Failles de sécurité connues, expliquées à partir de ce que vous observez
Personne ne tape « CVE-2024-XXXXX » dans Google en découvrant que sa boutique ne fonctionne plus normalement. On tape « mon site redirige vers un site de casino » ou « des commandes bizarres apparaissent dans mon back-office ». Cette rubrique part de ce que vous observez réellement pour remonter vers la faille technique, et jamais l'inverse.
Comment utiliser cette rubrique
Chaque page ci-dessous part d'un symptôme concret ou d'une catégorie de faille et explique, en langage compréhensible sans formation technique, ce qui se passe réellement, comment vérifier si vous êtes concerné, et quoi faire. Aucune de ces pages ne donne de méthode d'attaque, de charge utile ou d'outil pour cibler un site : le contenu est strictement défensif, pensé pour un marchand qui doit comprendre sa situation et agir, pas pour quelqu'un qui chercherait à exploiter une faille.
Quand un identifiant de faille (CVE) ou une version précise est cité, c'est parce qu'il a été vérifié dans une source publique fiable, indiquée dans le texte. Dans le doute sur un point technique, la page reste volontairement générale plutôt que d'avancer une affirmation non vérifiée : une information fausse sur une faille de sécurité est pire qu'aucune information, elle peut laisser croire à une protection qui n'existe pas.
Ce que vous avez observé sur votre boutique
-
Mon site redirige vers un site inconnu
Un visiteur arrive sur la boutique et se retrouve ailleurs, parfois seulement sur mobile.
-
Des pages de spam dans mes résultats Google
Des pages que vous n'avez jamais écrites apparaissent sous votre nom de domaine.
-
L'hébergeur a suspendu mon site
Un e-mail annonce une coupure pour « activité suspecte », sans autre détail.
-
Des commandes ou comptes clients suspects
Rafale de commandes en échec, ou dizaines de comptes créés la même nuit.
-
Un fichier inconnu sur le serveur
Un fichier PHP au nom étrange, dans un dossier censé ne contenir que des images.
-
Mon site envoie des e-mails que je n'ai pas écrits
Des clients signalent un message publicitaire venant de votre domaine.
-
Mon antivirus bloque mon propre site
Chrome ou l'antivirus des visiteurs affiche un avertissement de danger.
Comprendre le type de faille en cause
-
Les injections SQL
Ce que c'est réellement, et comment savoir si votre boutique est concernée.
-
Les modules et extensions abandonnés
Le premier vecteur réel d'intrusion, avant le mot de passe faible.
-
Mots de passe d'administration et accès partagés
Des failles humaines, pas techniques, parmi les plus faciles à corriger.
-
Droits de fichiers sur un hébergement mutualisé
Comment une infection peut se propager d'un site à l'autre sur le même serveur.
-
Les versions de PHP en fin de vie
Une version qui « marche encore » ne reçoit plus aucun correctif de sécurité.
Vérifier, réagir, nettoyer, se protéger
-
Vérifier si mon site est compromis, sans outil payant
Les vérifications gratuites à faire avant d'envisager un audit payant.
-
Que faire dans les deux heures
L'ordre exact des priorités quand le doute vient d'être confirmé.
-
Nettoyer un site infecté
La méthode, et pourquoi restaurer une sauvegarde ne suffit pas toujours.
-
Se protéger durablement après un nettoyage
Ce qui doit changer structurellement pour éviter une récidive.
-
Surveiller les failles publiées
Où suivre les failles concernant ce que vous utilisez réellement.
Dans cette rubrique
-
J’ai reçu un e-mail qui me demande d’installer un correctif de sécurité
Le message a l’apparence d’une alerte officielle, il cite une faille et propose un fichier à installer : c’est exactement le…
-
Le formulaire de paiement s’affiche deux fois pendant la commande
Un client saisit sa carte, la page se recharge, et le vrai formulaire de paiement lui redemande les mêmes informations : cette…
-
Un compte administrateur que je n’ai pas créé est apparu
C’est le premier geste de presque toutes les intrusions récentes sur WordPress : créer un compte administrateur, parfois masqué…
-
Le nom de ma boutique affiche du texte que je n’ai pas écrit
Un fragment de code apparaît dans le pied de page, dans l’onglet du navigateur ou dans les e-mails de commande : la valeur de…
-
Mon prestataire d’envoi d’e-mails a désactivé ma clé d’accès
Le service qui envoie vos e-mails de commande coupe votre clé sans prévenir, ou vous signale un usage venu d’ailleurs : c’est…
-
Mes visiteurs voient une fausse page « prouvez que vous êtes humain »
Vos clients décrivent un écran de vérification qui leur demande de coller une commande dans leur ordinateur, alors que vous ne…
-
Je nettoie mon site et l’infection revient le lendemain
Vous supprimez les fichiers signalés, tout redevient normal quelques heures, puis le problème réapparaît à l’identique : il reste…
-
Un simple formulaire de mon site a servi de porte d’entrée
Un formulaire de contact, de devis ou de calcul de prix reste une zone où n’importe qui écrit ce qu’il veut, sans compte et sans…
-
Mon back-office réagit bizarrement quand j’ouvre un message client
Une page du service client qui se recharge seule, une fenêtre qui s’ouvre, un champ qui se remplit : le contenu d’un message…
-
Un client s’est retrouvé connecté sur le compte d’un autre
Un acheteur voit dans son espace des commandes qui ne sont pas les siennes, ou vous recevez une réclamation pour une adresse qui…
-
WordPress s’est mis à jour tout seul : que s’est-il passé
Une mise à jour de sécurité imposée à toutes les installations n’arrive pas tous les ans. Quand elle arrive, ce n’est pas une…
-
Ma boutique PrestaShop a été piratée sans qu’aucun mot de passe ne fuite
Aucun accès partagé, aucun mot de passe faible, aucun poste infecté, et pourtant du code étranger sur le serveur : les failles…
-
Une mise à jour d’extension a installé une porte dérobée
On répète aux marchands de tout mettre à jour sans attendre. Il existe un cas, rare mais réel, où la mise à jour officielle est…
-
Une faille vient d’être publiée : combien de temps me reste-t-il
La question n’est pas rhétorique et la réponse mesurée est plus courte que ce que la plupart des marchands imaginent. Voici les…
-
L’éditeur de mon module a disparu et la faille ne sera jamais corrigée
Il existe des avis de sécurité qui se terminent par « aucun correctif ne sera publié ». Dans ce cas la mise à jour n’est pas une…
-
J’ai payé mes extensions : suis-je mieux protégé
L’intuition est raisonnable : un éditeur payé a les moyens de faire relire son code. Les chiffres publiés par les organismes qui…
-
Mon hébergeur dit que son pare-feu suffit : est-ce vrai
Un pare-feu applicatif bloque une partie des attaques, et cette partie est mesurable. Savoir ce qu’il attrape et surtout ce qu’il…
-
Faille « critique 9,8 sur 10 » : ce que ce score veut dire pour moi
Les avis de sécurité affichent tous un score, un identifiant et un vocabulaire d’expert. Trois éléments seulement de cette fiche…
-
Quelles données de mes clients ont réellement pu partir
Après une intrusion, la question la plus urgente n’est pas « comment nettoyer » mais « qu’est-ce qui est sorti ». La réponse…
-
Dois-je prévenir mes clients et la CNIL après un piratage
Un site marchand compromis manipule des noms, des adresses et des historiques d’achat. Le RGPD encadre précisément ce que le…
-
Mon site redirige vers un site inconnu
Un visiteur arrive sur votre boutique et se retrouve ailleurs, parfois seulement sur mobile ou seulement depuis Google : ce…
-
Des pages de spam sont apparues dans mes résultats de recherche
Vous tapez le nom de votre boutique dans Google et des pages que vous n’avez jamais écrites apparaissent, souvent sur des sujets…
-
Mon hébergeur a suspendu mon site pour activité suspecte
Un e-mail de l’hébergeur annonce une coupure pour « activité suspecte », sans autre détail : dans la grande majorité des cas, le…
-
Des commandes ou des comptes clients suspects apparaissent
Des commandes passées avec des cartes bancaires différentes en quelques minutes, ou des dizaines de comptes clients créés la même…
-
Fichier inconnu sur le serveur
Un fichier PHP au nom étrange, ou qui imite le nom d’un fichier du cœur du CMS, dans un dossier qui ne devrait contenir que des…
-
Le site envoie des e-mails inconnus
Des clients signalent avoir reçu un message publicitaire ou une relance suspecte venant de votre domaine, ou votre hébergeur…
-
Antivirus ou navigateur bloque le site
Chrome affiche un écran rouge « ce site est dangereux », ou l’antivirus de vos visiteurs coupe l’accès à votre boutique : ce…
-
Les injections SQL : ce que c’est, comment savoir si vous êtes concerné
C’est la faille la plus fréquemment exploitée contre les boutiques en ligne, parce qu’elle touche directement la base de données…
-
Les modules et extensions abandonnés : le premier vecteur réel
Avant le mot de passe faible, avant le serveur mal configuré, le point d’entrée le plus courant reste un module ou une extension…
-
Les mots de passe d’administration et les accès partagés
Un mot de passe réutilisé sur trois services, un accès FTP donné à un prestataire jamais révoqué, un compte administrateur créé «…
-
Les droits de fichiers mal réglés sur un hébergement mutualisé
Un dossier ou un fichier trop ouvert sur un serveur partagé par des dizaines d’autres sites peut suffire à propager une infection…
-
Les versions de PHP en fin de vie
Une version de PHP qui n’est plus maintenue ne reçoit plus aucun correctif de sécurité, même si une faille critique y est…
-
Vérifier si mon site est compromis, sans outil payant
Avant de payer un audit, quatre vérifications gratuites donnent déjà une idée claire de la situation, à condition de savoir ce…
-
Que faire dans les deux heures après une compromission
Les toutes premières heures ne servent pas à nettoyer le site en profondeur, mais à arrêter l’exploitation en cours et à…
-
Nettoyer un site infecté : la méthode, et pourquoi restaurer ne suffit pas
Réinstaller une sauvegarde paraît être le raccourci le plus rapide, mais cette rapidité n’a de valeur que si la sauvegarde est…
-
Se protéger durablement après un nettoyage
Un site nettoyé mais remis en ligne exactement comme avant retombe souvent dans le même état en quelques mois, parce que rien n’a…
-
Surveiller les failles publiées qui concernent ma boutique
Une faille dans un module ou une extension que vous utilisez est souvent publiée publiquement des semaines, voire des mois, avant…
Questions fréquentes
Comment savoir quelle page de cette rubrique me concerne ?
Ces pages suffisent-elles pour nettoyer moi-même mon site ?
Pourquoi certaines failles citées datent-elles de plusieurs années ?
Cette rubrique concerne-t-elle uniquement PrestaShop et WordPress ?
Que faire si aucune page ne correspond exactement à ma situation ?
Décrivez votre besoin en 1 minute
Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.