Aller au contenu
Développeur Full Stack
,

đŸ›ĄïžSĂ©curitĂ© WordPress : Pourquoi interdire l’exĂ©cution de fichiers PHP dans le dossier /uploads/ ?

Dans cet article 4 rubriques

⚠ Une faille mĂ©connue mais critique

Le dossier wp-content/uploads/ de WordPress est destinĂ© Ă  stocker vos images, vidĂ©os, PDF et autres mĂ©dias. Mais par dĂ©faut, il est possible d’y exĂ©cuter des fichiers PHP — un risque majeur si un fichier malveillant y est dĂ©posĂ©, volontairement ou via une faille de plugin.

🧹 Exemple d’attaque

Un hacker pourrait :

  • Uploader un fichier malicious.php
  • Puis y accĂ©der via :
    https://votre-site.fr/wp-content/uploads/2025/03/malicious.php

âžĄïž RĂ©sultat : exĂ©cution de code Ă  distance, accĂšs aux donnĂ©es, suppression de fichiers, crĂ©ation de comptes admin
 bref, site compromis.


🔒 La solution : bloquer l’exĂ©cution PHP dans /uploads/

La meilleure pratique consiste à interdire toute exécution de fichiers PHP dans ce dossier.

✅ 1. AccĂ©dez Ă  /wp-content/uploads/

Via FTP ou le gestionnaire de fichiers de votre hébergeur.

✅ 2. CrĂ©ez un fichier nommĂ© .htaccess (s’il n’existe pas)

✅ 3. Collez ce code Ă  l’intĂ©rieur :

<FilesMatch "\.php$">
    Order Allow,Deny
    Deny from all
</FilesMatch>

đŸ› ïž Ce que cela fait :

  • Bloque l’exĂ©cution de tout fichier .php
  • Sans empĂȘcher l’affichage de vos images et documents
  • Fonctionne sur un serveur Apache (compatible avec la majoritĂ© des hĂ©bergeurs)

📌 En rĂ©sumĂ©

  • ✅ Le dossier uploads ne devrait jamais exĂ©cuter de code.
  • đŸ”„ Une faille dans un plugin peut permettre l’upload d’un fichier PHP.
  • 🧯 Un simple fichier .htaccess peut bloquer ces attaques.
  • 🔐 Cette pratique fait partie du « hardening » WordPress recommandĂ©.

✍ Besoin d’aide pour sĂ©curiser davantage votre site WordPress ? Contactez-nous, on vous aide Ă  dormir tranquille 😉

Article précédent :
Article suivant :