Boutiques · 9 min · publié le 1 juin 2025 · mis à jour le 20 octobre 2025

Shopify, Wix ou boutique PHP : le piratage n'a pas le même visage

Sur une plateforme hébergée (Shopify, Wix), cherchez les apps et les comptes collab. Sur une boutique PHP (Presta, Magento, Woo), cherchez fichiers et modules. Identifiez d'abord où vous êtes : le geste « FTP + Wordfence » est absurde sur Shopify.

Réponse directe

Sur une plateforme hébergée, cherchez les apps et les comptes collab. Sur une boutique PHP, cherchez fichiers et modules. Identifiez d'abord où vous êtes.

shopify piraté wix site hacked boutique php malware

Le même mot « boutique », trois surfaces

Shopify : infra Shopify, apps tierces, thème Liquid, parfois Checkout Extensibility, comptes staff. Pas de `wp-config`. Wix : éditeur, apps, domaine connecté. PHP : vous avez le disque. Un « on a été piratés » sans cette phrase d'abord mène à installer un plugin de sécu sur une plateforme qui n'en veut pas, ou à attendre Shopify pour un Presta chez OVH.

Même famille de symptômes (redirect paiement, avis clients, emails en spam) ; la chasse change. WordPress.com vs .org est le cousin vitrine.

Comment savoir où tourne la boutique

Facture d'abonnement, URL d'admin (`myshopify.com/admin` vs `/admin-xxxx` Presta vs `wp-admin`), présence d'un FTP. Les en-têtes (`x-shopify-stage`, vs LiteSpeed). Un domaine `boutique.marque.fr` ne dit rien : CNAME vers Shopify ou A vers le VPS. La facture et le DNS tranchent.

  • Contrat d'hébergement / SaaS.
  • URL de login admin réelle.
  • DNS : CNAME plateforme vs IP serveur.

Shopify : apps, collab, thèmes, checkout extensibility

Settings → Users : staff et collab inconnus. Apps : désinstallez ce que vous ne nommez pas (une app « pixel » / « conversion booster » est le logement classique). Thème : code Liquid / JS ajouté (Settings → Checkout / custom pixels aussi). Shopify a un canal d'abus ; ils ne feront pas votre constat CNIL. Révoquez les tokens d'app custom.

Checkout Extensibility / pixels : lisez ce qui se charge au paiement. Un pixel custom inconnu = skimmer potentiel, même « sur Shopify ». Coupez le pixel, pas forcément toute la boutique. Fermer le checkout.

Un thème « premium gratuit » collé dans l'éditeur : même danger qu'un thème nulled PHP. Revenez à un thème propre, recollez vos réglages.

Shopify Payments / Shop Pay réduisent certains risques de champs, pas une app malveillante ni un pixel custom.

Wix / Squarespace : sites, apps, domaine

Comptes équipe, apps du market, domaine qui pointe encore vers un ancien VPS (split-brain). Un Wix propre et un A record oublié vers un Presta sale : une partie des clients voit l'enfer. Nettoyez ou éteignez l'ancien hôte. Voisin / DNS.

Boutique PHP : le dossier habituel

Fichiers, modules, employés, clés, HTML checkout. PrestaShop, Magento, Woo. Wordfence ici a un sens (limité). Le FTP aussi.

Headless et « le front est sur Vercel »

Le checkout peut vivre sur un front JS (Next, storefront API) et le stock sur Shopify / Magento. Un skimmer se loge dans le front (env keys, un package npm, un GTM). Inventoriez les dépôts, les variables d'environnement, les previews. Révoquez les storefront tokens. Ce n'est « ni » un FTP Presta « ni » une app Shopify simple : c'est les deux plus le repo.

Paiement et webhooks dans les trois mondes

Stripe / PayPal se branchent partout. Clés et webhooks se relisent partout. Webhooks, Stripe. La plateforme hébergée n'absout pas une clé `sk_live` dans une app tierce.

Ce qu'on ne migre pas en urgence

Fuir Shopify vers Presta (ou l'inverse) pendant l'incident copie les contenus, les pixels, et perd les preuves. Stabilisez sur la plateforme actuelle. Une migration est un projet à froid. Migration WP — le mécanisme est le même.

Si vous ne savez plus où vous êtes, déclarez : on commence par la facture et le DNS, pas par un scan.

  • Plateforme identifiée (facture + DNS).
  • Apps / collab ou fichiers / modules selon le monde.
  • Pixels / checkout JS relus.
  • Pas de migration « pour se rassurer ».

Domaine, DNS et le vieux PHP qui répond encore

Le cas le plus fréquent dans les dossiers « on est passés sur Shopify » : le CNAME boutique pointe vers Shopify, un A sur `www` ou un sous-chemin `/old` sert encore le Presta / Woo. Google, les clients favoris, et Safe Browsing voient parfois le PHP. Shopify Support ne le nettoiera pas : ce n'est pas chez eux. Éteignez l'ancien hôte, ou auth HTTP + plus d'indexation, après archive. Staging / copie.

Les e-mails transactionnels peuvent encore partir de l'ancien CMS (cron, SMTP). Un skimmer mort sur Shopify et un `mail()` vivant sur l'ancien VPS : deux incidents. Relisez MX, SPF, et qui envoie vraiment les confirmations de commande.

Un thème Shopify « dupliqué depuis l'ancien site » avec des extraits de JS copiés-collés ramène le skimmer dans Liquid. Comparez le checkout à un thème OS 2.0 neuf, pas à l'export de l'agence. Le copier-coller n'est pas une migration propre — migration qui ramène l'infection.

Questions fréquentes

Shopify Support va tout nettoyer ?

+
Ils traitent l'abus sur leur infra et peuvent retirer une app flagrante. Vos apps, votre thème, vos pixels, vos staff : vous. Un ticket sans désinstaller l'app douteuse ne suffit pas.

On a Shopify et un blog WordPress sur le même domaine. Quel dossier ?

+
Deux. Un sous-chemin `/blog` .org peut servir de rampe (cookies, phishing, spam SEO) même si le checkout Shopify est propre. Inventaire DNS et hôtes.

Wix a été « hacké » : on voit encore l'ancien site. Pourquoi ?

+
Souvent le DNS n'a pas fini de pointer, ou un A record vers l'ancien hébergeur. Pas forcément Wix. `dig` / le panel DNS.

Une app Shopify « Official » peut-elle être le skimmer ?

+
Rare sur l'app elle-même, plus fréquent sur une app qui se prétend officielle. Vérifiez l'éditeur dans le listing. En doute, désinstallez, testez le checkout.

On peut poser Wordfence sur Shopify ?

+
Non. Mauvais monde. Apps de sécu Shopify existent ; elles ne remplacent pas l'inventaire staff / apps / pixels.
À lire ensuite
WordPress.com vs .org PrestaShop : l'ordre Skimmer WooCommerce Webhooks de paiement PrestaShop (service) Déclarer mon site