Articles · SEO / GEO

Articles : site piraté, Google, WordPress, boutiques

Guides longs, datés, avec sommaire et liens internes : premiers gestes, Google, WordPress, boutiques, emails, CNIL et hébergeurs. Rédigés comme on parle à un client dans la première heure.

Tous Premiers secours Symptômes Google et visibilité WordPress Boutiques Emails et réputation Données et obligations Technique et prévention Hébergeurs

48 articles

WordPress
Base WordPress injectée : articles, options et commentaires
Le fichier PHP est intact, la base est sale. Options siteurl, widgets, posts. On compare un dump, on ne restaure pas « la base d'il y a un mois » sans lire.
5 mars 2025 11 min · Lire →
WordPress
JavaScript injecté dans wp_options : le pied de page propre, le HTML sale
theme_mods, widget_text, des options de cache. Un grep en base trouve ce que le thème ne montre pas. Sauvegardez avant de vider une option.
8 mars 2025 10 min · Lire →
WordPress
Un abonné devenu administrateur : comment ça arrive
Faille de plugin, REST API, ou accès base. Retirez le privilège, cherchez l'entrée, forcez la déconnexion de tous. Relire les roles une semaine plus tard.
11 mars 2025 8 min · Lire →
WordPress
Thème enfant infecté : pourquoi le changer ne suffit pas
Le parent « officiel » est propre, l'enfant contient functions.php modifié. Les gens changent de thème et gardent l'enfant. Inspectez les deux.
14 mars 2025 8 min · Lire →
WordPress
Un staging WordPress oublié a servi de rampe
staging.domaine.tld ou /backup, non mis à jour, indexé. Nettoyez-le ou fermez-le. Un WordPress « principal » propre avec un clone sale se réinfecte.
17 mars 2025 9 min · Lire →
WordPress
Une migration WordPress a ramené l'infection
L'archive contenait déjà le backdoor. Migrez depuis un export propre, pas depuis le zip « de secours » de l'ancien prestataire. Vérifiez après, pas seulement avant.
20 mars 2025 9 min · Lire →
WordPress
Mode maintenance WordPress détourné ou coincé après un hack
Un fichier .maintenance oublié, ou une page de maintenance remplacée par un kit. Vérifiez le fichier à la racine et l'option du plugin de maintenance.
23 mars 2025 7 min · Lire →
WordPress
WordPress propre, voisin de serveur sale : le cas que Wordfence ne voit pas
Le plugin ne lit que « son » dossier. Un autre site du compte écrit chez vous. Isolation et inspection du compte entier, pas un énième scan.
27 mars 2025 10 min · Lire →
WordPress
Skimmer JavaScript sur WooCommerce : le checkout a l'air normal
Un script copie la saisie carte. Testez le tunnel comme un client, lisez le HTML de checkout. Coupez le paiement le temps du doute si le risque est sérieux.
30 mars 2025 11 min · Lire →
WordPress
WordPress.com et WordPress.org : le piratage n'est pas le même
Sur .com hébergé par Automattic, la surface est différente. Sur .org chez un hébergeur, vous avez les fichiers. Identifiez d'abord où tourne le site.
2 avril 2025 8 min · Lire →
WordPress
Cache LiteSpeed ou WP Super Cache qui ressert le malware
Vous avez retiré le script, le cache le ressert encore. Videz tous les caches (plugin, hébergeur, CDN) après nettoyage, sinon Google révise une vieille page.
5 avril 2025 8 min · Lire →
WordPress
WP-CLI pour constater un piratage sans casser le site
Lister users, options, cron, plugins inactifs. Utile quand l'admin est inaccessible. Ce n'est pas un nettoyage : c'est un inventaire. Copiez avant toute commande destructive.
8 avril 2025 9 min · Lire →
WordPress
Thèmes et plugins achetés hors circuit : le risque réel
Nulled, « GPL club », Telegram. Le backdoor est parfois dans l'installateur. Payez l'extension ou changez-en. Recoller une licence ne retire pas le code déjà là.
7 avril 2026 9 min · Lire →
WordPress
WordPress récent et piratages actuels : ce qui a changé
Le cœur se durcit, les portes se déplacent vers les extensions et les chaînes d'approvisionnement. « J'ai la dernière version » n'est plus un argument suffisant.
2 mai 2026 9 min · Lire →
WordPress
WordPress headless piraté : le front Next.js a l'air propre
L'API et le média sont sales, le front cache parfois l'admin. Inspectez l'origine, les webhooks de build, les tokens. Rebuilder le front ne retire pas la backdoor.
30 mai 2026 9 min · Lire →
WordPress
Add-ons Elementor abandonnés : la porte derrière le constructeur
Le constructeur est à jour, l'add-on « 17 widgets » de 2021 ne l'est pas. Listez tout ce qui touche à Elementor. Désactiver l'add-on après coup ne retire pas le payload.
2 juin 2026 8 min · Lire →
WordPress
Rank Math ou Yoast : rarement la cause, souvent le véhicule
Le plugin SEO n'est pas « le virus ». Une option, un sitemap ou un champ s'y fait injecter. Ne le désinstallez pas par panique : relisez sitemaps et réglages.
6 juin 2026 8 min · Lire →
WordPress
Akismet et anti-spam pendant un incident : utiles sur les commentaires, pas sur un shell
Ils filtrent le bruit public. Ils ne voient pas wp-core.php à la racine. Gardez-les, n'en attendez pas un nettoyage.
9 juin 2026 6 min · Lire →
WordPress
Sauvegarde UpdraftPlus ou BackWPup déjà infectée
Restaurer la dernière sauvegarde ramène le shell. Ouvrez l'archive, pesez index.php, cherchez des PHP dans uploads. Remontez dans le temps jusqu'à un zip propre.
25 juin 2026 9 min · Lire →
WordPress
Un shortcode ou un article WordPress qui exécute du PHP
Plugin « PHP in post » ou insertion brute. Désactivez ce plugin, relisez les articles récents. C'est une porte élégante : rien à la racine.
7 juillet 2026 8 min · Lire →
WordPress
wp-cron désactivé, cron système sale : le malware change de rail
Vous avez « optimisé » en passant par le cron serveur. L'attaquant aussi. Listez crontab -l ou le panel. Un wp-cron off n'est pas une défense.
17 août 2026 8 min · Lire →
WordPress · à paraître
Commentaires WordPress : lien spam ou vraie charge utile
La plupart sont du bruit. Certains stockent un JS. Modérez, cherchez les commentaires approuvés avec script, fermez les articles trop vieux. Akismet aide ici, pas sur un shell.
13 octobre 2026 7 min · Lire →
WordPress · à paraître
xmlrpc.php et multicall : encore ouvert après « durcissement »
Un plugin « sécurité » dit que c'est fermé, un curl montre que non. Vérifiez réellement. Utile après incident si vous n'avez pas d'app mobile WordPress.
16 octobre 2026 7 min · Lire →
WordPress · à paraître
Mots de passe d'application WordPress oubliés
Ils survivent au changement du mot de passe principal. Listez-les, révoquez l'inconnu. Une app « IFTTT » de 2022 est une session permanente.
19 octobre 2026 7 min · Lire →
Vous préférez qu’on s’en occupe ?
Déclarez votre site : la création de l’espace est gratuite, le prix s’affiche avant validation.
Déclarer mon site