# Failles de sécurité connues, expliquées à partir de ce que vous observez

> Personne ne tape « CVE-2024-XXXXX » dans Google en découvrant que sa boutique ne fonctionne plus normalement. On tape « mon site redirige vers un site de casino » ou « des commandes bizarres apparaissent dans mon back-office ». Cette rubrique part de ce que vous observez réellement pour remonter vers la faille technique, et jamais l'inverse.

- Source canonique : [https://allaux.fr/securite](https://allaux.fr/securite)
- Langue : FR
- Dernière mise à jour : 2026-09-30

## Comment utiliser cette rubrique

Chaque page ci-dessous part d'un symptôme concret ou d'une catégorie de faille et explique, en langage compréhensible sans formation technique, ce qui se passe réellement, comment vérifier si vous êtes concerné, et quoi faire. Aucune de ces pages ne donne de méthode d'attaque, de charge utile ou d'outil pour cibler un site : le contenu est strictement défensif, pensé pour un marchand qui doit comprendre sa situation et agir, pas pour quelqu'un qui chercherait à exploiter une faille.

Quand un identifiant de faille (CVE) ou une version précise est cité, c'est parce qu'il a été vérifié dans une source publique fiable, indiquée dans le texte. Dans le doute sur un point technique, la page reste volontairement générale plutôt que d'avancer une affirmation non vérifiée : une information fausse sur une faille de sécurité est pire qu'aucune information, elle peut laisser croire à une protection qui n'existe pas.

## Ce que vous avez observé sur votre boutique

- **Mon site redirige vers un site inconnu** — Un visiteur arrive sur la boutique et se retrouve ailleurs, parfois seulement sur mobile. ([/securite/site-redirige-vers-site-inconnu](/securite/site-redirige-vers-site-inconnu))
- **Des pages de spam dans mes résultats Google** — Des pages que vous n'avez jamais écrites apparaissent sous votre nom de domaine. ([/securite/pages-de-spam-dans-google](/securite/pages-de-spam-dans-google))
- **L'hébergeur a suspendu mon site** — Un e-mail annonce une coupure pour « activité suspecte », sans autre détail. ([/securite/hebergeur-a-suspendu-mon-site](/securite/hebergeur-a-suspendu-mon-site))
- **Des commandes ou comptes clients suspects** — Rafale de commandes en échec, ou dizaines de comptes créés la même nuit. ([/securite/commandes-comptes-clients-suspects](/securite/commandes-comptes-clients-suspects))
- **Un fichier inconnu sur le serveur** — Un fichier PHP au nom étrange, dans un dossier censé ne contenir que des images. ([/securite/fichier-inconnu-sur-le-serveur](/securite/fichier-inconnu-sur-le-serveur))
- **Mon site envoie des e-mails que je n'ai pas écrits** — Des clients signalent un message publicitaire venant de votre domaine. ([/securite/mon-site-envoie-des-emails-que-je-n-ai-pas-ecrits](/securite/mon-site-envoie-des-emails-que-je-n-ai-pas-ecrits))
- **Mon antivirus bloque mon propre site** — Chrome ou l'antivirus des visiteurs affiche un avertissement de danger. ([/securite/antivirus-navigateur-bloque-mon-site](/securite/antivirus-navigateur-bloque-mon-site))
- **Boutique Shopify compromise** — Sur du SaaS il n'y a ni fichier serveur ni base à nettoyer : les quatre points par lesquels une boutique Shopify se fait réellement compromettre. ([/securite/boutique-shopify-compromise](/securite/boutique-shopify-compromise))

## Comprendre le type de faille en cause

- **Les injections SQL** — Ce que c'est réellement, et comment savoir si votre boutique est concernée. ([/securite/injections-sql-expliquees](/securite/injections-sql-expliquees))
- **Les modules et extensions abandonnés** — Le premier vecteur réel d'intrusion, avant le mot de passe faible. ([/securite/modules-et-extensions-abandonnes](/securite/modules-et-extensions-abandonnes))
- **Mots de passe d'administration et accès partagés** — Des failles humaines, pas techniques, parmi les plus faciles à corriger. ([/securite/mots-de-passe-administration-acces-partages](/securite/mots-de-passe-administration-acces-partages))
- **Droits de fichiers sur un hébergement mutualisé** — Comment une infection peut se propager d'un site à l'autre sur le même serveur. ([/securite/droits-de-fichiers-hebergement-mutualise](/securite/droits-de-fichiers-hebergement-mutualise))
- **Les versions de PHP en fin de vie** — Une version qui « marche encore » ne reçoit plus aucun correctif de sécurité. ([/securite/versions-de-php-en-fin-de-vie](/securite/versions-de-php-en-fin-de-vie))

## Vérifier, réagir, nettoyer, se protéger

- **Vérifier si mon site est compromis, sans outil payant** — Les vérifications gratuites à faire avant d'envisager un audit payant. ([/securite/verifier-si-mon-site-est-compromis](/securite/verifier-si-mon-site-est-compromis))
- **Que faire dans les deux heures** — L'ordre exact des priorités quand le doute vient d'être confirmé. ([/securite/que-faire-dans-les-deux-heures](/securite/que-faire-dans-les-deux-heures))
- **Nettoyer un site infecté** — La méthode, et pourquoi restaurer une sauvegarde ne suffit pas toujours. ([/securite/nettoyer-un-site-infecte](/securite/nettoyer-un-site-infecte))
- **Se protéger durablement après un nettoyage** — Ce qui doit changer structurellement pour éviter une récidive. ([/securite/se-proteger-apres-un-nettoyage](/securite/se-proteger-apres-un-nettoyage))
- **Surveiller les failles publiées** — Où suivre les failles concernant ce que vous utilisez réellement. ([/securite/surveiller-les-failles-qui-concernent-ma-boutique](/securite/surveiller-les-failles-qui-concernent-ma-boutique))

## Besoin d'une intervention directe ?

> Ces pages expliquent et outillent, elles ne remplacent pas un diagnostic sur votre boutique. Si une compromission est déjà en cours ou confirmée, le service de nettoyage et sécurisation traite le cas concret, pas seulement l'explication générale.

## FAQ

### Comment savoir quelle page de cette rubrique me concerne ?

Partez de ce que vous observez concrètement, pas de ce que vous pensez être la cause. Les pages « par symptôme » sont conçues pour ça : décrivez ce qui se passe, la page correspondante remonte ensuite vers la ou les causes techniques les plus probables.

### Ces pages suffisent-elles pour nettoyer moi-même mon site ?

Certaines vérifications de base oui, en particulier celles de la page sur les outils gratuits. Un nettoyage complet demande en général un accès aux fichiers, à la base de données et une expérience du repérage des portes dérobées, ce qui dépasse le cadre d'une lecture seule.

### Pourquoi certaines failles citées datent-elles de plusieurs années ?

Parce qu'elles restent pédagogiquement utiles pour comprendre un mécanisme, et parce que des boutiques restées sur d'anciennes versions non mises à jour peuvent encore y être exposées aujourd'hui. Chaque faille citée est datée et sourcée pour éviter toute confusion avec un risque actuel non vérifié.

### Cette rubrique concerne-t-elle uniquement PrestaShop et WordPress ?

Oui, ce sont les deux plateformes couvertes ici, mais plusieurs mécanismes expliqués (injection SQL, modules abandonnés, droits de fichiers, PHP en fin de vie) s'appliquent à peu près à n'importe quel CMS construit sur PHP et une base de données.

### Que faire si aucune page ne correspond exactement à ma situation ?

Décrivez la situation via le formulaire de contact : un diagnostic direct est souvent plus rapide que d'essayer de faire correspondre un cas particulier à une page générale.
