Porte dérobée (backdoor)
Un fichier caché laissé par un attaquant pour revenir après le nettoyage.
Définition
Une porte dérobée est un accès caché laissé dans un site par un attaquant. Elle survit au nettoyage du code visible et permet de revenir quand on veut. C’est elle, et non le code affiché, qui explique qu’un site soit réinfecté quelques jours après avoir été remis en état.
Comment fonctionne une porte dérobée ?
Une porte dérobée exécute le code que l’attaquant lui envoie.
Concrètement, c’est un fragment de code qui attend une requête particulière, souvent un paramètre d’URL ou un champ de formulaire, et qui exécute ce qu’il reçoit. L’attaquant n’a donc besoin ni de mot de passe, ni du compte administrateur. Il lui suffit de connaître l’adresse du fichier et le mot de passe qu’il y a lui-même placé.
Le fichier porte rarement un nom suspect. Il s’appelle souvent comme un fichier légitime de WordPress, et il se place là où personne ne regarde : un dossier d’extension désactivée, le répertoire des envois, ou une ligne ajoutée en fin de fichier de fonctions du thème.
Le raccourci à éviter. Supprimer les pages ajoutées et les redirections ne règle rien. Ce sont les symptômes. Tant que la porte dérobée est en place, l’attaquant réinstalle tout, souvent à l’identique, en quelques jours.
Où se cache une porte dérobée sur WordPress ?
Elle se cache dans les fichiers, mais aussi dans la base de données.
Dans les fichiers, les emplacements classiques sont le dossier des extensions, le thème actif, le répertoire des envois qui ne devrait contenir aucun code exécutable, et la racine du site. Une comparaison des fichiers de WordPress avec leur version officielle repère les modifications du cœur en quelques secondes, mais elle ne dit rien des extensions ni du thème, qui demandent un autre examen.
Dans la base de données, une porte dérobée prend la forme d’un compte administrateur créé discrètement, d’une tâche planifiée, ou de code stocké dans une option chargée à chaque page. C’est la partie la plus souvent oubliée d’un nettoyage, et c’est pourquoi restaurer uniquement les fichiers ne suffit pas.
Que faire une fois la porte dérobée trouvée ?
La supprimer ne suffit pas, il faut fermer le chemin d’entrée.
La documentation de WordPress est explicite sur ce point : après une intrusion, tous les accès doivent être considérés comme compromis. Cela vaut pour les comptes administrateurs, les accès au serveur, ceux de la base de données, et les clés de sécurité inscrites dans le fichier de configuration. Changer ces dernières déconnecte immédiatement toutes les sessions ouvertes, y compris celles de l’attaquant.
Reste ensuite la question qui décide de tout : par où est-il entré ? Une extension vulnérable, un mot de passe faible, un compte d’hébergement partagé avec un autre site infecté. Sans réponse à cette question, le nettoyage ne tient pas.
Questions fréquentes
Mon antivirus ne détecte rien, mon site est-il sain ?
Non, un antivirus de poste de travail n’analyse pas un site distant. Il faut examiner les fichiers sur le serveur et la base de données. Un site peut fonctionner normalement pendant des semaines avec une porte dérobée active, puisqu’elle ne dégrade rien tant qu’elle n’est pas utilisée.
Restaurer une sauvegarde suffit-il ?
Seulement si la sauvegarde est antérieure à l’intrusion, ce qui suppose de savoir quand elle a eu lieu. Une sauvegarde plus récente contient la porte dérobée. Et si la faille d’origine n’est pas corrigée, le site sera compromis à nouveau par le même chemin.
Une porte dérobée peut-elle affecter mon référencement ?
Oui, indirectement. Elle sert souvent à injecter des pages ou des liens que Google indexe, ce qui déclenche une alerte de sécurité dans la Search Console et peut faire apparaître un avertissement devant vos pages dans les navigateurs.
Sources
Et sur votre site ?
Une définition ne dit pas si vous êtes concerné.
L'audit gratuit répond dans votre cas : état technique, temps de chargement, et ce que Google voit réellement de vos pages. Un constat écrit, sans engagement et sans jargon.