Comparateur indépendant · sans classement payant
Accueil / Blog / Malware en mutualisé : isoler, nettoyer, puis comprendre l'entrée
Guide

Malware en mutualisé : isoler, nettoyer, puis comprendre l'entrée

Google Safe Browsing alerte, fichiers `.php` obfusqués dans uploads — sur mutualisé, la priorité est stopper la propagation voisins, restaurer propre, puis trouver le plugin ou le mot de passe fautif.

4 min Mis à jour 19 juil. 2026

E-mail de l'hébergeur : « compte suspendu — malware détecté ». Le site affiche une alerte navigateur. Dans wp-content/uploads/2024/ : un shell.php obfusqué. Réflexe panique : supprimer le fichier à la main, réactiver — rebond de l'infection quarante-huit heures plus tard parce que le vecteur est toujours là.

Sur mutualisé, vous partagez l'infrastructure avec d'autres sites. Un malware actif peut valoir suspension pour protéger le réseau. La séquence utile : isoler → nettoyer proprement → comprendre l'entrée — pas cliquer au hasard dans le gestionnaire de fichiers.

Phase 1 : isoler pour limiter les dégâts

Passez le site en maintenance pour stopper les visiteurs qui exécutent du code malveillant. Changez les mots de passe du panneau, FTP ou SFTP, base de données et administrateur WordPress — depuis une machine saine. Révoquez les sessions WordPress et les clés API si une compromission est suspectée. Informez l'hébergeur : la suspension est parfois obligatoire ; demandez les journaux d'accès récents. Ne supprimez pas uniquement le fichier signalé sans plan de restauration.

Sur mutualisé, un voisin infecté peut aussi affecter la réputation IP partagée — voir adresses IP partagées.

Phase 2 : nettoyer — restauration plutôt que chirurgie

ApprocheQuandRisque
Restauration backup pré-infectionSauvegarde propre de moins de 30 jours connuePerte de contenu récent
Scan + quarantaineInfection localiséePorte dérobée résiduelle
Réinstallation core + thèmes propresUploads compromisBase à auditer longuement

Comparez les checksums du core WordPress officiel. Réinstallez les extensions depuis la source — pas depuis une sauvegarde locale infectée. Auditez la base : comptes admin inconnus, options autoload suspectes, tâches wp-cron malveillantes. Interdisez les fichiers .php dans uploads via nginx ou Apache. Testez la restauration avant la crise — sinon la sauvegarde peut être infectée elle aussi.

Phase 3 : comprendre l'entrée

Les causes fréquentes sur mutualisé : extension ou thème piraté ou non mis à jour — CVE exploitée ; mot de passe administrateur faible sans double authentification ; identifiants FTP compromis via poste local ou commit accidentel ; formulaire d'upload sans validation — webshell. Documentez la chronologie, supprimez les plugins inutiles, activez la double authentification admin. Un WAF complète les correctifs ; il ne les remplace pas.

Le sommet : le malware est un symptôme

L'hébergeur suspend ; vous devez prouver la propreté avant réactivation. Voir enquête abus hébergement pour le contexte mutualisé.

Décider et avancer sans angle mort

Isolez le site et faites tourner tous les identifiants dès la première alerte, avant toute tentative de nettoyage partiel. Restaurez depuis une sauvegarde propre ou réinstallez de façon contrôlée en vérifiant checksums officiels. Auditez la base de données et le répertoire uploads pour portes dérobées persistantes. Identifiez le vecteur d'entrée et fermez-le — plugin retiré, mot de passe renforcé, upload sécurisé. Surveillez trente jours après retour en ligne et durcissez correctifs et pare-feu applicatif. Comparez mutualisé et VPS via l'annuaire si les récidives s'accumulent.

Questions fréquentes

L'hébergeur doit-il nettoyer gratuitement ?

Variable selon contrat — souvent scan basique et suspension du compte, pas d'analyse forensique complète. Lisez les CGV ; prévoyez une restauration depuis sauvegarde propre ou un expert si le site est critique.

Supprimer les fichiers infectés suffit-il ?

Rarement. Des portes dérobées se recréent via tâches planifiées en base ou compte administrateur compromis. Changez tous les mots de passe, faites tourner les clés API et restaurez fichiers plus audit base.

Migrer vers VPS évite-t-il malware ?

Cela réduit le risque lié à un voisin saturé, pas les plugins obsolètes ou une fuite FTP. L'hygiène reste identique ; le VPS ajoute la responsabilité des correctifs à votre charge.

Comment trouver le point d'entrée ?

Reconstituez la chronologie : dernier plugin installé, journaux d'accès FTP, version WordPress, date de modification des fichiers. Des scanners spécialisés ou un support expert complètent l'analyse.


Malware en mutualisé : isolez, restaurez propre, puis trouvez la porte — sinon vous nettoyez la même intrusion en boucle.

Comparez les hébergeurs européens

Filtrez par conformité, localisation et usage — puis ouvrez les fiches pour vérifier le périmètre réel.

Voir l'annuaire
Blog

À lire aussi

Tous les articles →