cPanel ou Plesk : le compte a été forcé, tous les sites suivent
Si cPanel ou Plesk a été forcé, tous les sites du compte suivent. Changez le mot de passe panel d'abord. Listez les comptes FTP, les cron, les domaines addon. Un WordPress propre derrière un panel ouvert se refait dans la nuit. Inverser l'ordre (CMS puis panel) laisse une session recréer le FTP que vous venez de supprimer.
Changez le mot de passe panel d'abord. Listez les comptes FTP, les cron, les domaines addon. Un WordPress propre derrière un panel ouvert se refait dans la nuit.
Le panel est le rôle le plus haut
cPanel et Plesk créent des FTP, des cron, des bases, des sous-domaines, parfois un webmail. Qui a ce mot de passe n'a pas besoin d'une faille d'extension. Il upload, il planifie, il lit `wp-config`. Nettoyer un CMS sans tourner le panel est un théâtre. Moindre privilège.
LWS, certains OVH revendus, Hostinger (autre habillage), Amen : dès qu'il y a un panel unique, la leçon tient. Amen / mutualisé.
VPS avec Plesk : si le panel ET root sont douteux, c'est un incident serveur. VPS. Un « clean WordPress » n'y suffit pas.
Signes qu'on a le panel, pas seulement wp-admin
Comptes FTP inconnus, cron qui n'est pas wp-cron, addon domain né tout seul, base créée à 4 h, e-mail forwarder, fichier à la racine DU compte (pas du vhost). Plusieurs sites touchés la même heure.
Un seul admin WordPress fantôme oriente plutôt CMS. Les deux arrivent : panel ouvert, puis création d'un admin WP pour durer.
Journaux FTP du panel, s'ils existent : or plus précieux que l'access.log HTTP. Lire les logs.
L'ordre des secrets (panel, puis le reste)
1) Mot de passe cPanel/Plesk (et comptes « sub-users »). 2) Tous les FTP. 3) SSH si présent. 4) Admins CMS. 5) Bases / `wp-config` / `.env`. 6) Webmail. Inverser laisse une session panel recréer le FTP que vous venez de supprimer. Mots de passe.
Sessions panel : déconnexion, 2FA ensuite. Un mot de passe changé avec un cookie panel encore valide…
Même secret panel = CMS = mail : tout a été lu. Trois secrets neufs.
FTP, cron, addon, parked, bases
Écrans cPanel : FTP Accounts, Cron Jobs, Addon / Aliases, MySQL, Email Forwarders. Plesk : Abonnés, Domaines, Tâches planifiées, Bases, Mail. Exportez (capture + liste) avant de supprimer : chronologie.
Parked / addon infecté : parked. Isolation : isolation.
phpMyAdmin du panel exposé au monde : fermez après. Adminer / phpMyAdmin.
- Chaque FTP : nom, dossier racine, date.
- Chaque cron : commande, heure.
- Chaque domaine : document root.
Plesk vs cPanel : mêmes pièces, autres menus
Ne cherchez pas le tutoriel de l'autre panel. Cherchez les mêmes objets. Plesk a des « abonnés » et des domaines séparés : un abonné forcé, ce n'est pas tout le serveur — sauf si vous êtes admin serveur. cPanel WHM = encore au-dessus.
Outils « Imunify / antivirus » : suspects, pas réparation globale. Comparez aux zips.
Sauvegardes panel : souvent déjà sales. Archive.
WordPress « propre » et récidive nocturne
Le cron panel replace un PHP à 3 h. Ou le FTP `agence` encore là. C'est le motif des seconds appels « on avait tout nettoyé ». Garantie 30 jours.
Nettoyez tous les vhosts. Un addon oublié suffit. Plusieurs sites.
WAF ensuite. WAF. Il ne voit pas un upload FTP.
Ticket hébergeur et 2FA
Si l'hébergeur a suspendu : constat = panel tourné + FTP + cron + sites. Compte suspendu. OVH, LWS.
Demandez s'ils voient des connexions panel depuis des IP inhabituelles. Adresse perso. Mail coupé.
2FA panel après revue des users, pas sur un `admin` partagé.
Après : moins de comptes panel, isolation
Un ou deux accès panel nominatifs. FTP jailed. Sites morts hors web. Tests visiteurs. Tests.
Si l'isolation est impossible, partez après propreté. Changer d'hébergement.
Créer un compte si quinze addons et un cron illisible. C'est le cas d'école du panel forcé : un WordPress « nickel » et un addon qui republie le mal à 3 h.
Imunify / antivirus Plesk : servez-vous-en comme liste, pas comme « réparer tout ». Un thème enfant cassé le soir J est un second ticket. Comparez aux zips officiels.
WHM, admin serveur, et le palier au-dessus
Un cPanel client forcé n'est pas un WHM forcé. Si vous êtes sur un VPS avec WHM/Plesk admin, le doute système s'ouvre. Snapshot, clés, rebuild souvent. VPS. Ne « nettoyez pas WordPress » comme seule réponse à un root douteux.
Revendeur : votre cPanel dépend d'un autre. Exigez quand même l'archive de VOTRE compte et la liste de VOS FTP. Le revendeur qui « a réinstallé WordPress » sans votre copie a peut-être détruit des preuves. Archive sale. Preuves.
Après : un ou deux accès panel nominatifs, 2FA si l'offre l'a, FTP jailed, sites morts hors web. Ticket hébergeur avec « panel tourné, FTP, cron, N vhosts ». Guide. Relancer toutes les heures n'ajoute aucun FTP à la liste.