Un malware WordPress réapparaît après sa suppression grâce à une porte dérobée
Un nouveau malware infectant des sites WordPress, aurait la capacité de réapparaitre après avoir été supprimé grâce à une porte dérobée capable de de restaurer elle-même. Cette porte dérobée de WordPress ramène alors les logiciels malveillants supprimés en quelques secondes. Elle transforme ainsi le nettoyage de routine en un cycle de réinfection sans fin.
Nous abordons souvent pour vous des enjeux concernant la sécurité des sites WordPress. Cette nouvelle menace se veut toutefois d’un genre nouveau, et peut très complexe à résoudre définitivement. Bien sûr, si vous comptez sur l’un des meilleurs hébergeurs WordPress sur le marché, votre partenaire devrait pouvoir vous aider à régler le problème.
Appelée SC, cette infection propage ses parties actives dans les fichiers du site web, la base de données et la mémoire du serveur. Cette portée étendue permet aux composants survivants de restaurer ceux qui ont été supprimés. C’est pourquoi nous avons cru bon nous attarder un peu sur cette menace.
Les informations connues sont encore partielles
L’enquête n’établit pas encore le point d’entrée initial du malware. ni le nombre de sites web affectés. Une fois installé, SC abuse toutefois des fonctionnalités de chargement précoce, des thèmes et des plugins pour maintenir l’accès.
Ce sont les analystes de Sucuri qui ont identifié SC lors de récents travaux de nettoyage de sites web. Ils ont ensuite documenté leurs conclusions le 30 septembre 2026. Dans son rapport, Sucuri a déclaré que la porte dérobée occupe au moins huit emplacements. Elle peut aussi se reconstruire après la suppression des fichiers visibles.
L’impact s’étend toutefois bien au-delà des fichiers malveillants récurrents. La porte dérobée peut masquer des comptes d’administrateur et collecter des jetons de session d’administrateur actifs. Elle peut également supprimer des plugins de sécurité et fournir des scripts de navigateur pouvant permettre de détourner des paiements. Le rapport décrit explicitement ces capacités, mais ne quantifie toutefois pas les pertes financières confirmées.
Le malware WordPress SC réapparaît après la suppression
SC survit grâce à un réseau de composants capables de se réparer mutuellement. Une directive de configuration démarre un loader avant les requêtes PHP ordinaires.
Un intermédiaire visible charge ensuite le code caché. Il maintient ainsi le mécanisme d’entrée stable, tout en dissimulant le chargeur principal. Le loader restaure alors un faux plugin à partir d’une copie existante ou d’une sauvegarde de cache encodée.
Les copies dérobées identiques résident dans des emplacements de plugin ordinaires et chargés automatiquement. Une page de paramètres convaincante aide le plugin malveillant à ressembler à une véritable solution de mise en cache légitime.
Deux composants de chargement anticipé fournissent aussi des itinéraires de récupération supplémentaires. L’un d’eux intègre la charge utile complète sous forme de données compressées et encodées. Les autres recherches portent sur les copies du plugin, la mémoire partagée, les archives de récupération et la base de données.
Un bloc de thème injecté recrée donc également le plugin chaque fois que sa copie disparaît. Supprimer un fichier contaminé demeure donc une solution incomplète. La base de données contient une autre charge utile complète, tandis que les serveurs pris en charge conservent une copie dans la mémoire partagée.
La faille est conçue pour survivre à la suppression des fichiers
Les portes dérobées dans les bases de données WordPress rendent le code malveillant capable de survivre à un nettoyage axé uniquement sur les fichiers. Les tâches planifiées fournissent aussi un autre itinéraire pour le redéploiement.
La porte dérobée demeure également invisible des listes de plugins et des vérifications de mise à jour. Elle cache un compte privilégié des vues administratives et peut contrefaire des cookies d’authentification. Elle permet ainsi à son opérateur de se connecter sans mot de passe. Certaines variantes SC associées utilisent des déclencheurs de base de données pour recréer l’accès administrateur.
SC interroge des contrats intelligents via environ vingt passerelles Ethereum publiques au lieu de se fier à un seul serveur fixe pour donner ses instructions à distance Ces services légitimes agissent ainsi comme des transports involontaires.
Bloquer uniquement une passerelle observée laisse des itinéraires alternatifs disponibles. Vous devez donc traiter l’ensemble complet utilisé, pour bloquer l’accès.
Après avoir résolu son point de terminaison de commande, le logiciel malveillant envoie une collection chiffrée de détails du site et de jetons de session d’administrateur. Les réponses peuvent alors fournir un PHP de remplacement, des scripts de navigateur ou des instructions pour supprimer les plugins de sécurité. Cette flexibilité permet à l’opérateur de modifier facilement l’effet de l’infection.
Nettoyage et prévention contre cette menace
Sucuri recommande d’arrêter l’exécution avant de retirer des composants. Commencez par remplacer la cible du chargeur de la configuration par un contenu inerte, puis retirez la directive.
PHP peut mettre ce paramètre en cache jusqu’à 300 secondes. La suppression immédiate de la cible risque donc d’interrompre toutes les requêtes PHP sur le compte. Retirez ensuite les charges utiles de la base de données, les paramètres de contrôle, les valeurs stockées temporaires et les copies de mémoire partagée.
Supprimez les tâches planifiées malveillantes et inspectez les déclencheurs de base de données avant de supprimer les administrateurs masqués. Contrairement aux logiciels malveillants se présentant comme une protection qui se restaure par une exécution planifiée, SC combine plusieurs mécanismes de récupération indépendants. Les clients d’hébergement mutualisé peuvent donc avoir besoin de l’aide de leur fournisseur.
Supprimez les deux copies de plugin, les chargeurs, les archives de récupération et les fichiers de chargement anticipé malveillants en un seul passage coordonné. Ne supprimez que le bloc injecté du thème légitime.
Terminez par une nouvelle analyse, la surveillance des composants de retour, la fermeture du point d’entrée d’origine et la rotation des identifiants exposés.
La prévention nécessite des mises à jour rapides, un pare-feu d’application Web et des examens réguliers des paramètres de base de données, des tâches planifiées, des déclencheurs et des comptes utilisateur. Tout fichier de retour doit être traité comme une preuve d’un nettoyage inachevé, et non comme une raison de répéter la même suppression.
Pour conclure sur ce nouveau malware WordPress capable de réapparaitre
Nous couvrons régulièrement pour vous les différentes menaces pouvant compromettre la sécurité des sites WordPress. Il est toutefois très rares que des cybermenaces aient une telle capacité à se restaurer elles-mêmes.
Le malware WordPress baptisé SC est donc particulièrement redoutable. Il utilise une variété de portes dérobées pour réapparaitre après un processus de nettoyage incomplet. Vous devez donc être particulièrement vigilant si vous devez faire face à cette menace.
Nous espérons que cet article vous a plus et vous a aider à protéger votre site WordPress de ce nouveau malware. Si c’est le cas, nous vous invitons à consulter dès maintenant nos autres articles et tutoriels sur tout ce qui concerne WordPress.