WP Umbrella Logo
Audit de sécurité

Un problème est survenu sur votre site. Découvrez de quoi il s'agit exactement.

Un examen complet des fichiers, de la base de données, de la configuration et de l'historique d'accès, le tout synthétisé dans un rapport que vous pouvez lire d'une traite, remettre à un client et mettre en œuvre dès le jour même.

Faites réaliser un audit de sécurité

Une seule fois, par site. Le rapport d'exemple complet est disponible ci-dessous, en libre accès.

Fichiers
chaque fichier PHP présent sur le disque, lire
Base de données
options, cron, extraits de code, comptes
Accès
historique des connexions et des analyses
À l'extérieur
ce qui est accessible via l'Internet public
Le livrable

Il commence par la réponse, et non par un tableau de bord.

Une phrase qui vous résume la situation, suivie des chiffres qui l'étayent. Tout ce qui suit constitue un véritable rapport d'audit, publié dans son intégralité, dont le nom du site et tous les éléments permettant de l'identifier ont été supprimés.

Lecture de tous les fichiers PHP présents sur le disque, y compris les copies des fournisseurs

Options de lecture, tâches planifiées et extraits de code enregistrés

Vérifier chaque compte par rapport aux autorisations dont il dispose effectivement

Demander chaque adresse publique et noter les réponses

Comparaison des versions installées avec les avis de sécurité publiés

47,005
Fichiers PHP lus
355
tables de base de données
317
comptes vérifiés
24
conclusions rédigées
Le site a été piraté en juillet 2026 et reste vulnérable à ce jour : risque élevé Date du rapport 30 juillet 2026 WordPress 7.0.2 Serveur nginx Fichiers analysés 47 005 5 Critique 6 Élevé 9 Moyen 4 Faible 7 994 Fichiers clients exposés 0 Fichiers malveillants restants Ouvrir le rapport d'exemple complet
Contenu

Neuf sections, dans l'ordre où vous en aurez besoin.

Conçu pour être lu de bout en bout par une personne qui n'est pas ingénieur en sécurité, et pour résister à un éventuel envoi à un tel professionnel.

01

Aperçu 6 illustrations

Le niveau de gravité, la liste des éléments qui ont été examinés et ceux qui sont encore en service aujourd'hui.

02

Ce qui s'est passé 8 événements

Une reconstitution dépassée, et les deux lacunes qui comptaient davantage que les événements eux-mêmes.

03

Indicateurs 7 valeurs

Les valeurs à exclure et celles à rechercher dans le reste de votre portefeuille.

04

Résultats 24 cartes

Chacune correspond à une phrase, indiquant où elle se trouve, combien elle vous coûte et l'action qui la conclut.

05

Chemins exposés 11 adresses

Ce qu'il faut répondre lorsqu'un inconnu pose une question : une liste de points à passer en revue.

06

Contrôles réussis 5 contrôles

Ce qui s'est avéré irréprochable, ce qui vous permet de vous rendre compte de l'ampleur réelle de l'examen.

07

Que faire Les 12 étapes

Classés par ordre de risque éliminé, et non par ordre de gravité. Les quatre premiers sont prévus pour aujourd’hui.

08

Protection 6 réglages

Des résultats qu’un paramètre que vous avez déjà défini aurait détectés de lui-même.

09

Nettoyage facultatif

Le coût de la remise en état effectuée pour votre compte, et ce qui n'est pas garanti.

Ce qu'il révèle

Des conclusions qu'un client peut lire sans avoir recours à un traducteur.

Chaque constat correspond à une phrase complète décrivant la conséquence, et non à un numéro CVE. Il s'agit là de titres réels tirés du rapport type.

Chaque constat donne lieu à une ligne d'action spécifique. Le rapport établit des liens entre ces dernières, ce qui vous permet de voir quand une faiblesse rend une autre plus dangereuse.

Ce qu'un inconnu peut obtenir

Ce n'était pas une supposition. J'ai posé la question et j'ai obtenu une réponse.

Toutes les adresses ci-dessous ont fait l'objet d'une requête sur l'Internet public le jour de la rédaction du rapport, et le serveur y a répondu. Seul le statut de la réponse est enregistré ; aucun contenu de fichier n'est conservé.

9 adresses demandées
  • GET your-site.com/wp-config.php.•••-backup 200 OK mot de passe de la base de données, les neuf clés, clé API de messagerie
  • OBTENIR your-site.com/wp-content/uploads/•••••••/statement-••••.pdf 200 OK 1 sur 5 606 documents fiscaux, numérotés séquentiellement
  • OBTENIR your-site.com/wp-content/••••••••/facture-••••.pdf 200 OK 1 des 27 factures
  • OBTENIR your-site.com/wp-content/uploads/••••••••/ 200 OK 1 113 formulaires envoyés
  • GET your-site.com/wp-content/uploads/•••••••/••••/ 200 OK 1 pièce jointe sur 1 248 réparties dans 248 dossiers de tickets
  • ACCÉDER À votre-site.com/••••••••/ 200 OK Console de débogage enregistrant chaque requête de base de données
  • GET your-site.com/.user.ini 200 OK Divulgation des chemins d'accès absolus au serveur
  • GET your-site.com/.htaccess 200 OK Ensemble complet de règles de protection divulgué
  • GET your-site.com/wp-content/debug.log 200 OK Journal d'erreurs PHP lisible

Onze adresses figurant dans l'exemple de rapport, présentées ici avec les informations spécifiques au site masquées. Le rapport les répertorie dans leur intégralité, avec un bouton permettant de copier la liste.

Ce que vous en faites

Une liste classée par ordre de réduction des risques.

Les tâches ne sont pas classées par niveau de priorité et ne constituent pas un carnet de commandes. Chaque étape précise qui est chargé de la réaliser, ce qui évite à tout le monde d'avoir à le déterminer lors de la réunion qui suit.

12
étapes, dans l'ordre
4
à faire aujourd'hui
4
J'ai besoin de ton hôte
2
il y a un bouton que vous avez déjà
Aujourd'hui Les quatre qui éliminent le plus rapidement les risques
  1. 01

    Supprimez la copie de la configuration qui a fait l'objet d'une fuite et procédez à la rotation de tous les éléments qu'elle a exposés

    Toi

    Le mot de passe de la base de données, neuf clés d'authentification et la clé API de messagerie. C'est la rotation qui importe, pas la suppression.

  2. 02

    Restriction de l'accès public aux dossiers de documents des clients

    Votre animateur

    Au niveau du serveur web, diffusez-les ensuite à l'aide d'un script qui vérifie l'identité de la personne qui en fait la demande. Demandez également à votre hébergeur les journaux d'accès au dossier.

  3. 03

    Empêcher l'exécution de PHP dans le dossier « media »

    Votre animateur

    Une seule règle de serveur, et le changement le plus important de toute la liste. C'est cette condition qui a permis à la porte dérobée de fonctionner.

  4. 04

    Identifier la source inconnue des sessions administrateur et mettre fin à toutes les sessions

    Votre agence

    Huit sessions provenant d'un serveur non identifié, valables encore deux semaines. La rotation des clés à l'étape 1 mettra fin à ces sessions.

Ensuite, par ordre Chacun étant toujours classé en fonction du risque éliminé
  1. 05

    Mettez à jour les plugins en fonction des avis de sécurité publiés, puis passez au reste

    Un bouton à bascule
  2. 06

    Exiger une authentification à deux facteurs pour chaque compte administrateur

    Toi
  3. 07

    Désactiver l'éditeur de fichiers intégré et imposer l'utilisation du protocole HTTPS dans l'espace d'administration

    Un bouton à bascule
  4. 08

    Supprimer la console de diagnostic du site en production

    Toi
  5. 09

    Appliquez les règles de sécurité au serveur web que vous exploitez effectivement

    Votre animateur
  6. 10

    Réduire le nombre d'administrateurs et fermer le canal de gestion à distance

    Votre agence
  7. 11

    Jeter les restes

    Toi
  8. 12

    Demandez à votre hébergeur les journaux d'accès correspondant à la période de l'intrusion.

    Votre animateur

Les étapes marquées d'un « bouton bascule » figurent déjà dans votre tableau de bord WP Umbrella , et le rapport renvoie directement à la page permettant de les activer.

Combien ça coûte ?

Un prix unique, payable en une seule fois.

Pas de frais d'abonnement, pas de forfait, pas de limite du nombre d'utilisateurs. Vous pouvez vous arrêter après le rapport, et beaucoup de gens le font.

L'audit

Rapport sur le renseignement en matière de sécurité

20 € montant unique, par site

L'analyse complète et le rapport présentés sur cette page, regroupés en une seule page autonome que vous pouvez conserver, imprimer ou transmettre.

  • Vérification des fichiers, de la base de données, des paramètres de configuration et de l'historique d'accès
  • Chaque constat, avec son degré de gravité, ses éléments de preuve et les mesures qui en découlent
  • Ce qui a été écarté, comme indiqué explicitement
  • Un plan par ordre de priorité, dont les premières étapes sont prévues pour aujourd'hui
  • Indicateurs que vous pouvez copier et rechercher sur vos autres sites
Facultatif

Nettoyage géré

180 € intervention ponctuelle

Si vous préférez ne pas vous charger vous-même de cette liste, nous nous chargeons des mesures correctives et vous remettons un rapport comparatif « avant-après ».

  • Commencez par endiguer la fuite, puis remplacez tous les identifiants qui ont été exposés lors de celle-ci
  • Fermez les chemins d'accès exposés au niveau du serveur, et non dans les paramètres d'un plugin.
  • Réinstaller le noyau et les extensions à partir des sources officielles non modifiées
  • Supprimez les résidus, puis relancez l'analyse de l'ensemble du site
  • Harden : éditeur de fichiers désactivé, HTTPS obligatoire, configuration de l'authentification à deux facteurs

Ce dont nous avons besoin : un accès SFTP ou FTP. Tout le reste est pris en charge dans le cadre du nettoyage.

En matière de désinfection, nous nous engageons à mettre en œuvre tous les moyens nécessaires : toutes les mesures sont appliquées, mais personne ne peut garantir l'absence de réinfection tant que la source d'infection n'est pas éliminée.

Foire aux questions

Non. La plupart des éléments mis en évidence par un audit concernent des vulnérabilités plutôt que des intrusions : des fichiers accessibles sans connexion, des règles de protection qui ne fonctionnent plus, des identifiants laissés par un plugin supprimé il y a des années. L'exemple de rapport concerne un site qui a été piraté, mais le même examen effectué sur un site en bon état de fonctionnement vous indique ce à quoi un inconnu peut avoir accès aujourd'hui.

C'est justement pour cela qu'il a été rédigé. Chaque constat fait l'objet d'une phrase complète décrivant la conséquence, les termes techniques sont expliqués dans le texte même, et le rapport s'imprime parfaitement. C'est un document que vous pouvez transmettre tel quel, sans avoir à le réécrire au préalable.

Non. Un scanner vous indique s’il détecte un fichier. Un audit reconstitue ce qui s’est passé à partir de vos journaux de connexion et de l’historique des analyses, vérifie depuis l’Internet public ce qui est réellement accessible, interroge la base de données pour vérifier la persistance et précise ce qu’il a écarté. Dans l’exemple, le scanner avait déjà signalé la porte dérobée six jours plus tôt et personne n’avait pris connaissance de l’alerte.

Vous n'êtes pas obligé d'acheter quoi que ce soit. Le rapport est complet en soi et le plan est rédigé de manière à ce que vous ou votre agence puissiez le mettre en œuvre. Si vous préférez ne pas le faire, le service de nettoyage pris en charge est disponible séparément.

Lisez-le avant de l'acheter

L'intégralité de ce rapport type est accessible au public. Jugez-en par vous-même.

Un véritable audit, publié dans son intégralité, dans lequel toutes les données permettant d'identifier les personnes concernées ont été masquées, tandis que les conclusions, les chiffres et le raisonnement ont été conservés tels quels.

  • 24 résultats répartis en quatre niveaux de gravité, auxquels s'ajoutent les éléments qui ont été écartés
  • Une reconstitution chronologique des événements, établie à partir de vos propres documents
  • Onze adresses dont l'accessibilité depuis l'Internet public a été confirmée
  • Les douze étapes, classées par ordre décroissant de risque
Ouvrez l'exemple de rapport