Aller au contenu
SécuritéWP — Accueil
Sécurité WordPress

Un administrateur inconnu est apparu dans WordPress : d'où il vient et comment s'en débarrasser

Publié le · 8 min de lecture· Par

Un administrateur inconnu est apparu dans WordPress : d'où il vient et comment s'en débarrasser
Sommaire
  1. Pourquoi un administrateur inconnu est un signe de piratage
  2. D'où vient ce compte : trois origines
  3. Vérifier la liste réelle des utilisateurs dans la base de données
  4. Couper l'accès du pirate avant de nettoyer
  5. Trouver la porte d'entrée, puis nettoyer complètement
  6. Empêcher un nouvel administrateur inconnu
  7. Sources

En bref : un administrateur que vous n'avez pas créé est presque toujours le signe d'une compromission : seul un administrateur peut créer un compte de ce niveau, sauf faille dans une extension. Le compte vient d'une faille d'escalade de privilèges, d'un mot de passe volé ou d'une porte dérobée qui le recrée. Le supprimer ne suffit pas : vérifiez wp_users directement dans la base, cherchez les comptes cachés, fermez les sessions, révoquez les mots de passe d'application, puis nettoyez les fichiers et fermez la faille.

Un nom inconnu avec le rôle Administrateur dans la page Utilisateurs n'est ni un bug, ni un compte de votre hébergeur : c'est la trace la plus lisible qu'un pirate laisse derrière lui, et souvent la seule visible.

Pourquoi un administrateur inconnu est un signe de piratage

Dans WordPress, créer un utilisateur exige la capacité create_users, et lui donner un rôle exige promote_users. Sur un site classique, seuls les administrateurs les détiennent : ni un éditeur, ni un abonné, ni un visiteur ne peut ajouter un administrateur par les voies normales. Si un compte est apparu sans qu'un administrateur l'ait créé, quelqu'un a obtenu ce niveau d'accès autrement ; la documentation WordPress classe d'ailleurs la création de nouveaux utilisateurs parmi les indicateurs de compromission.

Écartez d'abord deux cas bénins : un collègue ou un prestataire qui a créé le compte sans prévenir, et une extension de migration qui crée un compte technique. Sinon, traitez le site comme piraté et suivez notre guide sur les premiers gestes quand un site WordPress est piraté.

D'où vient ce compte : trois origines

Une faille d'escalade de privilèges dans une extension ou un thème

Cas le plus fréquent : une extension mal protégée laisse un visiteur non connecté créer un administrateur ou changer son mot de passe. Le rapport « State of WordPress Security in 2026 » de Patchstack recense 11 334 vulnérabilités découvertes en 2025, en hausse de 42 % sur un an, dont 91 % dans les extensions et 9 % dans les thèmes ; le contrôle d'accès défaillant et l'escalade de privilèges sont les catégories les plus exploitées, avec un délai médian de cinq heures entre divulgation et première exploitation.

Extension ou thèmeCVECe que permettait la failleCorrigé en
OttoKit (ex-SureTriggers), plus de 100 000 installationsCVE-2025-3102Création d'un administrateur sans authentification quand l'extension n'était pas configurée ; exploitée quelques heures après la divulgation (comptes « xtw1838783bc »)1.0.79, avril 2025
Thème Motors, plus de 22 000 sitesCVE-2025-4322Changement du mot de passe de n'importe quel utilisateur, administrateurs compris ; exploitation massive dès le 7 juin 2025, plus de 23 000 tentatives bloquées par Wordfence5.6.68, mai 2025
User Registration & Membership, plus de 60 000 sitesCVE-2026-1492Le formulaire d'inscription acceptait le rôle fourni par le visiteur, y compris « administrator » ; plus de 200 tentatives bloquées en 24 heures5.1.3, mars 2026
Pods, Custom Content Types and FieldsCVE-2026-19598Escalade vers administrateur ou écrasement du mot de passe de n'importe quel compte, sans authentification3.3.9.1, août 2026

Un mot de passe volé, réutilisé ou deviné

Deuxième origine : le pirate s'est connecté avec un vrai compte administrateur, puis en a créé un second pour garder l'accès. Le mot de passe vient d'une fuite sur un autre service, d'un logiciel espion sur le poste d'un administrateur (la documentation WordPress rappelle que des chevaux de Troie captent les identifiants FTP et wp-admin) ou d'une attaque par force brute.

Une porte dérobée qui recrée le compte

Troisième origine, la plus tenace : un fichier PHP malveillant vérifie à chaque chargement de page que « son » administrateur existe, et le recrée s'il a été supprimé. Sucuri a documenté en juillet 2025 une fausse extension wp-compat qui créait l'utilisateur « adminbackup » et, si le compte existait avec une autre adresse, réinitialisait son mot de passe. Un mois plus tôt, un fichier unique php-ini.php dans wp-content/plugins créait de même un compte « mr_administartor ». Cas similaire analysé dans notre article sur l'extension malveillante qui crée un administrateur caché.

Supprimer le compte ne suffit pas

Si une porte dérobée l'a créé, le compte réapparaît dans la minute ; si une faille l'a créé, elle reste ouverte ; si un mot de passe a fuité, il reste valide. La suppression est la dernière étape, pas la première.

Vérifier la liste réelle des utilisateurs dans la base de données

Ne pas se fier à la page Utilisateurs

Tout code chargé par le site peut modifier la requête qui alimente la page Utilisateurs. Dès 2017, Sucuri décrivait un code accroché au filtre pre_user_query pour retirer un identifiant de la requête : le compte existe mais n'apparaît jamais. Un mu-plugin malveillant analysé en 2024 (wp-user-query.php) va plus loin : l'identifiant à cacher est stocké dans une option _pre_user_id, et les filtres pre_get_users, pre_user_query et views_users retirent le compte de la liste et corrigent les compteurs. Indice fréquent : le nombre affiché à côté de « Tous » ne correspond pas au total des rôles.

phpMyAdmin, lui, n'exécute pas les filtres de WordPress : c'est là qu'il faut regarder. Les rôles sont stockés dans wp_usermeta, sous la clé wp_capabilities (préfixe variable selon l'installation), en tableau sérialisé : a:1:{s:13:"administrator";b:1;} pour un administrateur.

-- Tous les comptes qui ont la capacité administrator, du plus récent au plus ancien
SELECT u.ID, u.user_login, u.user_email, u.user_registered, m.meta_value
FROM wp_users u
JOIN wp_usermeta m ON m.user_id = u.ID
WHERE m.meta_key = 'wp_capabilities'
  AND m.meta_value LIKE '%administrator%'
ORDER BY u.user_registered DESC;

-- Un compte caché par une porte dérobée ?
SELECT option_name, option_value FROM wp_options WHERE option_name = '_pre_user_id';

WP-CLI charge WordPress, donc ses extensions et leurs filtres. --skip-plugins écarte les extensions classiques, mais la documentation précise que les mu-plugins restent chargés : premier tri utile, la requête SQL restant la référence.

wp user list --role=administrator --fields=ID,user_login,user_email,user_registered --skip-plugins --skip-themes

Chercher les capacités anormales

Un pirate peut aussi ajouter la capacité administrator à un abonné existant, ou modifier la définition des rôles stockée dans wp_options sous wp_user_roles. Contrôlez les valeurs de wp_capabilities hors rôle standard, et comparez wp_user_roles à une installation propre. Notre guide sur les rôles et permissions WordPress rappelle ce que chaque rôle doit pouvoir faire.

Couper l'accès du pirate avant de nettoyer

Fermer toutes les sessions

Changer les mots de passe ne déconnecte pas les sessions ouvertes. Régénérez les clés secrètes de wp-config.php, ce qui invalide tous les cookies, ou détruisez les sessions avec WP-CLI ; sans ligne de commande, chaque profil propose le bouton « Se déconnecter partout ailleurs », présent depuis WordPress 4.1.

wp user list --field=ID | xargs -n 1 wp user session destroy --all

Révoquer les mots de passe d'application

Depuis WordPress 5.6, chaque utilisateur peut créer des mots de passe d'application pour l'API REST et XML-RPC, disponibles par défaut sur les sites en HTTPS. Un pirate en crée souvent un : il survit au changement du mot de passe principal et n'apparaît pas dans les sessions. Révoquez-les depuis le profil de chaque administrateur, ou en ligne de commande :

wp user application-password list admin --fields=name,created,last_used,last_ip
wp user application-password delete admin --all

Changer tous les mots de passe

Ceux de tous les administrateurs, de la base de données (à reporter dans wp-config.php), du FTP ou SFTP, du panneau de l'hébergeur et de la messagerie qui reçoit les réinitialisations. Si le pirate a modifié votre propre compte, notre article explique comment reprendre l'accès à un WordPress dont le mot de passe admin a été changé.

Trouver la porte d'entrée, puis nettoyer complètement

Partez de la date de création du compte (user_registered). Cherchez dans les journaux d'accès du serveur les requêtes reçues dans les minutes qui précèdent : un POST vers un fichier d'extension, vers admin-ajax.php avec une action inhabituelle, ou vers l'API REST ; notre guide pour analyser les journaux d'un piratage WordPress donne les commandes. Cherchez ensuite la porte dérobée : fichiers créés ou modifiés à la même période (find . -newermt "2026-09-01" -type f), contenu de wp-content/mu-plugins/, extensions réduites à un seul fichier, code inconnu dans functions.php, fichiers PHP dans uploads. La suite est dans notre guide pour nettoyer un site WordPress piraté.

Avant de supprimer le compte, notez tout

Identifiant, nom de connexion, adresse email, date de création, contenu de wp_capabilities, mots de passe d'application : ces informations datent l'intrusion et servent à répondre à l'hébergeur ou, si des données personnelles sont concernées, à documenter la violation pour la CNIL. Une capture du résultat de la requête SQL suffit.

Supprimer le compte proprement

Une fois la porte dérobée retirée et la faille fermée, supprimez le compte en réattribuant ses éventuels contenus à un utilisateur légitime :

wp user delete compte-inconnu --reassign=1

Vérifiez pendant quelques jours que le compte ne réapparaît pas ; s'il revient, une porte dérobée subsiste. Notre service de nettoyage de site WordPress piraté inclut la recherche de la faille et des comptes cachés, avec un diagnostic gratuit sous 12 heures et une intervention au prix fixe de 350 €, remboursée si elle échoue.

Empêcher un nouvel administrateur inconnu

  • Mettre à jour sans délai extensions et thème : les failles citées ont été exploitées dans les heures ou les jours suivant leur publication.
  • Supprimer les extensions inutilisées ; si l'inscription est ouverte, vérifier que le rôle par défaut est « Abonné ».
  • Limiter les administrateurs à ceux qui en ont besoin, un compte par personne, avec l'authentification à deux facteurs.
  • Être alerté à chaque création d'utilisateur et changement de rôle : la plupart des extensions de sécurité le proposent.

Sources

Pages consultées le 6 septembre 2026.

Votre site est touché ?

Nous intervenons sur les sites WordPress piratés, nettoyage et sécurisation compris. Décrivez votre situation, nous vous répondons.

À lire aussi