PlanetHoster : World, isolation et site infecté
Un World PlanetHoster porte souvent plusieurs sites. L'isolation est le sujet, pas seulement le vhost nommé dans l'e-mail. Nettoyez le compte, demandez si un voisin a été signalé, traitez l'archive comme une preuve. Un WordPress « propre » à côté d'un old/ est une récidive annoncée. Le plugin de sécurité du site vitrine ne voit pas le dossier d'à côté : l'inventaire se fait dans N0C, pas dans Wordfence.
Plusieurs sites sur un World. L'isolation est le sujet. Nettoyez le compte, pas seulement le vhost visible. Demandez si un voisin a été signalé.
World : un compte, plusieurs document roots
L'offre World est conçue pour empiler des sites. C'est pratique. C'est aussi le scénario d'isolation le plus fréquent de ce lot. Le plugin de sécurité du site vitrine ne voit pas `../ancien-blog/`.
Inventaire dès le premier soir : tous les domaines, sous-domaines, dossiers à la racine qui ne sont plus « le » site. Parked, staging, copie « backup-2020 » en HTTP.
Cadre suspension : compte suspendu, guide. Demandez si d'autres vhosts du World ont été cités : le mail n'en détaille souvent qu'un.
Ce que le mail d'abus ne dit pas
Il cite souvent un domaine et un chemin. Partez-en. Demandez explicitement si d'autres vhosts du World ont été mentionnés. Le support ne le détaille pas toujours.
Motif malware / phishing / CPU. Cryptominage, phishing.
Ne nettoyez pas « le site du mail » pour envoyer « c'est bon » le soir même. o2switch : même piège du chemin unique, autre hébergeur.
N0C, copies, journaux
Le panel N0C : fichiers, bases, cron, comptes FTP, sauvegardes. Copie hors World. Si coupé : archive. Archive sale.
Logs d'accès par vhost si disponibles. Lire les logs.
Outils de scan du panel : suspects, pas « réparer tout ».
- Liste des comptes FTP du World.
- Cron globaux, pas seulement wp-cron.
- Sauvegardes N0C ouvertes hors prod.
Isolation : ce qui est né, ce qui reste à vous
PlanetHoster a beaucoup travaillé l'isolation des comptes World entre clients. Entre VOS sites sur LE MÊME World, la discipline reste la vôtre : permissions, configs distinctes, pas de zip à la racine, PHP médias off, sites morts hors web.
Demandez si open_basedir / bornes s'appliquent par domaine. Ce n'est pas une question honteuse. Si un PHP d'un vhost lit le `wp-config` du voisin, votre architecture est la faille.
On ne publie pas de méthode de lecture transversale. Un prestataire vérifie avec un fichier témoin. Créer un compte.
Voisin signalé, IP, resource abuse
Demandez si un autre client du nœud a été cité (sans données personnelles : oui/non suffit). Réputation IP : réputation IP.
Un mineur sur VOTRE old/ suffit à faire trembler le World entier. Traitez tous les roots.
Changer d'IP / d'offre après propreté si l'IP est brûlée et qu'ils ne déplacent pas. Changer d'hébergement.
Constats pour le support
Liste des vhosts traités, pas une phrase. Référence, dates, correctifs. Adresse perso si mail sur le World. Mail coupé. Pas de relance horaire.
Support FR, plutôt réactif dans nos dossiers — à condition d'un écrit. « C'est clean » sans liste les fait redemander.
CMS multiples sur le même World
WordPress + Joomla + un PHP maison : trois protocoles de comparaison, un seul panel à sécuriser. Joomla, site PHP, WordPress.
PrestaShop + vitrine : urgence checkout. Vitrine vs boutique.
Éteignez les CMS oubliés. TYPO3 SPIP.
Rester sur le World ou éclater
Rester : après nettoyage complet, secrets distincts, sites morts hors ligne, bornes vérifiées. Éclater : un World (ou un compte) par projet à risque (boutique, santé). C'est une décision d'architecture, pas une punition.
Migrer de nuit une fois propre. Migration.
WAF après. WAF. Trente jours. Garantie. Le WAF du site vitrine ne voit pas le `old/` du même World.
Éclater n'est pas une punition PlanetHoster. C'est admettre que quinze vhosts dont cinq morts dépassent ce que vous tenez. Un second World, ou un compte par boutique, coûte moins cher qu'une troisième suspension du paquet entier.
Checklist World avant d'écrire « c'est bon »
Tous les document roots listés (même « ça ne sert plus »). FTP du World tous révoqués / tournés. Cron N0C lus une ligne à la fois. Panel N0C mot de passe neuf. Sites morts hors web, pas seulement « on n'y touche plus ». Tests visiteurs sur le domaine du mail d'abus ET sur un second vhost au hasard. Tests.
Demandez si d'autres chemins ont été cités. Joignez la liste des vhosts au ticket, pas une phrase. Adresse perso si le mail est sur le World. Mail coupé. Archive hors ligne gardée : c'est le compte entier, donc les voisins aussi. Archive sale.
Si vous ne savez pas si un PHP d'un vhost peut lire le `wp-config` du voisin, ne l'affirmez pas dans le ticket. Dites « isolation à confirmer » ou faites-la vérifier. Créer un compte. Un World « propre » sur un seul site et sale à côté est le dossier que nous reprenons le plus souvent chez PH.