Objectif
Remettre en ligne un WordPress fiable en traitant l’accès initial et pas seulement les fichiers visibles.
Prérequis
- Un accès à l’hébergement, à la base et aux DNS.
- Des sauvegardes antérieures à l’incident si disponibles.
- La possibilité de placer le site en maintenance ou de le cloner hors ligne.
Procédure pas à pas
Contenir sans détruire les preuves
Limitez l’accès, sauvegardez l’état actuel et exportez les logs web, FTP et authentification.
Réinitialiser les accès depuis un poste sain
Changez les mots de passe OVH, FTP, base, WordPress et email. Révoquez sessions, clés API et mots de passe d’application.
Inventorier les modifications
Recherchez administrateurs inconnus, tâches cron, fichiers PHP récents, mu-plugins et injections dans wp-config.php ou .htaccess.
Remplacer le cœur et les extensions
Réinstallez WordPress, thèmes et plugins depuis les sources officielles. Supprimez les composants inutilisés.
Nettoyer la base
Contrôlez utilisateurs, options autoload, contenus injectés, redirections et scripts dans les widgets ou constructeurs.
Corriger la cause initiale
Mettez à jour, supprimez le plugin vulnérable, corrigez les permissions et vérifiez les autres sites du compte.
Renforcer et surveiller
Activez MFA, sauvegardes externes, alertes de modification et limitation de connexion. Surveillez plusieurs jours.
Validation
La procédure est validée lorsque :
- Aucun compte ou fichier inconnu ne réapparaît.
- Les scanners externes ne détectent plus de redirection ou code malveillant.
- Les journaux ne montrent plus l’accès initial.
- Les sauvegardes propres sont testées.
Retour arrière
- Si l’intégrité ne peut pas être garantie, restaurez une sauvegarde antérieure puis appliquez toutes les mises à jour et rotations de secrets avant réouverture.