Aller au contenu principal
Les AI Overviews sont déployés en France depuis le 22 juillet 2026
Sécurité WordPress Lecture 3 min

Contrôle d’intégrité du cœur

La comparaison des fichiers de WordPress avec leur version officielle.

Définition

Le contrôle d’intégrité du cœur est la comparaison des fichiers de WordPress avec leur version officielle. WordPress publie l’empreinte de chacun de ses fichiers. Comparer permet de repérer en quelques secondes ceux qui ont été modifiés.

01C’est le point de départ d’un diagnostic, pas sa conclusion.
02Il ne dit rien des extensions ni du thème, qui demandent un autre examen.
03Un cœur intact n’exclut pas une infection ailleurs.

Comment fonctionne un contrôle d’intégrité ?

Il compare une empreinte calculée à une empreinte publiée.

Chaque fichier de WordPress a une empreinte numérique connue pour une version donnée. Le contrôle recalcule l’empreinte des fichiers présents sur le serveur et signale toute différence. Un fichier modifié, ajouté ou supprimé apparaît immédiatement.

L’opération est rapide et sans risque : elle ne fait que lire. Elle peut donc être lancée sur un site en production, y compris pendant un incident.

Le raccourci à éviter. Conclure qu’un site est sain parce que le cœur est intact. Le cœur ne représente qu’une partie du code exécuté. Les extensions, le thème et la base de données restent à examiner, et c’est là que se trouvent la plupart des infections.

Que couvre le contrôle, et que ne couvre-t-il pas ?

Il couvre les fichiers livrés par WordPress, rien d’autre.

ÉlémentCouvertComment le vérifier
Cœur de WordPressouicomparaison aux empreintes officielles
Extensions du répertoire officielpartiellementréinstallation propre de la même version
Extensions payantesnoncomparaison au fichier de l’éditeur
Thème personnalisénonrelecture, ou comparaison à une sauvegarde saine
Base de donnéesnonrevue des comptes, options et tâches planifiées

Que faire d’un fichier signalé ?

Le comparer avant de le remplacer.

Toutes les différences ne sont pas malveillantes. Un fichier de configuration modifié à l’installation, ou un correctif appliqué par l’hébergeur, apparaissent aussi. Regarder ce qui diffère prend une minute et évite d’écraser une modification légitime.

Quand la modification est bien étrangère, remplacer le fichier ne suffit pas : il faut chercher ce qui a permis de l’écrire, donc les portes dérobées et le chemin d’entrée.

Questions fréquentes

Faut-il un outil payant ?

Non. WordPress fournit de quoi vérifier le cœur, et l’outil en ligne de commande le fait en une opération. Les extensions payantes ajoutent surtout de la surveillance continue et des rapports.

À quelle fréquence contrôler ?

Un contrôle ponctuel a peu de valeur. C’est la surveillance continue qui compte, parce qu’elle détecte la modification au moment où elle se produit, sans attendre le passage d’un robot d’indexation.

Un fichier supprimé est-il un signe d’infection ?

Pas nécessairement. Certaines optimisations retirent des fichiers inutiles. Le signal fort reste le fichier ajouté ou modifié, surtout dans un dossier qui ne devrait contenir aucun code exécutable.

Sources

Et sur votre site ?

Une définition ne dit pas si vous êtes concerné.

L'audit gratuit répond dans votre cas : état technique, temps de chargement, et ce que Google voit réellement de vos pages. Un constat écrit, sans engagement et sans jargon.