Tentatives de piratage (Créer un compte)

  • WordPress :6.7
  • Statut : non résolu
6 sujets de 1 à 6 (sur un total de 6)
  • Auteur
    Messages
  • #2489251
    gouyasse
    Participant
    Chevalier WordPress
    116 contributions

    Bonjour,

    Ma configuration WP actuelle

    • Version de PHP/MySQL : 8
    • Thème utilisé : Astra
    • Extensions en place :
    • Nom de l’hébergeur : OVH
    • Adresse du site : https://www.l-oenotheque.be/

    Problème(s) rencontré(s) :
    Bonjour,
    mon site est actuellement en mode maintenance et je constate qu’on y a créé tout récemment plusieurs comptes farfelus.
    Quelqu’un pourrait-il m’expliquer comment il est possible de créer ces comptes alors que le site est en maintenance et que théoriquement il n’est pas possible d’accéder à la page d’inscription. Où est mon erreur ?
    Merci

    #2489252
    Flobogo
    Modérateur
    Maître WordPress
    20915 contributions

    Bonjour,

    Le site existe en version HTTP non redirigée vers la version HTTPS. Peut-être que l’erreur est là. (sans certitude, juste une hypothèse)

    De toutes façons, mettez en place une redirection de l’URL HTTP vers celle en HTTPS (tuto), ça ne fera que du bien.

    #2489254
    gouyasse
    Participant
    Chevalier WordPress
    116 contributions

    Le site existe en version HTTP non redirigée vers la version HTTPS

    je suis étonné car j’ai déjà réalisé les redirections et lorsque je teste en HTTP, l’adresse change d’office en HTTPS…

    Comment avez-vous pu détecter la version HTTP ?
    merci encore

    #2489255
    Flobogo
    Modérateur
    Maître WordPress
    20915 contributions

    Pour ma part, je n’ai rien testé du tout (un site potentiellement piraté, j’évite d’y mettre les pieds).

    J’ai laissé Sucuri tester pour moi → résultat : pas de redirection entre HTTP et HTTPS. J’ai refait le test avec l’URL en HTTP : on obtient une erreur 500 au lieu de 503. Preuve d’ailleurs que les 2 URL ne réagissent pas pareil.

    Comme déjà dit : je ne sais pas si c’est ça la faille qui permet à des utilisateurs de s’inscrire (sur la version HTTP ?) malgré la maintenance (sur la version HTTPS). Mais ça vaut le coup de résoudre ce problème.

    lorsque je teste en HTTP, l’adresse change d’office en HTTPS

    Vous avez testé sur d’autres URL que la page d’accueil ? Avec et sans la maintenance ?

    #2489304
    gouyasse
    Participant
    Chevalier WordPress
    116 contributions

    Bonjour,
    merci pour le commentaires, j’ai adapté Htaccess et wp-config afin de forcer HTTPS.
    J’ai réalisé plusieurs tests et ceux-ci semblent positifs .

    Qu’en pensez-vous?

    merci

    #2489308
    Flobogo
    Modérateur
    Maître WordPress
    20915 contributions

    Bon, la version HTTP renvoie bien vers la version HTTPS maintenant. Ça c’est OK.

    Revenons à vos tentatives de piratage : avez-vous besoin des inscriptions sur votre site ?

    • Si la réponse est non : désactivez la case « tout le monde peut s’inscrire » dans les réglages généraux
    • Si oui, avez-vous une extension pour limiter le spam sur les inscriptions ? Par exemple Akismet, ou la Sentinelle Antispam (sur ce forum, on recommande plutôt la Sentinelle, extension légère et efficace)
6 sujets de 1 à 6 (sur un total de 6)
  • Vous devez être connecté pour répondre à ce sujet.