Pourquoi une méthode importe
Un scanner de malware est essentiel mais il n'est pas infaillible. Les faux positifs existent : fichiers système modifiés légitimement, plugins obsolètes ou signatures similaires. Sans méthode claire, on risque de supprimer ou restaurer à tort, causant plus de dégâts. Voici une décision structurée pour agences gérant WordPress, WooCommerce et PrestaShop.
Étapes de décision
- Sévérité initiale
- Notez la sévérité fournie par le scanner (bas, moyen, élevé). Un niveau élevé mérite attention immédiate ; un bas peut supporter une vérification différée.
- Empreinte et hash
- Calculez le hash (SHA256) du fichier signalé et conservez-le. Cherchez la même empreinte sur des sources officielles (dépôts de thèmes/plugins, référentiels GitHub officiels) pour confirmer s'il s'agit d'une version connue.
- Origine du fichier
- Vérifiez le chemin: fichiers dans wp-content/plugins/plugin-name/ ou modules PrestaShop sont attendus, tandis que fichiers PHP dans wp-includes/ inconnus sont suspects. Sur WooCommerce, contrôlez si l'alerte touche des fichiers étroitement liés au paiement ou aux webhooks.
- Comparaison avec une source officielle
- Téléchargez la version officielle du plugin/thème/module et comparez les fichiers (diff/sha256). Si les différences sont minimes et expliquables (traductions, commentaires), c'est probablement un faux positif.
- Vérifier les changements légitimes
- Consultez l'historique de déploiement et les commits. Une mise à jour récente ou une personnalisation par un développeur peut expliquer la différence.
- Sauvegarde avant action
- Avant toute suppression ou restauration, effectuez une sauvegarde complète (fichiers + base de données). Testez la restauration sur un environnement staging.
- Mettre en quarantaine réversible
- Placez le fichier en quarantaine (déplacement dans un répertoire isolé, désactivation du plugin) plutôt que suppression définitive. Documentez la date, l'empreinte et la raison.
- Autorisation très ciblée
- Si le fichier doit rester actif pour une fonctionnalité critique (paiement, synchronisation), limitez l'autorisation: restreindre l'accès IP, désactiver certaines fonctionnalités, ou appliquer des règles WAF temporaires.
- Nouvelle analyse et surveillance
- Re-scannez après quarantaine et après restauration depuis une source officielle. Activez le monitoring (intégrité des fichiers, journaux d'accès) pendant au moins 72 heures.
- Documentation et communication
- Enregistrez les actions, preuves (hashs, diffs, captures de logs) et décisions. Informez le client/agence des risques résiduels et des actions recommandées.
Traitement selon plateforme
-
WordPress: privilégiez la comparaison avec le dépôt WordPress.org et les versions publiées. Méfiez-vous des plugins commerciaux modifiés.
-
WooCommerce: surveillez les fichiers relatifs aux paiements et aux webhooks. Effectuez des tests de paiement sur staging après toute modification.
-
PrestaShop 1.7–9: contrôlez les overrides dans /override/ et les modules tiers. Les modules peuvent contenir des fichiers exécutables côté serveur; comparez avec le module officiel.
Checklist pratique
-
Noter la sévérité et sauvegarder l'alerte
-
Calculer et enregistrer le SHA256
-
Comparer avec source officielle
-
Vérifier l'historique des déploiements
-
Sauvegarder intégralement avant action
-
Mettre en quarantaine plutôt que supprimer
-
Restreindre l'autorisation si nécessaire
-
Re-scanner et surveiller 72+ heures
-
Documenter et informer le client
Quand faire appel à un professionnel
Si l'alerte concerne des données sensibles, un incident en production, ou si vous observez signaux de compromission (création d'utilisateurs inconnus, communications sortantes vers IPs suspectes), engagez une équipe spécialisée. Une analyse forensique garantit que la réponse est proportionnée et conforme aux bonnes pratiques.
Conclusion
Une quarantaine réversible et une méthode décisionnelle claire réduisent les risques d'erreur. Priorisez sauvegardes, comparaison d'empreintes, restrictions d'accès et surveillance. Utilisez des outils comme les scanners d'intégrité et une procédure documentée pour protéger WordPress, WooCommerce et PrestaShop sans interrompre les activités métier. Securantis peut aider à intégrer ces étapes dans des workflows d'agence, sans promettre une sécurité absolue.
