Attaques & vulnérabilités techniques

Backdoor (porte dérobée)

Julien THÉRIN

Un backdoor est un accès caché laissé par un attaquant dans les fichiers d'un site WordPress, qui lui permet de revenir même après un changement de mot de passe.

Un backdoor, ou porte dérobée, est un point d’accès dissimulé qu’un attaquant installe après une première intrusion réussie sur un site WordPress. Son seul but est de garantir un retour possible, même si la faille d’origine est corrigée ou si le mot de passe administrateur est changé.

Les formes courantes de backdoor sur WordPress

  • Fichier PHP caché dans wp-content/uploads ou un dossier de plugin, souvent nommé pour ressembler à un fichier système légitime (wp-tmp.php, class-cache.php)
  • Code injecté dans un fichier existant, par exemple dans functions.php du thème actif, avec du contenu encodé en base64 pour échapper à une lecture rapide
  • Compte administrateur caché, créé avec un nom qui n’apparaît pas dans les vues par défaut de la liste des utilisateurs
  • Tâche planifiée malveillante enregistrée dans les options WordPress (WP-Cron), qui réinstalle le backdoor s’il est supprimé

Pourquoi un backdoor rend le nettoyage difficile

Un attaquant expérimenté dépose rarement un seul point d’accès : plusieurs backdoors redondants, à des emplacements différents, sont fréquents. Supprimer un seul fichier suspect laisse alors les autres actifs, ce qui explique pourquoi un site nettoyé superficiellement se retrouve souvent réinfecté en quelques jours.

Comment détecter et éliminer un backdoor

  • Comparer les fichiers cœur WordPress à leur version officielle avec wp core verify-checksums (WP-CLI), qui révèle toute modification non standard
  • Rechercher les fonctions PHP à risque (eval, base64_decode, gzinflate, str_rot13) combinées entre elles, un schéma classique de camouflage
  • Vérifier la table des utilisateurs pour tout compte administrateur non créé sciemment
  • Régénérer les clés secrètes WordPress après nettoyage, pour invalider toute session ou cookie déjà compromis

Questions fréquentes

Un backdoor est un point d’accès caché installé par un attaquant après une intrusion, généralement un fichier PHP dissimulé ou un compte administrateur non déclaré, qui lui permet de revenir sur le site même après un changement de mot de passe.

En comparant les fichiers cœur de WordPress à leur version officielle (commande wp core verify-checksums) et en recherchant des fonctions PHP suspectes comme eval ou base64_decode dans le code. Un scanner de vulnérabilités spécialisé automatise cette détection.

Non, c’est justement le rôle d’un backdoor de contourner ce changement. Seul un nettoyage complet des fichiers, associé à une régénération des clés secrètes WordPress, permet de fermer réellement l’accès laissé par l’attaquant.

Sources

  • WP-CLI – documentation de la commande core verify-checksums
Avatar Julien THERIN
Julien THÉRIN

Entrepreneur passionné du web, ma relation avec WordPress commence il y a plus de 15 ans - par curiosité, en autodidacte. À l'époque je m'intéressais à plusieurs CMS : DotClear, CMS Made Simple, SPIP, Joomla... C'est WordPress qui l'a emporté…

À propos de l'auteur →
Retour en haut