Pixel Facebook / Meta injecté sans vous
Un pixel Meta que vous n'avez pas posé exfiltre des pages vues, parfois des événements d'achat. Retirez-le, changez le mot de passe Business Manager, voyez si un partenaire y a encore la main. Ce n'est pas « juste de la pub ».
Exfiltration de pages et parfois d'événements d'achat. Retirez-le, changez le mot de passe Business Manager, voyez si un partenaire y a encore la main.
Comment il se manifeste
Une ligne `fbq('init', '123…')` dans le HTML, un appel à `facebook.net` / `connect.facebook.net` que votre bandeau cookies n'explique pas, un second pixel à côté du vôtre. Parfois rien de visible : seulement des événements dans un gestionnaire pub qui n'est pas le vôtre — vous le découvrez quand un prestataire ou un export de tags le montre.
Les extensions « pixel » WordPress et les champs Rank Math / Elementor sont des zones de collage classiques. GTM aussi. Relisez les trois avant de conclure « le thème est sale ».
Un pixel n'affiche pas une page pirate. Il se tait. D'où les dossiers tardifs : le FTP est clean depuis un mois, le pixel tourne encore.
Ce qu'un pixel inconnu emporte
Des pages vues, des URLs (parfois avec des jetons de reset ou des IDs de commande), des événements `Purchase` / `Lead` si on les a mappés, parfois des données de formulaire via des configurations agressives. Ce n'est pas un dump SQL. C'est une fuite au fil de l'eau, vers un compte pub que vous ne contrôlez pas.
Pour un resto, un cabinet, une asso : les URLs de pages « membres » ou « espace client » dans un pixel tiers, c'est déjà un sujet. Pour une boutique : les événements d'achat. Le constat données dit le périmètre, pas la panique.
Un pixel n'est pas un skimmer de PAN à lui seul. Il peut coexister avec un skimmer dans le même Custom HTML. Auditez GTM. GTM détourné.
Où il est collé : thème, plugin, GTM
Header.php, footer, widget HTML, plugin « insert headers », champ Extra d'Elementor, option `*_codes` en base, container GTM, parfois un module Presta « Facebook official » réglé sur un ID inconnu. Cherchez l'ID à 15-16 chiffres dans les fichiers et la base (export, pas un UPDATE sauvage).
Plusieurs occurrences : le thème ET GTM. Retirer l'un laisse l'autre. Notez-les toutes, retirez-les toutes, purge cache / CDN.
Un pixel dans un article ou un shortcode : plus rare, même geste. PHP dans un article est un autre véhicule ; le pixel, lui, est du JS.
- ID à chercher dans le code et GTM.
- Plugin « pixel / conversion API ».
- Module boutique Facebook / Meta.
Business Manager : la vraie serrure
Retirer le JS sans reprendre le Business Manager laisse quelqu'un coller l'ID ailleurs demain, ou rester partenaire de votre catalogue. Listez les personnes, les agences, les pixels rattachés, les catalogues. Révoquez. 2FA. Mot de passe du compte Facebook / Meta titulaire — distinct du CMS.
Un partenaire encore « admin » sur la BM, c'est le cousin de l'ancien développeur. Même révocation, autre interface.
Si vous n'avez plus la BM (l'agence l'a créée à son nom), c'est un dossier de récupération de assets Meta, parallèle au nettoyage. Lancez-le. Ne laissez pas « leur » pixel sur « votre » site en attendant.
Retirer sans tuer vos vraies campagnes
Identifiez VOTRE ID (BM, ancien devis, export Ads). Gardez celui-là, ôtez les autres. Si vous n'êtes sûr d'aucun, ôtez tout le temps du constat, assumez une semaine sans retargeting. Moins cher qu'alimenter un inconnu.
La Conversion API (serveur) est une seconde tuyauterie. Relisez les plugins CAPI, les webhooks, les jetons. Un token dans un `.env` se tourne. `.env`.
Ads Meta refusées : parfois le site est encore signalé, parfois le pixel est le mauvais. Traitez le vivant d'abord. Meta / pub refusée si le compte pub est le sujet.
Partenaires, agences, et le pixel « de test »
« On a posé un pixel test », « le stagiaire a utilisé le sien », « l'outil de landing a injecté le sien ». Après un incident, ces excuses sont des ID à retirer. Un pixel de test en prod, c'est un pixel. Point.
Les constructeurs de landing et les outils « full funnel » ajoutent leurs tags. Relisez après chaque mission. Fin de mission.
Un pixel sur un sous-domaine oublié (`old.`, `promo.`) continue d'envoyer. Listez les hôtes. Sous-domaine oublié.
RGPD et le message aux personnes
Un pixel tiers non déclaré est un sous-traitant (ou un destinataire) que vous n'avez pas choisi. Documentez la fenêtre, les pages, le type d'événements. La notification CNIL / personnes dépend du risque — souvent plus basse qu'une exfiltration de base, pas nulle si des espaces connectés ou des commandes étaient tagués. Le juriste tranche sur le constat, pas l'inverse.
Mettez à jour le registre et la politique quand le site est stable, pas dans le tweet de crise. Sous-traitants analytics / pixels.
Ne communiquez pas « Meta nous a piratés ». Meta a reçu des hits. Le collage est sur votre page ou votre BM.
Après : un ID, une liste, une revue
Un pixel (ou un couple pixel + CAPI) documenté. Une revue trimestrielle du HTML pour `fbq` / `facebook.net`. Moins d'outils « pose ton pixel en un clic ».
Purge CDN après retrait, sinon l'ancien header se sert encore. CDN.
Créer un compte : mentionnez l'ID trouvé et si vous avez la BM. Nous retirerons le JS ; la BM, c'est vous (on vous dit quoi cliquer, on ne nous connecte pas à votre Facebook perso).