WordPress
Base WordPress injectée : articles, options et commentaires
Le fichier PHP est intact, la base est sale. Options siteurl, widgets, posts. On compare un dump, on ne restaure pas « la base d'il y a un mois » sans lire.
5 mars 2025
11 min · Lire →
WordPress
JavaScript injecté dans wp_options : le pied de page propre, le HTML sale
theme_mods, widget_text, des options de cache. Un grep en base trouve ce que le thème ne montre pas. Sauvegardez avant de vider une option.
8 mars 2025
10 min · Lire →
WordPress
Un abonné devenu administrateur : comment ça arrive
Faille de plugin, REST API, ou accès base. Retirez le privilège, cherchez l'entrée, forcez la déconnexion de tous. Relire les roles une semaine plus tard.
11 mars 2025
8 min · Lire →
WordPress
Un staging WordPress oublié a servi de rampe
staging.domaine.tld ou /backup, non mis à jour, indexé. Nettoyez-le ou fermez-le. Un WordPress « principal » propre avec un clone sale se réinfecte.
17 mars 2025
9 min · Lire →
WordPress
Une migration WordPress a ramené l'infection
L'archive contenait déjà le backdoor. Migrez depuis un export propre, pas depuis le zip « de secours » de l'ancien prestataire. Vérifiez après, pas seulement avant.
20 mars 2025
9 min · Lire →
WordPress
WordPress propre, voisin de serveur sale : le cas que Wordfence ne voit pas
Le plugin ne lit que « son » dossier. Un autre site du compte écrit chez vous. Isolation et inspection du compte entier, pas un énième scan.
27 mars 2025
10 min · Lire →
WordPress
WordPress.com et WordPress.org : le piratage n'est pas le même
Sur .com hébergé par Automattic, la surface est différente. Sur .org chez un hébergeur, vous avez les fichiers. Identifiez d'abord où tourne le site.
2 avril 2025
8 min · Lire →
WordPress
Cache LiteSpeed ou WP Super Cache qui ressert le malware
Vous avez retiré le script, le cache le ressert encore. Videz tous les caches (plugin, hébergeur, CDN) après nettoyage, sinon Google révise une vieille page.
5 avril 2025
8 min · Lire →
WordPress
WP-CLI pour constater un piratage sans casser le site
Lister users, options, cron, plugins inactifs. Utile quand l'admin est inaccessible. Ce n'est pas un nettoyage : c'est un inventaire. Copiez avant toute commande destructive.
8 avril 2025
9 min · Lire →
WordPress
Thèmes et plugins achetés hors circuit : le risque réel
Nulled, « GPL club », Telegram. Le backdoor est parfois dans l'installateur. Payez l'extension ou changez-en. Recoller une licence ne retire pas le code déjà là.
7 avril 2026
9 min · Lire →
WordPress
WordPress headless piraté : le front Next.js a l'air propre
L'API et le média sont sales, le front cache parfois l'admin. Inspectez l'origine, les webhooks de build, les tokens. Rebuilder le front ne retire pas la backdoor.
30 mai 2026
9 min · Lire →
WordPress
Rank Math ou Yoast : rarement la cause, souvent le véhicule
Le plugin SEO n'est pas « le virus ». Une option, un sitemap ou un champ s'y fait injecter. Ne le désinstallez pas par panique : relisez sitemaps et réglages.
6 juin 2026
8 min · Lire →
WordPress
Akismet et anti-spam pendant un incident : utiles sur les commentaires, pas sur un shell
Ils filtrent le bruit public. Ils ne voient pas wp-core.php à la racine. Gardez-les, n'en attendez pas un nettoyage.
9 juin 2026
6 min · Lire →
WordPress
Sauvegarde UpdraftPlus ou BackWPup déjà infectée
Restaurer la dernière sauvegarde ramène le shell. Ouvrez l'archive, pesez index.php, cherchez des PHP dans uploads. Remontez dans le temps jusqu'à un zip propre.
25 juin 2026
9 min · Lire →
WordPress · à paraître
Commentaires WordPress : lien spam ou vraie charge utile
La plupart sont du bruit. Certains stockent un JS. Modérez, cherchez les commentaires approuvés avec script, fermez les articles trop vieux. Akismet aide ici, pas sur un shell.
13 octobre 2026
7 min · Lire →