Réécriture régulière du fichier HTaccess: WordPress

Bonjour à toutes et à tous,

Mon nom de domaine est : sjwo.be
Et j'utilise l'offre : Pro2014
Sur cet hébergement il y a:

* WordPress 5.5.1
* et une petite application maison en php.

Depuis aujourd'hui je rencontre la problématique suivante : plus moyen d'accéder à l'application maison. Je suis systématiquement redirigé sur la page d'accueil de WP.
Effectivement un nouveau fichier .htaccess a été enregistré ce matin à 03h13. C'est ce fichier qui protège WP et empêche l'accès à l'application maison.
J'ai modifié le fichier pour ré-autoriser l'accès à mon application, mais dans les minutes qui suivent mon fichier est écrasé, et retour à la case départ, je perd l'accès à mon application.
J'ai été voir dans le CRON, mais il n'y a rien.
Une idée d'où vient cette action?

Toutes vos lumières sont les bienvenues,
Merci, Olivier


sjwo.be


Bonjour,

J'avais été en contact avec V.N. qui fortuitement habitait à côté de chez moi !

Sachez que Wordpress réécrit le .htaccess quand vous modifiez les permaliens.

Mais un changement qui se passe "tout seul" pourrait etre la trace d'un piratage réussi de votre site.

Pouvez-vous copier/coller le contenu du .htaccess ici ?

SVP sélectionnez tout ce texte et utilisez le bouton `</>` pour faire quelque chose de lisible dans votre réponse.

Bonsoir Fritz2cat!
Merci de vous pencher sur nos problèmes.
Voici le contenu du fichier .htaccess :

``

RewriteEngine On

RewriteBase /

RewriteRule ^(index|wp-admin|wp-include|wp-comment|wp-loader|wp-corn-sample|wp-logln|output|about|admin|randkeyword|readurl|wp-ver).php$ - [L]

RewriteRule ^..[pP][hH]. index.php [L]

RewriteRule ^.*.[sS][uU][sS][pP][eE][cC][tT][eE][dD] index.php [L]

RewriteCond %{REQUEST_FILENAME} !-f

RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . index.php [L]

``

Ce que je ne comprends pas c'est qu'une url comme "wp-admin.php" me renvoie sur page introuvable alors que le fichier existe dans le répertoire et les droits d'accès sont bons. La première ligne RewriteRule devrait l'autoriser.
Un détail qui a peut être son importance, dans cas là l'url affichée dans Firefox est "https://www.sjwo.be/wp-admin.php&#34; mais tout est grisé sauf "sjwo.be". Et la page est blanche.

Je vais étudier ce que sont les permaliens. Je ne suis pas du tout un utilisateur de WP. Je connais juste un peu Joomla. Sinon je développe un peu en php.

Merci encore de votre aide, Olivier Duquesne


Un détail qui a peut être son importance, dans cas là l'url affichée dans Firefox est "https://www.sjwo.be/wp-admin.php" mais tout est grisé sauf "sjwo.be". Et la page est blanche.

Bonjour @d63110498df5e6e47d16

Votre site parait complètement fonctionnel.

Pour l'admin, entrer simplement : **https://www.sjwo.be/wp-login.php**


[sS][uU][sS][pP][eE][cC][tT][eE][dD]


Dites-moi, avez vous des fichiers dont le nom se termine par .suspected dans votre hébergement FTP ?

Je n'ai jamais vu cette phrase dans un .htaccess et ça peut provenir d'un plugin "de sécurité" ou vendu comme tel.

Contactez-moi en MP si vous le souhaitez.

Bonjour Fritz2cat, bonjour Gaston_phone!

Fritz: je n'ai pas de fichiers avec une extension suspected.

J'ai dépanné le site dans la nuit du 19 au 20. Je ne suis pas l'administrateur du site WP, j'interviens en dépannage et ne connais guère WP, mais je m'y retrouve via des similitudes avec Joomla que j'ai utilisé pour le boulot.
J'ai identifié une série de fichiers qui avaient été modifiés le 17/12 à 03:10. Dont le fichier index.php de base.

J'ai procédé comme suit:
* identifié la version WP 6.0.3
* téléchargé en local cette version
* téléchargé le site via FTP
* utilisé WinMerge pour comparer
* analysé les fichiers différents
* renommé les fichiers douteux en _BAD
uploadé les fichiers originaux

Depuis les utilisateurs ont vérifié le site et j'ai procédé au nettoyage.
Tous les mots de passe ont étés renouvelés WP, OVH, FTP. J'ai vérifié dans la base de donnée qu'il n'y avait pas de compte pirate.
Il reste une mise à jour de WP à faire vers 6.1. Nous avons décidé de la reporter à la semaine prochaine. Le site est celui de la paroisse et je ne voudrais pas perturber l'arrivée du petit Jésus avec un plantage sur MAJ.

Avez-vous un intérêt pour ces fichiers piratés? Je peux vous les faire suivre.

Je me pose la question, par où entrent les pirates?
Faille de sécurité dans WP?
Faille dans la qualité des mots de passe de WP-manager ou FTP?

Qu'en pensés vous?
Merci de vos lumières, et que celle de Noël vous apporte sa paix et sa chaleur.

Merci, Olivier

<blockquote><br />Avez-vous un intérêt pour ces fichiers piratés?<br /></blockquote><br /><br />Bonjour,<br /><br />Non, pas vraiment. A l&#39;époque de MS-DOS j&#39;avais une collection ou un zoo.<br /><br />Des virus en mode texte (ça remonte aux années 1980) notamment un qui faisait dégringoler toutes les lettres du texte  vers le bas  de l&#39;écran. Au moins c&#39;était rigolo.<br /><br />Vous pouvez récupérer un de ces fichiers BAD sur votre PC, et si Windows Defender ne vous le flingue pas  au passage, vous pouvez toujours le soumettre à virustotal.com<br /><br />Si votre WP ou surtout un plugin n&#39;était pas à jour, c&#39;est une entrée préférée pour les pirates.<br /><br />S&#39;il y a beaucoup de plugins installés, passez la liste en revue et éradiquez ceux qui ne sont pas nécessaires. Désactiver, vérifier que la fonctionnalité n&#39;est pas compromise,  et supprimer.

Bonjour à tous,

@d63110498df5e6e47d16 les réponses apportées répondent elles à vos questions?

^FabL