
Détecte les comptes d'administrateur fantôme dans WordPress via des indicateurs configurables et des heuristiques, puis supprime les comptes sélectionnés via un nettoyage protégé et journalisé. Ne supprime pas les malwares.
=== Scanner IOC wp2shell === Contributeurs : michaelkanda URI de l'auteur : https://designare.at URI du plugin : https://github.com/michael-kanda/Wp2shell-ioc-scanner Mots-clés : sécurité, réponse-aux-incidents, wordpress, shadow-admin, ioc Nécessite au moins : 6.0 Testé jusqu'à : 7.0 Nécessite PHP : 7.4 Version stable : 1.4.0 Licence : GPLv2 ou ultérieure URI de la licence : https://www.gnu.org/licenses/gpl-2.0.html
Tri wp2shell en lecture seule par défaut : état des correctifs, artefacts durables de la base de données et du système de fichiers, vérifications des comptes et exportation des preuves.
== Description ==
Le scanner IOC wp2shell est un outil d'aide au tri limité et en lecture seule par défaut pour CVE-2026-60137 et CVE-2026-63030.
Il vérifie :
Les résultats utilisent quatre niveaux de confiance afin que les mises à jour de routine ne soient pas présentées comme des constats de comptes ou d'intégrité à haute confiance. Le travail sur les utilisateurs et le système de fichiers est limité et mis en cache ; une analyse planifiée actualise le cache.
L'écran d'audit exporte des preuves JSON limitées et des résultats de vérification CSV sans hachages de mots de passe, jetons de session ni mots de passe d'application. Il identifie également les journaux externes et les preuves d'hôte qui doivent être collectés en dehors de WordPress.
L'absence de correspondance ne signifie pas que tout est sain. Le scanner s'exécute dans WordPress, où un code compromis peut falsifier les résultats. Il ne remplace pas la comparaison hors ligne des fichiers, les journaux serveur/WAF/PHP, l'examen des processus et du réseau, ni une réponse professionnelle aux incidents.
== Nettoyage contrôlé ==
Le nettoyage destructif est désactivé par défaut. Après avoir exporté les preuves et vérifié indépendamment la cible, ajoutez temporairement ceci à wp-config.php :
define( 'WP2S_IOC_ENABLE_CLEANUP', true );
La suppression exige des capacités spécifiques à la cible, un nonce, une confirmation de suppression DELETE tapée, des protections pour soi-même/le dernier administrateur, et une confirmation supplémentaire avant la suppression de contenu. Les identifiants cachés doivent toujours correspondre à une nouvelle comparaison brute. La suppression en Multisite est bloquée.
L'historique d'activité local n'est pas infalsifiable. L'action wp2s_ioc_user_deleted peut transmettre les événements à un journaliseur distant ou à un SIEM.
== Installation ==
/wp-content/plugins/.== Questions fréquemment posées ==
= Cela prouve-t-il qu'un site est sain ? =
Non. Il vérifie une liste limitée d'artefacts depuis l'intérieur de l'environnement potentiellement compromis.
= Supprime-t-il les logiciels malveillants ? =
Non. Le nettoyage facultatif ne supprime qu'un seul utilisateur explicitement sélectionné. Il ne supprime pas les fichiers, les portes dérobées, la persistance cron ni la compromission du système d'exploitation.
= Prend-il en charge Multisite ? =
L'analyse inclut les chemins de plugins réseau, mais la comparaison et la suppression des comptes cachés sont désactivées car les périmètres des utilisateurs réseau et de site diffèrent.
== Journal des modifications ==
= 1.4.0 =
= 1.3.1 =
= 1.3.0 =
= 1.2.0 =
= 1.1.0 =
= 1.0.0 =
== Avis de mise à jour ==
= 1.4.0 = Le nettoyage est désormais désactivé par défaut et doit être explicitement activé dans wp-config.php après l'exportation des preuves.