â ïž Une faille mĂ©connue mais critique
Le dossier wp-content/uploads/ de WordPress est destinĂ© Ă stocker vos images, vidĂ©os, PDF et autres mĂ©dias. Mais par dĂ©faut, il est possible dây exĂ©cuter des fichiers PHP â un risque majeur si un fichier malveillant y est dĂ©posĂ©, volontairement ou via une faille de plugin.

đ§š Exemple d’attaque
Un hacker pourrait :
- Uploader un fichier
malicious.php - Puis y accéder via :
https://votre-site.fr/wp-content/uploads/2025/03/malicious.php
âĄïž RĂ©sultat : exĂ©cution de code Ă distance, accĂšs aux donnĂ©es, suppression de fichiers, crĂ©ation de comptes admin⊠bref, site compromis.
đ La solution : bloquer lâexĂ©cution PHP dans /uploads/
La meilleure pratique consiste à interdire toute exécution de fichiers PHP dans ce dossier.
â
1. Accédez à /wp-content/uploads/
Via FTP ou le gestionnaire de fichiers de votre hébergeur.
â
2. CrĂ©ez un fichier nommĂ© .htaccess (sâil nâexiste pas)
â 3. Collez ce code Ă lâintĂ©rieur :
<FilesMatch "\.php$">
Order Allow,Deny
Deny from all
</FilesMatch>
đ ïž Ce que cela fait :
- Bloque l’exĂ©cution de tout fichier .php
- Sans empĂȘcher l’affichage de vos images et documents
- Fonctionne sur un serveur Apache (compatible avec la majorité des hébergeurs)
đ En rĂ©sumĂ©
- â
Le dossier
uploadsne devrait jamais exĂ©cuter de code. - đ„ Une faille dans un plugin peut permettre lâupload dâun fichier PHP.
- đ§Ż Un simple fichier
.htaccesspeut bloquer ces attaques. - đ Cette pratique fait partie du « hardening » WordPress recommandĂ©.
âïž Besoin dâaide pour sĂ©curiser davantage votre site WordPress ? Contactez-nous, on vous aide Ă dormir tranquille đ