Un administrateur inconnu est apparu dans WordPress : d'où il vient et comment s'en débarrasser
Publié le · 8 min de lecture· Par Benjamin Bueno

Sommaire
- Pourquoi un administrateur inconnu est un signe de piratage
- D'où vient ce compte : trois origines
- Vérifier la liste réelle des utilisateurs dans la base de données
- Couper l'accès du pirate avant de nettoyer
- Trouver la porte d'entrée, puis nettoyer complètement
- Empêcher un nouvel administrateur inconnu
- Sources
En bref : un administrateur que vous n'avez pas créé est presque toujours le signe d'une compromission : seul un administrateur peut créer un compte de ce niveau, sauf faille dans une extension. Le compte vient d'une faille d'escalade de privilèges, d'un mot de passe volé ou d'une porte dérobée qui le recrée. Le supprimer ne suffit pas : vérifiez wp_users directement dans la base, cherchez les comptes cachés, fermez les sessions, révoquez les mots de passe d'application, puis nettoyez les fichiers et fermez la faille.
Un nom inconnu avec le rôle Administrateur dans la page Utilisateurs n'est ni un bug, ni un compte de votre hébergeur : c'est la trace la plus lisible qu'un pirate laisse derrière lui, et souvent la seule visible.
Pourquoi un administrateur inconnu est un signe de piratage
Dans WordPress, créer un utilisateur exige la capacité create_users, et lui donner un rôle exige promote_users. Sur un site classique, seuls les administrateurs les détiennent : ni un éditeur, ni un abonné, ni un visiteur ne peut ajouter un administrateur par les voies normales. Si un compte est apparu sans qu'un administrateur l'ait créé, quelqu'un a obtenu ce niveau d'accès autrement ; la documentation WordPress classe d'ailleurs la création de nouveaux utilisateurs parmi les indicateurs de compromission.
Écartez d'abord deux cas bénins : un collègue ou un prestataire qui a créé le compte sans prévenir, et une extension de migration qui crée un compte technique. Sinon, traitez le site comme piraté et suivez notre guide sur les premiers gestes quand un site WordPress est piraté.
D'où vient ce compte : trois origines
Une faille d'escalade de privilèges dans une extension ou un thème
Cas le plus fréquent : une extension mal protégée laisse un visiteur non connecté créer un administrateur ou changer son mot de passe. Le rapport « State of WordPress Security in 2026 » de Patchstack recense 11 334 vulnérabilités découvertes en 2025, en hausse de 42 % sur un an, dont 91 % dans les extensions et 9 % dans les thèmes ; le contrôle d'accès défaillant et l'escalade de privilèges sont les catégories les plus exploitées, avec un délai médian de cinq heures entre divulgation et première exploitation.
| Extension ou thème | CVE | Ce que permettait la faille | Corrigé en |
|---|---|---|---|
| OttoKit (ex-SureTriggers), plus de 100 000 installations | CVE-2025-3102 | Création d'un administrateur sans authentification quand l'extension n'était pas configurée ; exploitée quelques heures après la divulgation (comptes « xtw1838783bc ») | 1.0.79, avril 2025 |
| Thème Motors, plus de 22 000 sites | CVE-2025-4322 | Changement du mot de passe de n'importe quel utilisateur, administrateurs compris ; exploitation massive dès le 7 juin 2025, plus de 23 000 tentatives bloquées par Wordfence | 5.6.68, mai 2025 |
| User Registration & Membership, plus de 60 000 sites | CVE-2026-1492 | Le formulaire d'inscription acceptait le rôle fourni par le visiteur, y compris « administrator » ; plus de 200 tentatives bloquées en 24 heures | 5.1.3, mars 2026 |
| Pods, Custom Content Types and Fields | CVE-2026-19598 | Escalade vers administrateur ou écrasement du mot de passe de n'importe quel compte, sans authentification | 3.3.9.1, août 2026 |
Un mot de passe volé, réutilisé ou deviné
Deuxième origine : le pirate s'est connecté avec un vrai compte administrateur, puis en a créé un second pour garder l'accès. Le mot de passe vient d'une fuite sur un autre service, d'un logiciel espion sur le poste d'un administrateur (la documentation WordPress rappelle que des chevaux de Troie captent les identifiants FTP et wp-admin) ou d'une attaque par force brute.
Une porte dérobée qui recrée le compte
Troisième origine, la plus tenace : un fichier PHP malveillant vérifie à chaque chargement de page que « son » administrateur existe, et le recrée s'il a été supprimé. Sucuri a documenté en juillet 2025 une fausse extension wp-compat qui créait l'utilisateur « adminbackup » et, si le compte existait avec une autre adresse, réinitialisait son mot de passe. Un mois plus tôt, un fichier unique php-ini.php dans wp-content/plugins créait de même un compte « mr_administartor ». Cas similaire analysé dans notre article sur l'extension malveillante qui crée un administrateur caché.
Supprimer le compte ne suffit pas
Si une porte dérobée l'a créé, le compte réapparaît dans la minute ; si une faille l'a créé, elle reste ouverte ; si un mot de passe a fuité, il reste valide. La suppression est la dernière étape, pas la première.
Vérifier la liste réelle des utilisateurs dans la base de données
Ne pas se fier à la page Utilisateurs
Tout code chargé par le site peut modifier la requête qui alimente la page Utilisateurs. Dès 2017, Sucuri décrivait un code accroché au filtre pre_user_query pour retirer un identifiant de la requête : le compte existe mais n'apparaît jamais. Un mu-plugin malveillant analysé en 2024 (wp-user-query.php) va plus loin : l'identifiant à cacher est stocké dans une option _pre_user_id, et les filtres pre_get_users, pre_user_query et views_users retirent le compte de la liste et corrigent les compteurs. Indice fréquent : le nombre affiché à côté de « Tous » ne correspond pas au total des rôles.
phpMyAdmin, lui, n'exécute pas les filtres de WordPress : c'est là qu'il faut regarder. Les rôles sont stockés dans wp_usermeta, sous la clé wp_capabilities (préfixe variable selon l'installation), en tableau sérialisé : a:1:{s:13:"administrator";b:1;} pour un administrateur.
-- Tous les comptes qui ont la capacité administrator, du plus récent au plus ancien
SELECT u.ID, u.user_login, u.user_email, u.user_registered, m.meta_value
FROM wp_users u
JOIN wp_usermeta m ON m.user_id = u.ID
WHERE m.meta_key = 'wp_capabilities'
AND m.meta_value LIKE '%administrator%'
ORDER BY u.user_registered DESC;
-- Un compte caché par une porte dérobée ?
SELECT option_name, option_value FROM wp_options WHERE option_name = '_pre_user_id';
WP-CLI charge WordPress, donc ses extensions et leurs filtres. --skip-plugins écarte les extensions classiques, mais la documentation précise que les mu-plugins restent chargés : premier tri utile, la requête SQL restant la référence.
wp user list --role=administrator --fields=ID,user_login,user_email,user_registered --skip-plugins --skip-themes
Chercher les capacités anormales
Un pirate peut aussi ajouter la capacité administrator à un abonné existant, ou modifier la définition des rôles stockée dans wp_options sous wp_user_roles. Contrôlez les valeurs de wp_capabilities hors rôle standard, et comparez wp_user_roles à une installation propre. Notre guide sur les rôles et permissions WordPress rappelle ce que chaque rôle doit pouvoir faire.
Couper l'accès du pirate avant de nettoyer
Fermer toutes les sessions
Changer les mots de passe ne déconnecte pas les sessions ouvertes. Régénérez les clés secrètes de wp-config.php, ce qui invalide tous les cookies, ou détruisez les sessions avec WP-CLI ; sans ligne de commande, chaque profil propose le bouton « Se déconnecter partout ailleurs », présent depuis WordPress 4.1.
wp user list --field=ID | xargs -n 1 wp user session destroy --all
Révoquer les mots de passe d'application
Depuis WordPress 5.6, chaque utilisateur peut créer des mots de passe d'application pour l'API REST et XML-RPC, disponibles par défaut sur les sites en HTTPS. Un pirate en crée souvent un : il survit au changement du mot de passe principal et n'apparaît pas dans les sessions. Révoquez-les depuis le profil de chaque administrateur, ou en ligne de commande :
wp user application-password list admin --fields=name,created,last_used,last_ip
wp user application-password delete admin --all
Changer tous les mots de passe
Ceux de tous les administrateurs, de la base de données (à reporter dans wp-config.php), du FTP ou SFTP, du panneau de l'hébergeur et de la messagerie qui reçoit les réinitialisations. Si le pirate a modifié votre propre compte, notre article explique comment reprendre l'accès à un WordPress dont le mot de passe admin a été changé.
Trouver la porte d'entrée, puis nettoyer complètement
Partez de la date de création du compte (user_registered). Cherchez dans les journaux d'accès du serveur les requêtes reçues dans les minutes qui précèdent : un POST vers un fichier d'extension, vers admin-ajax.php avec une action inhabituelle, ou vers l'API REST ; notre guide pour analyser les journaux d'un piratage WordPress donne les commandes. Cherchez ensuite la porte dérobée : fichiers créés ou modifiés à la même période (find . -newermt "2026-09-01" -type f), contenu de wp-content/mu-plugins/, extensions réduites à un seul fichier, code inconnu dans functions.php, fichiers PHP dans uploads. La suite est dans notre guide pour nettoyer un site WordPress piraté.
Avant de supprimer le compte, notez tout
Identifiant, nom de connexion, adresse email, date de création, contenu de wp_capabilities, mots de passe d'application : ces informations datent l'intrusion et servent à répondre à l'hébergeur ou, si des données personnelles sont concernées, à documenter la violation pour la CNIL. Une capture du résultat de la requête SQL suffit.
Supprimer le compte proprement
Une fois la porte dérobée retirée et la faille fermée, supprimez le compte en réattribuant ses éventuels contenus à un utilisateur légitime :
wp user delete compte-inconnu --reassign=1
Vérifiez pendant quelques jours que le compte ne réapparaît pas ; s'il revient, une porte dérobée subsiste. Notre service de nettoyage de site WordPress piraté inclut la recherche de la faille et des comptes cachés, avec un diagnostic gratuit sous 12 heures et une intervention au prix fixe de 350 €, remboursée si elle échoue.
Empêcher un nouvel administrateur inconnu
- Mettre à jour sans délai extensions et thème : les failles citées ont été exploitées dans les heures ou les jours suivant leur publication.
- Supprimer les extensions inutilisées ; si l'inscription est ouverte, vérifier que le rôle par défaut est « Abonné ».
- Limiter les administrateurs à ceux qui en ont besoin, un compte par personne, avec l'authentification à deux facteurs.
- Être alerté à chaque création d'utilisateur et changement de rôle : la plupart des extensions de sécurité le proposent.
Sources
- « Roles and Capabilities », WordPress.org, mis à jour le 2 septembre 2026 : wordpress.org/documentation/article/roles-and-capabilities/
- « FAQ My site was hacked », WordPress.org, mis à jour le 26 juillet 2026 : wordpress.org/documentation/article/faq-my-site-was-hacked/
- « WP_User », WordPress.org Code Reference : developer.wordpress.org/reference/classes/wp_user/
- « Application Passwords: Integration Guide », Make WordPress Core, 5 novembre 2020 : make.wordpress.org/core/2020/11/05/
- « WordPress 4.1 “Dinah” », WordPress.org, 18 décembre 2014 : wordpress.org/news/2014/12/dinah/
- WP-CLI : « Config » (
--skip-plugins), make.wordpress.org/cli/handbook/references/config/ ; commandeswp user, developer.wordpress.org/cli/commands/user/ - « State of WordPress Security in 2026 », Patchstack : patchstack.com/whitepaper/state-of-wordpress-security-in-2026/
- CVE-2025-3102 (OttoKit) : The Hacker News, 11 avril 2025, thehackernews.com
- CVE-2025-4322 (Motors) : Help Net Security, 21 mai 2025, helpnetsecurity.com ; SecurityWeek, 20 juin 2025, securityweek.com
- CVE-2026-1492 (User Registration & Membership) : BleepingComputer, 5 mars 2026, bleepingcomputer.com
- CVE-2026-19598 (Pods) : Patchstack Vulnerability Database, 15 août 2026, patchstack.com/database
- Sucuri Blog : admin caché via
pre_user_query, 20 janvier 2017, blog.sucuri.net ; fichierphp-ini.php, 20 juin 2025, blog.sucuri.net ; fausse extensionwp-compat, 29 juillet 2025, blog.sucuri.net - « WordPress MU-Plugin Backdoor Hiding an Admin User », MD Pabel, DEV Community, 28 avril 2024 : dev.to
Pages consultées le 6 septembre 2026.
Votre site est touché ?
Nous intervenons sur les sites WordPress piratés, nettoyage et sécurisation compris. Décrivez votre situation, nous vous répondons.
À lire aussi

Analyser les journaux pour dater et comprendre un piratage WordPress
Où trouver les logs, quoi y chercher, les commandes grep, awk et find avec exemples, et comment reconstituer la chronologie d'un piratage WordPress.
· 10 min de lecture

Faux CAPTCHA et ClickFix sur les sites WordPress piratés : détecter et supprimer la fausse vérification
Votre site WordPress affiche un faux CAPTCHA ou une fausse vérification Cloudflare (ClickFix) ? Où se cache l'injection, comment la voir et la supprimer.
· 9 min de lecture

Google Ads suspendu pour « site compromis » : comment lever la suspension
Annonces refusées ou compte Google Ads suspendu pour « site infecté » ? La règle, le nettoyage, le réexamen Search Console, l'appel et les délais.
· 8 min de lecture

Votre hébergeur a suspendu votre site pour malware ou envoi de spam : comment le réactiver
OVH, o2switch, IONOS, Hostinger, Infomaniak, PlanetHoster : pourquoi votre site est suspendu, ce que l'hébergeur exige et comment le rouvrir sans récidive.
· 9 min de lecture