En tant que webmaster WordPress je suis intervenu récemment sur un site WordPress victime d’une intrusion. Le robot pirate avait réussi à publier des centaines d’articles dans la partie blog du site. Avec des liens vers des sites douteux !

Les risques pour le propriétaire du site piraté

Articles de blog publiés par des pirates sur un site WordPress
Articles de blog publiés par des pirates sur un site WordPress

Ce qui peut porter préjudice au propriétaire du site :

  • atteinte à son image de marque : les visiteurs légitimes du site ne vont pas apprécier ces pages frauduleuses
  • ralentissement éventuels de chargement
  • pages malveillantes indexées dans les moteur de recherche dont Google et visiteurs non légitimes
  • site considéré comme malveilant par Google
  • chute de classement des autres pages du site
  • etc…

J’ai donc réagi au plus vite !

Analyse initiale

Dans un premier temps : analysez les logs à votre disposition, sur le site, et où sur le serveur qui héberge ce site.

Liste des tentatives de connexion à WordPress via certains comptes d'administrateurs ou inexistants
Liste des tentatives de connexion à WordPress via certains comptes d’administrateurs ou inexistants

On peut voir que c’est la technique de « Brute Force » qu’utilise le robot pirate. Si vous avez accès aux logs de votre hébergeur ça peut vous donner d’autres indices sur le mode opératoire et activer si possible des protections côté serveur.

Provenance géographique des attaques pirates via l’IP de l’intrus :

Provenance géographique des attaques pirates via l'IP de l'intrus

Pour tester la zone géographique d’une IP !

Remise en service

Heureusement le site hébergé chez OVH avait des sauvegardes automatisées. J’ai procédé à une restauration d’une sauvegarde chez l’hébergeur du site WordPress. J’ai fait l’opération quelques fois pour trouver la sauvegarde la plus récente et non vérolée par les articles de spam.

Restauration d'une sauvegarde chez l'hébergeur du site WordPress

Il est aussi possible et conseillé de faire vos propres sauvegardes de préférence situées hors du serveur d’origine !

Ensuite, je vous conseille d’utiliser un outil de scanne du répertoire du site pour vérifier les fichiers « malicieux » dormant sur votre hébergement.

Mise en quarantaine de fichiers infectés après un scan de malware – Extension WordPress :

Mise en quarantaine de fichiers infectés - Extension WordPress

Sécurisation

De nombreuses extensions de sécurité existent sur WordPress, le tout est de trouver le bon paramétrage ! Sur ce site il y avait déjà une extension de sécurité (AIOS = All In One Security) mais ça n’a pas empêché le piratage du site ! L’attaque par « force brute » a réussi malgré d’autres restrictions existantes.

J’ai donc mis en place des paramètres de sécurité complémentaires visant ce type d’attaque :

Niveau de sécurité avant piratage WordPress
Niveau de sécurité AVANT piratage WordPress
Niveau de sécurité du site WordPress avec une extension sécurité - AIOS - Après piratage
Niveau de sécurité du site WordPress avec une extension sécurité – AIOS – Après piratage

Clôture de l’incident

Comme le site n’avais pas été mis à jour depuis quelques mois, une mise à jour du coeur de WordPress, des extensions et du thème était nécessaire pour éviter toute faille connue de ce côté là !

Maintenance de sécurité WordPress - Coeur de WP
Maintenance de sécurité WordPress – Coeur de WP

Consultez les versions de WordPress !

Et heureusement le site n’est pas considéré comme nocif par la Search Console de Google !

Le site n'est pas considéré comme nocif par la Search Console de Google !

Vous avez été piraté ou vous pensez
subir une attaque sur votre site WordPress ?

Création, refonte et maintenance de site WordPress : Christophe Lombard
Maintenance sécurité de site WordPress

Je suis webmaster indépendant à Valence depuis plus de 20 ans : consultez-moi !

Call Now Button