J'administre un CMS sous Wordpress, relativement fréquenté, hébergé en mutualisé chez OVH sur serveur Apache. J'ai été infecté plusieurs fois par des "exploits", si j'ai bien compris, et ma réponse a été graduée. J'ai d'abord fait scrupuleusement et rapidement toutes les mises à jour de Wordpress et des plugins. Vu que cela a recommencé, j'ai durci les passwords. Quelques mois tranquilles, et rebelote. C'est le plugin Antivirus qui me signalait les fichiers louches. Alors j'ai installé Wordfence, ce qui m'a au moins montré que les attaques sont très nombreuses (plusieurs IP "locked out" par jours après 20 tentatives de connexion successives).
Mais après quelques mois de tranquillité les programmes malicieux se sont de nouveau invités. Wordfence est super pour remettre tout d'équerre, mais vu qu'il n'a pas empêché l'entrée, c'est qu'il y a une autre porte d'entrée que la "brute force". Je viens de lire l'article de Malekal Morte sur la sécurisation de Wordpress. J'ai réalisé certains des points (mots de passe, interdire la lecture de wp-config.php dans le .htaccess, installation de Wordfence). Pour les autres points mentionnés, déplacer le wp-config.php, je ne vois pas comment car il est à la racine du site, donc je ne peux pas le remonter. Déplacer le répertoire wp-content, je pense que je pourrais le faire (pour l'instant j'ai des problèmes avec le chemin des feuilles de style). Mais en réfléchissant je me dis que ces incursions à répétition ne sont pas normales, et je soupçonne maintenant autre chose. J'ai développé une application web en PHP, qui est "hors Wordpress", mais qui partage sa racine. Pour être concret le site Wordpress c'est http://www.chomage-et-monnaie.org et l'application c'est http://www.chomage-et-monnaie.org/Plan_ ... entree.php Je ne suis pas développeur professionnel et j'ignore si j'ai développé de manière à éviter les hacks. Comment savoir si mon application est "propre" ? Y a-t-il des analyseurs de code pour ça ?
Tout conseil dans ma situation serait bienvenu.
