Site PHP sur mesure piraté : sans boutique d'extensions, par où chercher
Pas de WordPress, pas de boutique d'extensions : l'entrée passe par un upload, un formulaire, une librairie vieille de cinq ans ou un mot de passe FTP. Le réflexe « tout réinstaller » coûte ici encore plus cher.
1. Cartographiez avant d'effacer
Un site sur mesure n'a pas de « cœur officiel » à comparer. Listez les dossiers, les dates de modification, les fichiers PHP isolés, les cron. Sans cette carte, supprimer au hasard casse des fonctions métier que personne n'a documentées.
2. Uploads et formulaires
Un champ d'upload sans filtre, un formulaire qui exécute ce qu'on lui envoie, un dossier public inscriptible : ce sont les portes les plus fréquentes. Interdire l'exécution PHP dans les dossiers de médias après nettoyage est le correctif le moins coûteux.
3. Dépendances et cron
Une librairie PHP non mise à jour depuis des années, un script lancé toutes les nuits, un ancien webservice oublié. Le site « métier » paraît unique ; l'entrée, elle, est banale. Relisez composer.lock ou le dossier vendor si vous en avez un.
4. Reconstruisez sans tout perdre
On retire les ajouts, on corrige l'entrée, on conserve le code métier. Réécrire l'application pour « être sûr » est rarement nécessaire et toujours plus long qu'un nettoyage ciblé. Une copie saine hors serveur reste le filet.