Articles · SEO / GEO

Articles : site piraté, Google, WordPress, boutiques

Guides longs, datés, avec sommaire et liens internes : premiers gestes, Google, WordPress, boutiques, emails, CNIL et hébergeurs. Rédigés comme on parle à un client dans la première heure.

Tous Premiers secours Symptômes Google et visibilité WordPress Boutiques Emails et réputation Données et obligations Technique et prévention Hébergeurs

346 articles

Symptômes
Pixel Facebook / Meta injecté sans vous
Exfiltration de pages et parfois d'événements d'achat. Retirez-le, changez le mot de passe Business Manager, voyez si un partenaire y a encore la main.
1 juillet 2026 7 min · Lire →
Données et obligations
Hotjar ou Clarity ajouté par l'attaquant : session replay et RGPD
Un outil de replay sur un site déjà compromis aggrave le volet données. Retirez le script, évaluez ce qui a pu être enregistré, documentez.
4 juillet 2026 8 min · Lire →
WordPress
Un shortcode ou un article WordPress qui exécute du PHP
Plugin « PHP in post » ou insertion brute. Désactivez ce plugin, relisez les articles récents. C'est une porte élégante : rien à la racine.
7 juillet 2026 8 min · Lire →
Technique et prévention
Désactiver l'éditeur de fichiers WordPress après un incident
DISALLOW_FILE_EDIT évite qu'un admin (ou un voleur de session) réécrive le thème depuis l'admin. Ça ne remplace pas le nettoyage. Ça ferme une commodité dangereuse.
10 juillet 2026 7 min · Lire →
Technique et prévention
WP_DEBUG laissé à true après (ou avant) un piratage
Des chemins, des clés, des erreurs s'affichent. Coupez le debug public. Les journaux d'erreur, eux, se lisent hors webroot. Utile au diagnostic, dangereux en vitrine.
14 juillet 2026 6 min · Lire →
Google et visibilité
Le sitemap du plugin SEO et le sitemap pirate coexistent
Google les lit tous les deux. Retirez le pirate dans Search Console et sur le disque. Resoumettez uniquement le légitime. Vérifiez robots.txt qui pointe encore vers l'autre.
17 juillet 2026 8 min · Lire →
Google et visibilité
Des milliers d'URL avec des paramètres bizarres dans l'index
Souvent un générateur qui s'accroche à vos permaliens. Coupez, paramétrez le traitement des paramètres dans Search Console, 404 sur les motifs. Ne noindex pas tout le site.
20 juillet 2026 9 min · Lire →
Google et visibilité
hreflang qui pointent vers un domaine que vous n'avez pas
Injection SEO. Google associe vos pages à un tiers. Corrigez le plugin SEO ou le thème, demandez une réindexation. Vérifiez aussi les canonical.
23 juillet 2026 7 min · Lire →
Technique et prévention
Redirections ouvertes laissées après un « nettoyage »
Un paramètre ?url= envoie encore ailleurs. Google et les phishing s'en servent. Fermez l'open redirect, ce n'est pas « cosmétique ».
26 juillet 2026 8 min · Lire →
Technique et prévention
Webhook et URL interne : quand le CMS devient un relais
Un champ « URL de notification » pointe vers l'interne ou vers un tiers malveillant. Auditez les webhooks boutique et formulaires après incident.
29 juillet 2026 8 min · Lire →
Technique et prévention
Archives zip, .sql et backups laissés à la racine
Les bots les téléchargent. Après un incident, cherchez *.zip, *.sql, *.bak, .env. Les retirer fait partie du nettoyage, pas d'un audit « luxe ».
2 août 2026 8 min · Lire →
Technique et prévention
Fichier .env lisible : clés et base dans la nature
Tournez toutes les secrets qui y figuraient : base, SMTP, API. Le .env exposé est un incident à part, parfois plus grave que le défacement.
5 août 2026 9 min · Lire →
Technique et prévention
Le dossier .git est en ligne : l'historique du code est public
On peut reconstruire le dépôt. Bloquez l'accès, tournez les secrets commitées, considérez que les anciens mots de passe ont fuité. Fréquent après une « mise en prod » rapide.
8 août 2026 8 min · Lire →
Technique et prévention
phpinfo() ou un script de test encore en ligne
Chemins, versions, parfois des variables. Supprimez info.php, test.php, testdrive. C'est souvent l'outil qui a servi à l'attaquant pour viser la bonne faille.
11 août 2026 6 min · Lire →
Technique et prévention
Adminer ou phpMyAdmin accessible publiquement
Une interface SQL sur le web est une cible. Restreignez par IP ou retirez. Si elle était ouverte pendant l'incident, partez du principe que la base a pu être lue.
14 août 2026 8 min · Lire →
WordPress
wp-cron désactivé, cron système sale : le malware change de rail
Vous avez « optimisé » en passant par le cron serveur. L'attaquant aussi. Listez crontab -l ou le panel. Un wp-cron off n'est pas une défense.
17 août 2026 8 min · Lire →
Technique et prévention
Redis ou cache objet qui ressert encore le JavaScript pirate
Flush du cache objet après nettoyage. Oublié, il ramène une option sale. Même logique que le cache page, moins visible.
20 août 2026 7 min · Lire →
Technique et prévention
Le CDN d'images sert encore un vieux HTML ou un PHP
Purge large après incident. Vérifiez que le CDN ne proxy pas des chemins PHP. Une purge « une URL » ne suffit pas si le générateur a créé 10 000 adresses.
24 août 2026 7 min · Lire →
Premiers secours
Mot de passe HTTP (htpasswd) en urgence : quand ça aide, quand ça gêne
Utile pour couper un phishing le temps du nettoyage. Gênant si Google doit revoir un site « propre » derrière une auth. Retirez-la avant le réexamen.
27 août 2026 7 min · Lire →
Premiers secours · à paraître
Page de maintenance pendant le nettoyage : le texte utile
Dites que le site est temporairement indisponible, donnez un email ou téléphone, pas de détails d'attaque. Évitez une 200 sur l'URL de phishing : cette URL doit mourir.
30 août 2026 7 min · Lire →
Google et visibilité · à paraître
L'URL de phishing répond encore 200 : le réexamen échouera
404 ou 410, pas une redirection vers l'accueil (Google peut y voir de l'évitement). La page frauduleuse doit cesser d'exister, pas « être rangée ».
2 septembre 2026 8 min · Lire →
Google et visibilité · à paraître
Propriété domaine ou préfixe d'URL : laquelle pour un incident
La propriété domaine voit www, nu, et parfois des sous-domaines oubliés (staging). Pour un piratage, elle évite l'angle mort. Vérifiez les deux si vous les avez.
5 septembre 2026 8 min · Lire →
Hébergeurs · à paraître
Un sous-domaine oublié (dev, old, backup) est le vrai site pirate
old.domaine.fr tourne encore, indexé, infecté. Le www est propre. Cherchez les vhosts, les DNS, les propriétés Search Console. Fermez ou nettoyez le sous-domaine.
8 septembre 2026 9 min · Lire →
Hébergeurs · à paraître
Domaine stationné ou addon domain infecté sur le même panel
Un vieux nom de domaine pointe encore vers le compte. Les bots le trouvent. Listez tous les domaines du panel, pas seulement celui de votre carte de visite.
12 septembre 2026 8 min · Lire →
Vous préférez qu’on s’en occupe ?
Déclarez votre site : la création de l’espace est gratuite, le prix s’affiche avant validation.
Déclarer mon site