WordPress est le CMS le plus utilisé au monde. Cela signifie que ses mises à jour, plugins et autres outils bénéficient d'un meilleur support par rapport à d'autres plateformes.
Comme c'est de loin le CMS le plus utilisé, il est également le plus ciblé. Par conséquent, il est assez courant de rencontrer une installation WordPress infectée.
Si nous utilisons une version obsolète de WordPress ou si l'un de nos plugins n'est pas entièrement à jour, ils peuvent contenir des vulnérabilités de sécurité. En conséquence, du code malveillant peut être injecté dans les fichiers de notre site web.
Pour analyser correctement notre site, nous devons distinguer les deux types d'infections qui peuvent affecter WordPress :
Infections de fichiers, généralement dans le thème ou les plugins. Certaines infections de fichiers se propagent, d'autres non.
Infections de la base de données, qui se produisent lorsque des malwares sont directement injectés dans la base de données WordPress.
Dans ce guide, nous allons montrer une série de symptômes que votre site web peut présenter s'il a été infecté. Ce sont des exemples généraux, car il existe de nombreux types d'infections différents. Nous nous concentrerons sur les infections de fichiers, car elles sont beaucoup plus courantes et génériques. Les infections de bases de données sont mieux analysées au cas par cas.
IMPORTANT : Maintenir vos plugins entièrement à jour ne garantit pas la sécurité de l'hébergement. Maintenir WordPress et ses plugins à jour minimise ces risques et aide à prévenir les infections causées par des vulnérabilités connues, mais cela ne garantit pas une protection à 100 % contre les injections de code.
Fichiers infectés
Tout d'abord, expliquons comment détecter les fichiers infectés. Dans de nombreux cas, ils peuvent être identifiés rien que par le nom du fichier, qui contient généralement des caractères sans signification et suspects. Il s'agit souvent de fichiers .php. Voici deux exemples :
ffkoklhu.php
e6b6m5ju.php
Tous les fichiers infectés ne sont pas aussi évidents, car dans de nombreux cas, l'infection est injectée dans des fichiers existants du site web. Voici un exemple de code injecté, mais gardez à l'esprit que le code et les types d'infections peuvent varier considérablement. Voici un exemple :
//ckIIbg$nowHtacFile = base64_decode("Li8uaHRhY2Nlc3M=");$nowIndexFile = base64_decode("Li9pbmRleC5waHA="); $bkLocalFileIndex1 = './wp-includes/images/smilies/icon_devil.gif';$bkLocalFileHtac1 = './wp-includes/images/smilies/icon_crystal.gif';$sitemap = base64_decode("Li9zaXRlbWFwLnhtbA==");@unlink($sitemap);Dans cet exemple, nous pouvons voir l'utilisation de base64_decode et d'autres noms qui semblent aléatoires (comme Li9pbmRleC5waHA ou //ckIIbg) qui ne semblent pas avoir une origine légitime.
IMPORTANT : Gardez à l'esprit que la modification de fichiers critiques du site web peut affecter son fonctionnement. Nous vous recommandons d'être prudent lors de la suppression de lignes de code ou de contacter un développeur web pour examiner le code.
Vous pouvez également utiliser l'outil Google suivant pour vérifier si un contenu dangereux a été détecté sur votre hébergement :
Redirection vers des pages indésirables
Cela peut se produire en essayant d'accéder à la page d'accueil de votre WordPress ou en cliquant sur des liens internes qui redirigent automatiquement vers un site web externe ou malveillant.
Il est très probable qu'il y ait une infection de code dans l'un des fichiers de votre site web.
Comment résoudre le problème : Comme mentionné ci-dessus, dans la plupart des cas, cette redirection est due à une injection de code directe dans un fichier web. Une analyse complète des fichiers doit être effectuée pour supprimer le code générant la redirection. Les outils d'analyse de fichiers peuvent aider, mais s'ils ne parviennent pas à détecter l'infection, une révision manuelle du code sera nécessaire.
Nous recommandons d'installer le plugin Wordfence pour analyser régulièrement votre site web.
Chez cdmon, nous fournissons des sauvegardes des 15 derniers jours afin que vous puissiez restaurer votre site web à une version antérieure à l'injection de code.
Indexation de spam dans Google
Il est assez courant qu'un site web apparaisse avec du contenu spam lorsqu'il est recherché directement dans Google. Voici un exemple de recherche pour exemple.com :

Pour vérifier rapidement s'il s'agit uniquement d'un problème d'indexation Google, effectuez la même recherche dans un autre moteur de recherche, comme Bing :

Si cela ne se produit que dans Google, il s'agit probablement d'un problème d'indexation Google. Dans ce cas, accédez à Google Search Console et demandez une réindexation de votre domaine.
IMPORTANT : Si cela se produit sur tous les moteurs de recherche, effectuez une analyse complète des fichiers web et de la base de données pour détecter d'éventuelles injections de code liées au référencement.
Le design du site web ne s'affiche pas correctement
Ce symptôme peut être plus difficile à détecter, car les problèmes de mise en page peuvent également être causés par des problèmes de compatibilité ou des modifications récentes.
Les infections affectant l'affichage du site web peuvent varier considérablement. Beaucoup sont causées par des thèmes installés.
Les thèmes téléchargés à partir de sources non fiables peuvent contenir du code malveillant injecté.
Pour résoudre ce problème, examinez les fichiers web et la base de données pour identifier le code injecté qui provoque le dysfonctionnement.
Comment pouvons-nous le prévenir ? Depuis cdmon, nous recommandons d'installer les plugins suivants comme mesures préventives :
Nous recommandons d'utiliser TAC (Theme Authenticity Checker), qui analyse les fichiers de thème installés et détecte les codes suspects :
Page d'information du plugin : https://wordpress.org/plugins/tac/
Nous recommandons également d'utiliser Wordfence pour analyser les fichiers web :
Page d'information du plugin : https://es.wordpress.org/plugins/wordfence/
Utilisateurs WordPress créés automatiquement
Parfois, des utilisateurs non autorisés peuvent apparaître dans le panneau d'administration WordPress. Voici un exemple :

Recommandations : Mettez à jour WordPress et les plugins, effectuez une analyse de sécurité et changez votre mot de passe MySQL.
Si vous changez le mot de passe MySQL, n'oubliez pas de le mettre à jour dans le fichier wp-config.php.
Envoi par webmail désactivé ou commentaires spam
Si votre site web envoie des e-mails spam, le système anti-spam de cdmon peut temporairement désactiver l'envoi d'e-mails par webmail.
Les formulaires de contact obsolètes ou l'absence de validation CAPTCHA sont des causes courantes. L'installation de reCAPTCHA et l'utilisation d'Akismet peuvent aider à prévenir le spam.
Suspension temporaire de l'hébergement
Vous pouvez parfois voir un message de suspension lorsque vous accédez à votre site web :

Il s'agit d'un message de cdmon, ce qui signifie qu'il est généré par le serveur.
Il apparaît lorsqu'un service a expiré ou lorsqu'un malware a été détecté sur votre compte d'hébergement. Dans ce cas, vous recevrez une notification par e-mail avec plus de détails.
Pour plus d'informations, vous pouvez nous contacter.