HTProtect.org
HTProtect HTProtect JOOMLA SECURITY
htprotect.org Failles de sécurité & guides de mise à jour
Nouveau htprotect.app - Gestion centralisée de plusieurs sites Joomla
Aide d’urgence

Votre site redirige les visiteurs vers des sites inconnus – que faire maintenant

Des clients signalent qu’ils atterrissent sur des sites de jeux d’argent ou de spam. Vous ouvrez le site vous-même : tout paraît normal. Ce n’est pas une fausse alerte – c’est précisément ainsi que cela fonctionne.

Ne rien voir ne prouve rien
Les attaquants dissimulent délibérément l’intrusion au propriétaire du site – Google appelle cela le cloaking et met clairement en garde contre ce piège. Prenez donc au sérieux les signalements de vos clients, même si vous n’arrivez pas à reproduire le phénomène vous-même.

Le fichier .htaccess – normal, et une cible de choix

Un fichier .htaccess dans le répertoire principal de Joomla n’a rien d’inhabituel. Joomla fournit un fichier préparé, htaccess.txt, qui, selon la description de Joomla lui-même, contient des directives destinées à contrer les attaques les plus répandues et à mettre en place des adresses adaptées aux moteurs de recherche ; l’usage est de le renommer en .htaccess. Deux choses en découlent. Premièrement, le manuel indique expressément de ne pas modifier htaccess.txt, car une mise à jour de Joomla peut l’écraser – on travaille dans le fichier renommé. Deuxièmement, Sucuri a documenté en 2019 un cas Joomla où le script malveillant était conçu pour inscrire son schéma de redirection dans chaque fichier .htaccess qu’il trouvait. Un fichier nettoyé ne signifie donc pas que le site est propre.

Où se cache ce type de code

Dans son guide de nettoyage Joomla, Sucuri cite les emplacements habituels : des portes dérobées injectées dans des fichiers comme index.php et dans des répertoires tels que /components, /modules et /templates, ainsi que des fichiers qui portent le nom d’un vrai fichier Joomla mais se trouvent dans le mauvais répertoire. Dans le cas Joomla d’avril 2026, le code se trouvait tout en haut de l’index.php du site. Il existe aussi un logiciel malveillant qui s’installe comme un plugin Joomla tout à fait ordinaire et injecte du JavaScript obfusqué dans les pages – Sucuri le répertorie sous l’identifiant php.spam-seo.joomla-injector.002. Deux conséquences pour vous : un plugin que vous ne connaissez pas mérite un examen attentif, et vous pouvez consulter les fichiers de template directement dans l’administration, sous SystèmeTemplates du site, sans FTP ni ligne de commande.

Ce qui est généralement inoffensif

Joomla intègre sa propre fonction de redirection dans le noyau : le plugin Système - Redirection recense les pages manquantes et le composant Redirections les renvoie vers des pages existantes. Les entrées qui s’y trouvent relèvent du fonctionnement normal. Trouver des redirections dans ce composant ne prouve donc en rien qu’il y a eu attaque.

Remplacer les fichiers du noyau – et ce que cela ne couvre pas

Joomla sait remplacer ses propres fichiers du noyau sans ligne de commande. Le composant de mise à jour comporte un bouton intitulé Réinstaller les fichiers du noyau de Joomla!, présenté comme la réinstallation de tous les fichiers du noyau afin de réparer ceux qui sont cassés ou manquants. Connaissez-en la limite avant de vous y fier : la formulation ne couvre explicitement que les fichiers du noyau. Les extensions, les templates, les fichiers déposés en plus sur le serveur et la base de données n’en font pas partie – une porte dérobée logée dans un template ou dans un plugin y survivrait sans être inquiétée.

Nettoyer ne fait que la moitié du travail
Tant que la porte d’entrée reste ouverte, la même chose se reproduira en quelques jours. Mettez à jour Joomla et chaque extension, et confrontez votre installation à la liste officielle des extensions vulnérables.

Sources & liens utiles

Les informations officielles de l’éditeur concerné font toujours foi. Cette page résume de manière neutre des informations accessibles publiquement.