log HTTP. Lire les logs.

L'ordre des secrets (panel, puis le reste)

1) Mot de passe cPanel/Plesk (et comptes « sub-users »). 2) Tous les FTP. 3) SSH si présent. 4) Admins CMS. 5) Bases / `wp-config` / `.env`. 6) Webmail. Inverser laisse une session panel recréer le FTP que vous venez de supprimer. Mots de passe.

Sessions panel : déconnexion, 2FA ensuite. Un mot de passe changé avec un cookie panel encore valide…

Même secret panel = CMS = mail : tout a été lu. Trois secrets neufs.

FTP, cron, addon, parked, bases

Écrans cPanel : FTP Accounts, Cron Jobs, Addon / Aliases, MySQL, Email Forwarders. Plesk : Abonnés, Domaines, Tâches planifiées, Bases, Mail. Exportez (capture + liste) avant de supprimer : chronologie.

Parked / addon infecté : parked. Isolation : isolation.

phpMyAdmin du panel exposé au monde : fermez après. Adminer / phpMyAdmin.

  • Chaque FTP : nom, dossier racine, date.
  • Chaque cron : commande, heure.
  • Chaque domaine : document root.

Plesk vs cPanel : mêmes pièces, autres menus

Ne cherchez pas le tutoriel de l'autre panel. Cherchez les mêmes objets. Plesk a des « abonnés » et des domaines séparés : un abonné forcé, ce n'est pas tout le serveur — sauf si vous êtes admin serveur. cPanel WHM = encore au-dessus.

Outils « Imunify / antivirus » : suspects, pas réparation globale. Comparez aux zips.

Sauvegardes panel : souvent déjà sales. Archive.

WordPress « propre » et récidive nocturne

Le cron panel replace un PHP à 3 h. Ou le FTP `agence` encore là. C'est le motif des seconds appels « on avait tout nettoyé ». Garantie 30 jours.

Nettoyez tous les vhosts. Un addon oublié suffit. Plusieurs sites.

WAF ensuite. WAF. Il ne voit pas un upload FTP.

Ticket hébergeur et 2FA

Si l'hébergeur a suspendu : constat = panel tourné + FTP + cron + sites. Compte suspendu. OVH, LWS.

Demandez s'ils voient des connexions panel depuis des IP inhabituelles. Adresse perso. Mail coupé.

2FA panel après revue des users, pas sur un `admin` partagé.

Après : moins de comptes panel, isolation

Un ou deux accès panel nominatifs. FTP jailed. Sites morts hors web. Tests visiteurs. Tests.

Si l'isolation est impossible, partez après propreté. Changer d'hébergement.

Créer un compte si quinze addons et un cron illisible. C'est le cas d'école du panel forcé : un WordPress « nickel » et un addon qui republie le mal à 3 h.

Imunify / antivirus Plesk : servez-vous-en comme liste, pas comme « réparer tout ». Un thème enfant cassé le soir J est un second ticket. Comparez aux zips officiels.

WHM, admin serveur, et le palier au-dessus

Un cPanel client forcé n'est pas un WHM forcé. Si vous êtes sur un VPS avec WHM/Plesk admin, le doute système s'ouvre. Snapshot, clés, rebuild souvent. VPS. Ne « nettoyez pas WordPress » comme seule réponse à un root douteux.

Revendeur : votre cPanel dépend d'un autre. Exigez quand même l'archive de VOTRE compte et la liste de VOS FTP. Le revendeur qui « a réinstallé WordPress » sans votre copie a peut-être détruit des preuves. Archive sale. Preuves.

Après : un ou deux accès panel nominatifs, 2FA si l'offre l'a, FTP jailed, sites morts hors web. Ticket hébergeur avec « panel tourné, FTP, cron, N vhosts ». Guide. Relancer toutes les heures n'ajoute aucun FTP à la liste.

Questions fréquentes

Le mot de passe cPanel était faible. WordPress était fort. Suis-je quand même ouvert ?

+
Oui. Le panel suffit. Tournez tout, listez FTP et cron, inspectez tous les domaines. Le mot de passe WP fort n'a rien bloqué.

Puis-je seulement supprimer les FTP inconnus ?

+
Après les avoir notés, oui — et le mot de passe panel, et les cron, et les sites. Un FTP de moins avec le panel encore ancien se recrée.

Plesk me propose de « réparer WordPress ». Ça ferme le panel ?

+
Non. Ça touche un vhost. Le compte Plesk, lui, se change dans les utilisateurs du panel.

L'hébergeur refuse la 2FA cPanel.

+
Mot de passe long unique, moins d'users, FTP limités. C'est un argument pour une offre qui a la 2FA, à froid. Changer d'hébergement.

WHM / root Plesk a été pris. Même article ?

+
C'est plus large : tous les comptes du serveur. Snapshot, rebuild souvent. VPS.
À lire ensuite
Isolation des sites Mots de passe à changer PlanetHoster World Compte suspendu VPS compromis Déclarer mon site