Articles · SEO / GEO

Articles : site piraté, Google, WordPress, boutiques

Guides longs, datés, avec sommaire et liens internes : premiers gestes, Google, WordPress, boutiques, emails, CNIL et hébergeurs. Rédigés comme on parle à un client dans la première heure.

Tous Premiers secours Symptômes Google et visibilité WordPress Boutiques Emails et réputation Données et obligations Technique et prévention Hébergeurs

48 articles

WordPress
WordPress piraté : par où commencer réellement
Copie, liste des utilisateurs, dates de fichiers, extensions abandonnées. Les quatre portes qui expliquent 9 cas sur 10 tiennent en une page. Réinstaller n'en ferme aucune.
19 décembre 2024 13 min · Lire →
WordPress
Supprimer un malware WordPress sans perdre le contenu
Comparer cœur et extensions officielles, retirer les ajouts, conserver uploads et base. Un scan qui « répare » 200 fichiers en un clic en casse souvent 15.
22 décembre 2024 12 min · Lire →
WordPress
Plugin WordPress vulnérable : la porte d'entrée n°1
Formulaire, constructeur, galerie, SEO : une extension installée puis oubliée. Désactiver après l'attaque ne retire pas le code déjà déposé ailleurs.
25 décembre 2024 11 min · Lire →
WordPress
Thème WordPress « premium gratuit » : souvent déjà infecté
Le backdoor est dans le thème dès l'installation. L'admin a l'air normal. Changez de thème après inspection : une copie peut rester en mu-plugin.
28 décembre 2024 10 min · Lire →
WordPress
Contact Form 7 et piratage : ce qui est vrai, ce qui ne l'est pas
Le plugin n'est pas « le » virus. Une version ancienne ou un add-on d'upload l'est parfois. Coupez l'upload, mettez à jour, cherchez un script parallèle.
31 décembre 2024 9 min · Lire →
WordPress
Elementor et piratage : faille, injection, ou simple coïncidence
Elementor est partout, donc souvent présent. La cause est plus souvent un add-on abandonné qu'Elementor lui-même. Vérifiez les add-ons et le CSS/JS custom.
3 janvier 2025 9 min · Lire →
WordPress
WooCommerce piraté : commandes, checkout et comptes
Le tunnel de paiement d'abord, puis les webhooks, les utilisateurs shop manager, les extensions de paiement. La home impeccable n'exclut rien.
7 janvier 2025 12 min · Lire →
WordPress
Wordfence a détecté un malware : que faire des 80 fichiers listés
Ne cliquez pas « réparer tout ». Triez : cœur comparable, plugin comparable, fichier inconnu, faux positif. Réparer un thème enfant écrase parfois votre travail.
10 janvier 2025 11 min · Lire →
WordPress
Pourquoi Wordfence ne suffit pas à nettoyer un WordPress
Il signale les signatures connues. Une porte d'une ligne écrite pour votre site passe. Comparer à l'officiel et lire les dates reste la méthode fiable.
13 janvier 2025 9 min · Lire →
WordPress
Scan Sucuri positif : l'étape d'après que les gens sautent
Le scan distant voit ce qu'un visiteur voit. Il ne voit pas un mu-plugin. Après un Sucuri rouge : accès fichiers, comparaison, pas seulement « delete malware ».
16 janvier 2025 9 min · Lire →
WordPress
iThemes / Solid Security après un hack : ce qu'il ne fait pas
Durcir les connexions est utile après. Pendant l'incident, le plugin ajoute du bruit. Fermez l'entrée, puis seulement activez les restrictions.
19 janvier 2025 8 min · Lire →
WordPress
wp-admin redirige ailleurs : trois causes, un ordre
Règle .htaccess, malware dans wp-login.php, ou option siteurl en base. On vérifie les trois. Réinstaller wp-admin sans la base laisse la troisième.
22 janvier 2025 10 min · Lire →
WordPress
Attaques XML-RPC WordPress : brute force et pingback
xmlrpc.php sert aux apps et aux attaques. Si vous ne l'utilisez pas, désactivez-le après nettoyage. Pendant l'incident, ce n'est presque jamais la seule porte.
26 janvier 2025 8 min · Lire →
WordPress
Brute force sur wp-login : quand c'est la cause, quand ça ne l'est pas
Des milliers de 404 sur wp-login sont du bruit quotidien. Une connexion réussie à 4 h du matin avec un compte inconnu, elle, est une cause.
29 janvier 2025 9 min · Lire →
WordPress
wp-config.php compromis : clés, préfixe et backdoor
Des clés AUTH réécrites, une ligne include ajoutée, un préfixe changé. Régénérez les clés, changez les mots de passe de base, relisez le fichier ligne à ligne.
1 février 2025 10 min · Lire →
WordPress
Des PHP dans wp-content/uploads : interdire l'exécution
Après avoir retiré les fichiers, un .htaccess dans uploads qui refuse le PHP évite la récidive la plus simple. C'est le correctif que l'on pose le plus souvent.
4 février 2025 9 min · Lire →
WordPress
WordPress multisite piraté : un site, tous les sites
L'infection circule. Nettoyer le sous-site visible sans le réseau garantit le retour. Super admin, mu-plugins et sunrise.php d'abord.
7 février 2025 11 min · Lire →
WordPress
WordPress sur une vieille version de PHP : risque réel
PHP 7.0 ou 7.2 n'est plus une question de perf : les failles ne sont plus patchées. Après nettoyage, monter PHP fait partie de la fermeture, pas d'un « plus tard ».
10 février 2025 8 min · Lire →
WordPress
WordPress non mis à jour depuis des années : partir du principe d'un accès
Même si rien n'est visible, une période non patchée a pu servir. Inspectez comme un incident, puis rattrapez le cœur. Mettre à jour un site encore sale casse plus qu'il ne ferme.
14 février 2025 10 min · Lire →
WordPress
Plugin File Manager resté en ligne : une porte grande ouverte
Un gestionnaire de fichiers dans l'admin est une cible quotidienne. Désinstallez-le après usage. S'il a été exposé, partez du principe que des fichiers ont été déposés.
17 février 2025 9 min · Lire →
WordPress
Installer.php de Duplicator resté en ligne après une migration
Ce fichier permet de réinstaller un site. Les bots le cherchent. Supprimez installer.php et l'archive, puis cherchez si quelqu'un l'a déjà utilisé.
20 février 2025 8 min · Lire →
WordPress
WP Mail SMTP détourné : vos devis partent, le spam aussi
Le compte SMTP du plugin a été lu. Changez le mot de passe chez l'hébergeur mail, régénérez l'app password, relisez les logs d'envoi. Le plugin n'est pas « infecté » : l'identifiant l'est.
23 février 2025 9 min · Lire →
WordPress
API REST WordPress abusée : utilisateurs créés, contenu injecté
L'endpoint users peut être ouvert trop largement. Fermez l'enregistrement, listez les comptes récents, restreignez l'API après nettoyage si vous n'en avez pas besoin.
26 février 2025 9 min · Lire →
WordPress
wp-cron et malware : des tâches qui se réenregistrent
Une option en base ré-ajoute la tâche après suppression. Vider le cron transitoire sans retirer l'option ne suffit pas. Regardez wp_options et les mu-plugins.
1 mars 2025 9 min · Lire →
Vous préférez qu’on s’en occupe ?
Déclarez votre site : la création de l’espace est gratuite, le prix s’affiche avant validation.
Déclarer mon site