WordPress · 12 min · publié le 7 janvier 2025

WooCommerce piraté : commandes, checkout et comptes

Le tunnel de paiement d'abord, puis les webhooks, les utilisateurs shop manager, les extensions de paiement. Une home impeccable n'exclut rien. Sur une boutique, l'urgence n'est pas le slider.

Réponse directe

Le tunnel de paiement d'abord, puis les webhooks, les utilisateurs shop manager, les extensions de paiement. La home impeccable n'exclut rien.

woocommerce piraté woocommerce hacked boutique wordpress malware

Isoler le checkout tout de suite

Si un client signale une page de carte inconnue, coupez le paiement : désactivez les gateways, maintenance sur `/checkout` et `/commander`, ou horaires « reprise à … ». Quelques heures sans vente valent mieux que des PAN captés.

Notez l'URL de redirection. Elle dit si le skimmer est un JS thème / Elementor, un plugin « Stripe » hors Woo, ou un fichier `uploads`. La home peut rester. Merchant si Shopping est ouvert.

Isolez le paiement avant de discuter du slider. Désactivez les gateways, maintenance sur `/checkout`, notez l'URL de redirection frauduleuse. La home impeccable n'exclut rien. Puis HTML du tunnel, plugins de paiement vs zips officiels, clés REST `ck_`, webhooks, shop managers, commandes fantômes. Stripe « compte sain » ne dit rien d'un JS sur votre page. Merchant Center si Shopping est ouvert.

Si un client a déjà saisi une carte, notez l'heure, l'URL, prévenez le PSP et, si besoin, les clients concernés — avec les dates du constat, pas un tweet de panique. Isolez d'abord, informez ensuite. La home peut rester. Le tunnel, non.

HTML du tunnel vs plugins de paiement

Affichez la source de chaque étape, déconnecté, mobile. Un `<script>` vers un domaine d'une lettre, un iframe carte hors PSP connu. Comparez aux plugins officiels Stripe / PayPal / WooPayments — zips, pas « Stripe gateway nulled ».

Les extraits dans `wp_options` (`woocommerce_`) et les hooks `wp_footer`. Un mu-plugin qui n'agit que sur `is_checkout()`.

Rejouez chaque étape sur un téléphone, compte client de test, bloqueurs coupés. Comparez à une sauvegarde de thème ou à un site staging propre si vous en avez un. Un `<script>` dont le domaine n'est pas Stripe / PayPal / votre GTM est prioritaire.

Webhooks, clés REST, applications

Woo > Réglages > Avancé : REST keys `ck_` / `cs_`. Révoquez celles inconnues. Webhooks vers une URL .xyz : delete. Les applications Android « Woo » avec mot de passe d'application : révoquez. wp-config / clés si les salts ont fuité.

Stripe Dashboard : webhooks et clés restreintes créées hors de vos horaires. Même jour que le panel d'hébergement.

Stripe Dashboard le même jour : webhooks et clés restreintes créées hors horaires. Révoquez. Les applis mobiles Woo avec mot de passe d'application : révoquez. Un attaquant shop manager n'a pas besoin d'un shell pour lire les commandes.

Comptes shop manager et clients fantômes

Le rôle shop manager suffit à beaucoup. Listez. Les clients créés en masse (emails jetables) : export puis purge, après copie. Ça sert au constat, pas seulement au ménage.

Un admin « support » créé par un plugin de paiement : vérifiez.

Commandes à 0 € et tests de cartes

Des commandes pending / failed avec BIN étranges : tests de cartes. Parlez-en à votre PSP. Ce n'est pas « le SEO qui reprend ». Exportez avant de tout supprimer : dates, IP, e-mails.

HPOS : les tables `wc_orders` aussi, pas seulement `wp_posts`. Un article voisin du site traite HPOS ; ici : ne regardez pas qu'une table.

Les commandes à 0 € et les e-mails jetables servent à tester que l'attaquant a la main. Exportez-les : elles datent la fenêtre. Ne les prenez pas pour une « reprise SEO ». HPOS : les deux familles de tables.

Extensions et snippets

Plugins de frais, de facture PDF, de pickup : abandonnés = porte. Snippets dans le thème `functions.php` qui « améliorent le checkout ». Code snippets plugin : lisez chaque extraits activé.

File Manager sur une boutique : pire que sur un blog. File Manager.

Données : ce qui se constate

Woo ne stocke en principe pas le PAN complet. Noms, e-mails, adresses, commandes : oui. Un accès shop manager ou une clé REST lecture, c'est une lecture possible. Le constat fichiers + logs dit la fenêtre. La CNIL, si due, vous incombe. Nous fournissons l'analyse, pas la déclaration.

Prévenir la banque / le PSP si un skimmer est plausible, avec les dates.

Woo ne stocke en principe pas le PAN. Noms, e-mails, adresses, commandes : oui. Une clé REST lecture ou un shop manager, c'est une lecture possible. Le constat fixe la fenêtre. Prévenir PSP / banque si un skimmer est plausible. La CNIL, si due, vous incombe.

Remettre la boutique, pas seulement la home

Tunnel testé de bout en bout, 2FA admin, PHP uploads interdit, extensions paiement officielles. Puis Ads / Merchant. Ads.

Guide WP, créer un espace.

Remettez la boutique, pas seulement la home : tunnel testé de bout en bout, 2FA, PHP uploads interdit, extensions officielles. Puis Ads. Google Ads. Guide WordPress, créer un espace.

HPOS, snippets, et File Manager sur une boutique

Ne regardez pas qu'une table. HPOS : `wc_orders` aussi. Commandes pending / failed avec BIN étranges : tests de cartes, parlez-en au PSP. Exportez avant de purger : dates, IP, e-mails. Les extraits Code Snippets et le `functions.php` qui « améliorent le checkout » se lisent un par un.

Plugins de facture PDF, de pickup, de frais abandonnés : portes. File Manager sur une boutique est pire que sur un blog. File Manager. Multisite + Woo : le réseau entier. Multisite.

Les avis produits disparus : parfois template, parfois table. Rich results. Créer un espace.

Remettre Shopping et Ads trop tôt re-suspend. Même ordre que le reste de Google : site propre, listes, flux. Ads et Safe Browsing.

Ordre d'une soirée boutique

1) Isoler checkout. 2) HTML tunnel + mobile. 3) Gateways vs zips. 4) Clés REST et webhooks Woo / Stripe. 5) Shop managers. 6) Commandes fantômes exportées. 7) Snippets et File Manager. 8) PHP uploads. 9) Constat données. 10) Remettre le tunnel, puis Merchant / Ads.

La home peut attendre. Quelques heures sans vente valent mieux que des PAN. Merchant. Créer un espace.

Questions fréquentes

Je laisse le paiement ouvert le week-end « parce que c'est 40 % du CA » ?

+
Si le tunnel est douteux, non. Une journée de CA ne couvre pas un dossier cartes. Isolez, même 4 heures, le temps de lire le HTML.

Stripe me dit que le compte est sain. Le site l'est ?

+
Stripe voit Stripe. Un skimmer sur votre HTML capte avant. Deux mondes. Stripe voit Stripe. Un skimmer HTML capte avant.

Je dois refaire toutes les commandes ?

+
Non. Exportez, identifiez les fantômes, gardez le métier. Refaire le catalogue est le piège de la réinstall.

Les avis produits ont disparu. Lié ?

+
Parfois un template cassé, parfois une table touchée. Voyez aussi rich results. Parfois template cassé, parfois table. Voir aussi les rich results.

Multisite + Woo : je nettoie une boutique ?

+
Non. Le réseau entier. Multisite.
À lire ensuite
Merchant Center WordPress piraté File Manager Google Ads Guide WordPress Déclarer mon site