Voir tous les contrôles
Sécurité & intégrité

Surveillance des comptes admin — la porte dérobée est un compte, pas seulement un fichier.

Après une intrusion, la persistance est rarement un fichier : c’est un compte. Relvato lit la liste de vos administrateurs via l’extension et signale tout compte qui cumule administrateur et un rôle client ou abonné, ainsi que tout administrateur inscrit ces deux dernières semaines.

Le cas calme : quatre administrateurs, aucun élevé, aucun nouveau.
Sites pris en chargeExtension WordPress
WordPresspris en chargeWooCommercepris en chargeAutres stacksnon pris en charge
Ce contrôle lit des données à l’intérieur de WordPress : il lui faut l’extension Relvato gratuite.
Ce qu’il vérifie
  • Aucun compte ne cumule administrateur et un rôle client ou abonné
  • Aucun administrateur n’est apparu ces 14 derniers jours à votre insu
  • Le nombre total d’admins à chaque contrôle, pour voir une hausse discrète
  • Revérifié dès qu’un rôle change, pas seulement selon un horaire
Pourquoi c’est important

Le mode opératoire du skimmer WooCommerce ne laisse pas un admin évident nommé « hacker ». Il prend un compte client existant et lui ajoute le rôle administrateur : le compte garde son étiquette de client et passe pour un acheteur de plus parmi des milliers. Un scanner de malware qui cherche des fichiers modifiés ne voit rien, puisque rien n’a changé sur le disque. C’est la surveillance des rôles qui le détecte — et dès qu’un rôle change, Relvato revérifie au lieu d’attendre le passage nocturne.

Comment ça marche
  • L’extension remonte la liste : identifiant, nom affiché, rôles, date d’inscription et le domaine de l’e-mail. Jamais l’adresse complète.
  • Un compte qui cumule administrateur ET un rôle client ou abonné fait échouer le contrôle : c’est une élévation, pas une création.
  • Un administrateur inscrit depuis moins de 14 jours vous est présenté pour confirmation : vous l’approuvez une fois, ou vous le retirez.
Vos questions, nos réponses
Relvato lit-il les données personnelles de mes utilisateurs ?

Non. L’extension remonte, pour chaque administrateur, l’identifiant, le nom affiché, les rôles, la date d’inscription et la partie domaine de l’e-mail : jamais l’adresse complète, jamais un mot de passe, et aucun compte en dessous d’administrateur.

Pourquoi « administrateur + client » est-il un problème ?

Parce que c’est une élévation, pas une configuration normale. Un vrai administrateur est créé comme tel ; un compte client qui devient aussi administrateur a presque toujours reçu ce rôle de quelqu’un qui est entré. Et il se cache bien : votre liste d’utilisateurs affiche toujours « Client ».

J’ai ajouté un admin moi-même. L’alerte va-t-elle persister ?

Non. Un administrateur tout neuf est un avertissement, pas un échec, et il disparaît une fois le compte plus vieux que deux semaines — ou tout de suite si vous marquez le constat comme vérifié.

Cela fonctionne-t-il sans l’extension WordPress ?

Non. Les rôles n’existent qu’à l’intérieur de WordPress : ce contrôle a donc besoin de l’extension Relvato gratuite (1.3.0 ou plus récente). Les contrôles qui regardent vos pages depuis l’extérieur, non.

Contrôles associés
Liste des administrateurs

Mettez ce contrôle en pilote automatique.

Gratuit pour toujours sur un site — 3 parcours, 100 exécutions par mois. Sans carte, sans appel commercial.