Aller au contenu principal
Les AI Overviews sont déployés en France depuis le 22 juillet 2026
Sécurité WordPress Lecture 5 min

Cheval de Troie

Un programme malveillant qui se présente comme un fichier ou une extension légitime pour s'installer sur le site et l'ouvrir à un attaquant.

Définition

Un cheval de Troie est un programme malveillant qui se présente comme un fichier ou une extension légitime pour s’installer sur le site et l’ouvrir à un attaquant. Il ne casse rien en arrivant : c’est précisément ce qui lui permet de rester.

01Il entre parce qu’on l’installe soi-même, en croyant installer autre chose.
02Une fois en place, le site fonctionne normalement et rien ne se voit.
03Le contrôle fiable consiste à comparer les fichiers à leurs versions officielles.

Comment un cheval de Troie arrive-t-il sur un site WordPress ?

Par la porte d’entrée, installé par quelqu’un qui croyait bien faire.

Le nom vient de la ruse racontée par l’Odyssée : un cadeau qu’on fait entrer soi-même dans la ville. Sur un site WordPress, le cadeau prend trois formes courantes. Une extension ou un thème payant proposé gratuitement sur un site tiers, dont le code a été modifié avant d’être redistribué. Un fichier ajouté par un prestataire ou un outil dont on ne connaît pas l’origine. Ou un fichier déposé après une première intrusion, pour garder la main.

Dans les trois cas, le code malveillant se cache au milieu de fichiers parfaitement fonctionnels. C’est ce qui le distingue d’une attaque frontale : il ne force rien, il se fait accepter.

La source la plus fréquente est la plus évitable. Une extension premium « offerte » hors du site de son éditeur n’est jamais gratuite : quelqu’un a pris le temps de la modifier et de la diffuser, et ce n’est pas par générosité. Les extensions et thèmes s’installent depuis le répertoire officiel de WordPress ou depuis le site de leur éditeur, nulle part ailleurs.

Que fait un cheval de Troie une fois installé ?

Il ouvre un accès, puis il attend qu’on s’en serve.

Le programme lui-même fait rarement le travail visible. Il installe une porte dérobée, crée un compte administrateur discret ou exécute des commandes reçues de l’extérieur. L’attaquant s’en sert ensuite pour ce qui l’intéresse : publier des pages de spam, rediriger une partie des visiteurs, envoyer des courriels depuis le serveur ou attaquer d’autres sites hébergés sur le même compte.

Pour le propriétaire du site, les premiers signes arrivent tard et de l’extérieur : un avertissement dans les résultats de Google, un hébergeur qui suspend le compte, des clients qui signalent une page étrange. D’où l’intérêt de chercher avant d’attendre un symptôme.

Comment vérifier qu’un site n’en contient pas ?

En comparant les fichiers du site à ce que les éditeurs publient.

01

Contrôler le cœur

WordPress publie une empreinte de chacun de ses fichiers. Un outil comme WP-CLI compare le site à ces empreintes et signale tout fichier modifié, manquant ou en trop.

02

Contrôler les extensions

Le même contrôle existe pour les extensions du répertoire officiel. Celles qui n’y figurent pas ne peuvent pas être vérifiées ainsi : c’est une raison de plus de les limiter.

03

Regarder là où le code n’a rien à faire

Le dossier des médias ne devrait contenir aucun programme. Un fichier PHP inattendu à cet endroit est un signal à examiner en priorité.

Relevé du 25 septembre 2026 sur ilti.fr, en lecture seule. Le cœur de WordPress correspond fichier pour fichier à la version officielle. Vingt-huit extensions sur trente sont conformes à leur empreinte publiée. Les deux autres n’ont pas pu être vérifiées, faute d’empreinte publique : l’une est une extension commerciale, l’autre un outil fourni par l’hébergeur. Le dossier des médias contient onze fichiers de programme, tous inoffensifs à la lecture : cinq fichiers de garde d’une ligne, six fichiers vides, laissés par d’anciennes extensions. Le contrôle signale enfin deux fichiers qui ne devraient pas exister dans le dossier d’administration. Le premier est vide et date de plusieurs années. Le second fait quelques octets, contient une chaîne aléatoire, et aucune extension active ne l’écrit. Il n’a pas été supprimé : un fichier inexpliqué s’examine avant de s’effacer, parce que sa date et son origine sont la seule trace utile si l’on cherche un chemin d’entrée.

Questions fréquentes

Un cheval de Troie est-il un virus ?

Non. Un virus se propage seul, en se copiant. Le cheval de Troie ne se reproduit pas : il a besoin d’être installé, et il compte sur le fait qu’on le prenne pour un fichier normal.

Une extension de sécurité suffit-elle à le repérer ?

Elle aide, en comparant les fichiers et en signalant les modifications. Elle ne remplace pas la règle de base, qui est de ne rien installer dont on ne connaît pas l’origine.

Que faire si un fichier suspect est trouvé ?

Le copier avec sa date avant toute action, puis traiter le site comme compromis : chercher le chemin d’entrée, nettoyer et changer tous les accès. Supprimer le seul fichier visible laisse en place ce qu’il a pu installer.

Sources

Et sur votre site ?

Une définition ne dit pas si vous êtes concerné.

L'audit gratuit répond dans votre cas : état technique, temps de chargement, et ce que Google voit réellement de vos pages. Un constat écrit, sans engagement et sans jargon.