Attaques & vulnérabilités techniques

Malware WordPress

Julien THÉRIN

Un malware WordPress est un code malveillant injecté dans les fichiers ou la base de données d'un site, souvent invisible, qui poursuit un objectif propre à l'attaquant (spam, minage, vol de données).

Un malware WordPress désigne tout code malveillant installé dans les fichiers du site (thème, plugin, fichiers cœur modifiés) ou directement dans la base de données, sans que le propriétaire du site l’ait volontairement ajouté. Contrairement à une attaque en cours, un malware reste souvent silencieux une fois installé : il attend d’être activé ou fonctionne en arrière-plan sans perturber l’apparence du site.

Les formes de malware les plus courantes sur WordPress

  • Backdoor : un point d’accès caché qui permet à l’attaquant de revenir même après un changement de mot de passe
  • Injecteur de spam SEO : insertion de liens ou de pages invisibles pour détourner le référencement du site à des fins commerciales
  • Redirecteur malveillant : renvoie les visiteurs vers un site tiers, parfois uniquement pour certains visiteurs (ex. venant de Google) pour rester discret
  • Cryptominer : utilise les ressources serveur pour miner de la cryptomonnaie à l’insu du propriétaire
  • Voleur d’identifiants : capture les mots de passe saisis dans l’administration ou les formulaires de paiement

Comment un malware s’installe sur WordPress

Les points d’entrée les plus fréquents restent un plugin obsolète non corrigé, un thème ou plugin nulled déjà compromis à l’installation, ou un mot de passe administrateur faible exploité par force brute. Une fois un accès obtenu, l’attaquant dépose généralement plusieurs fichiers malveillants à des emplacements différents pour survivre à un nettoyage partiel.

Comment protéger votre site contre le malware

  • Scanner régulièrement les fichiers et la base de données plutôt qu’une seule fois à l’installation
  • Comparer l’intégrité des fichiers cœur WordPress à leur version officielle pour détecter une modification suspecte
  • Supprimer les plugins et thèmes inutilisés, qui restent des points d’entrée même sans être activés
  • Conserver des sauvegardes propres et datées, condition indispensable pour restaurer un site sainement après une infection

Questions fréquentes

Les signes incluent des redirections inattendues, une alerte de liste noire Google Safe Browsing, des fichiers récents inconnus dans wp-content, ou un ralentissement inexpliqué. Un scan de sécurité reste le moyen le plus fiable de le détecter avant que les symptômes ne soient visibles.

Non : un malware WordPress vit sur le serveur d’hébergement, pas sur l’ordinateur du visiteur. Un antivirus installé sur un poste de travail ne peut pas l’analyser. Seul un scanner spécialisé WordPress, capable d’examiner les fichiers et la base de données du site, permet de le détecter.

Rarement. Un attaquant dépose généralement plusieurs points d’accès (backdoors) à différents endroits du site pour survivre à une suppression partielle. Un nettoyage de site complet, suivi d’un changement de tous les mots de passe et clés, est nécessaire.

Avatar Julien THERIN
Julien THÉRIN

Entrepreneur passionné du web, ma relation avec WordPress commence il y a plus de 15 ans - par curiosité, en autodidacte. À l'époque je m'intéressais à plusieurs CMS : DotClear, CMS Made Simple, SPIP, Joomla... C'est WordPress qui l'a emporté…

À propos de l'auteur →
Retour en haut