Deux failles de sécurité majeures ont rappelé une évidence
Un site Internet doit vivre pour rester sécurisé
Pendant près de quinze jours, MC&C s’est mobilisée pour protéger les sites de ses clients
La fin du mois de juin 2026 restera comme une période particulièrement intense pour notre agence.
En l’espace de quelques jours seulement, deux failles de sécurité critiques ont été découvertes sur des composants largement utilisés dans l’écosystème Joomla.
La première concernait JCEditor, l’éditeur de contenu installé sur une très grande partie des sites Joomla développés depuis l’époque de Joomla 3.
Quelques jours plus tard, une seconde vulnérabilité majeure était publiée concernant Helix 3, le framework de template développé par JoomShaper et utilisé sur de nombreux sites professionnels.
Ces deux vulnérabilités ont rapidement été exploitées à travers le monde par des robots automatisés recherchant des sites insuffisamment protégés.
Face à cette situation exceptionnelle, notre priorité a été simple : protéger les sites de nos clients avant qu’ils ne soient compromis.
Pendant près de quinze jours, jusqu’au 16 juillet, nous avons suspendu une partie importante de nos activités habituelles afin de concentrer l’ensemble de nos ressources sur cette crise de cybersécurité.
- Des dizaines de mises à jour ont été réalisées en urgence.
- Des audits de sécurité ont été effectués.
- Des sauvegardes ont été vérifiées.
- Des sites compromis ont été nettoyés fichier par fichier.
- Des composants ont été remplacés.
- Des failles ont été définitivement corrigées.
Cette intervention exceptionnelle a permis d’éviter que la situation ne soit beaucoup plus grave.
Aujourd’hui, nous souhaitons expliquer ce qui s’est réellement passé, pourquoi ces événements concernent tous les propriétaires de sites Internet, et surtout quelles solutions existent pour éviter que cela ne se reproduise.
Un site Internet n’est jamais un produit terminé
Beaucoup de personnes imaginent qu’un site Internet fonctionne comme une brochure imprimée.
On le réalise une fois.
Puis il reste identique pendant plusieurs années.
En réalité, un site Internet ressemble beaucoup plus à un logiciel installé sur un ordinateur.
- Comme Windows.
- Comme macOS.
- Comme Android.
- Comme un smartphone.
- Comme un antivirus.
Tous ces logiciels évoluent en permanence.
- De nouvelles fonctionnalités apparaissent.
- Des erreurs sont corrigées.
- Des performances sont améliorées.
Et surtout…
Des failles de sécurité sont découvertes régulièrement.
Il est donc parfaitement normal que les éditeurs publient continuellement des mises à jour.
- WordPress.
- Joomla.
- PrestaShop.
- Drupal.
Tous suivent exactement cette logique.
Les mettre à jour ne signifie pas qu’ils étaient mal développés.
Cela signifie simplement que les menaces évoluent chaque semaine.
Les pirates n’attaquent plus les entreprises… ils attaquent les logiciels
Contrairement aux idées reçues, un pirate ne choisit généralement pas votre entreprise.
Il cherche une faille.
Puis il laisse des robots parcourir Internet.
Ces robots testent automatiquement des millions de sites.
Ils recherchent :
- une ancienne version de Joomla ;
- un composant non mis à jour ;
- un plugin abandonné ;
- un thème vulnérable ;
- un mot de passe faible ;
- une mauvaise configuration serveur.
Lorsque le robot trouve une faille connue, l’attaque est entièrement automatisée.
Quelques secondes suffisent.
Le pirate ne connaît même pas votre société.
Votre activité ne l’intéresse pas.
Seule la faille l’intéresse.
Ce qui s’est produit fin juin 2026
Durant cette période, deux vulnérabilités critiques ont été publiées.
- La première concernait JCEditor.
- La seconde concernait Helix 3 (CVE-2026-49049).
Ces composants étant installés sur un très grand nombre de sites Joomla, les robots ont immédiatement commencé à rechercher tous les sites vulnérables.
Notre agence a donc lancé une campagne d’intervention d’urgence.
Près d’une cinquantaine de sites ont pu être mis à jour rapidement.
Cette réactivité a permis d’éviter de nombreuses intrusions.
Malheureusement, malgré cette mobilisation immédiate, une douzaine de sites avaient déjà été compromis avant leur mise à jour.
Mettre à jour un site infecté ne suffit pas
C’est un point que beaucoup de propriétaires de sites ignorent.
Lorsqu’un pirate a réussi à pénétrer dans un site, installer simplement la dernière version du composant ne règle pas le problème.
La faille est certes corrigée.
Mais le pirate a souvent déjà laissé derrière lui différents fichiers malveillants.
Ces fichiers peuvent :
- recréer des accès cachés ;
- envoyer des spams ;
- rediriger les visiteurs ;
- modifier le référencement Google ;
- héberger des scripts malveillants ;
- permettre une nouvelle intrusion.
Autrement dit, le site paraît fonctionner normalement alors qu’il reste totalement compromis.
Dans certains cas, plusieurs centaines de fichiers doivent être analysés.
- Chaque dossier doit être inspecté.
- Chaque fichier suspect doit être identifié.
- Chaque script doit être supprimé sans altérer le fonctionnement du site.
C’est un travail particulièrement long qui nécessite des compétences avancées.
Quinze jours d’intervention exceptionnelle
Entre la fin juin et le 16 juillet, MC&C a consacré l’essentiel de son activité à cette opération.
Nous avons :
- identifié les sites concernés ;
- réalisé les sauvegardes ;
- effectué les mises à jour ;
- recherché les fichiers malveillants ;
- développé des outils d’analyse spécifiques ;
- contrôlé les permissions ;
- installé les nouvelles versions sécurisées ;
- vérifié le fonctionnement complet des sites ;
- sécurisé les serveurs lorsque cela était nécessaire.
Certaines interventions ont demandé quelques dizaines de minutes.
D’autres plusieurs heures.
Les sites les plus touchés ont nécessité plusieurs journées de travail.
L’objectif était simple :
Permettre à chacun de retrouver un site sain, sécurisé et fonctionnel.
Pourquoi cette intervention représente un coût réel
Cette crise n’a été provoquée ni par MC&C, ni par ses clients.
Elle est directement liée à la découverte de vulnérabilités dans des composants développés par des éditeurs tiers.
Malgré cela, notre agence a choisi d’intervenir immédiatement afin de limiter les conséquences.
Cette mobilisation représente cependant un coût humain important.
Pendant près de quinze jours, une grande partie de notre activité habituelle a été suspendue.
- Les projets en cours ont été réorganisés.
- Les développements ont été reportés.
- Les rendez-vous ont parfois dû être décalés.
Des dizaines d’heures ont été consacrées exclusivement à la sécurisation des sites.
Cette intervention exceptionnelle ne peut malheureusement pas devenir un service gratuit permanent.
Comme n’importe quelle entreprise, une agence web mobilise du temps, des compétences et des ressources.
Ces interventions nécessitent une expertise technique importante.
Elles représentent donc une prestation professionnelle à part entière.
La sécurité d’un site est une responsabilité partagée
Créer un site Internet ne signifie pas assurer automatiquement sa maintenance pendant toute sa durée de vie.
Comme pour un véhicule, chacun a un rôle.
MC&C conçoit des sites fiables, performants et évolutifs.
- Nous accompagnons nos clients dans leurs projets.
- Nous les conseillons.
- Nous les alertons lorsque cela est nécessaire.
Mais les mises à jour régulières restent indispensables tout au long de la vie du site.
Deux possibilités existent.
- Le client réalise lui-même les mises à jour.
- Ou il délègue cette mission à MC&C.
Les deux solutions sont parfaitement adaptées.
À condition qu’une des deux soit réellement mise en œuvre.
Premier cas : vous assurez vous-même la maintenance
Certains de nos clients disposent des compétences nécessaires.
Ils maîtrisent Joomla, WordPress ou PrestaShop.
Ils effectuent régulièrement :
- les sauvegardes ;
- les mises à jour du CMS ;
- les mises à jour des extensions ;
- les vérifications de sécurité.
Dans ce cas, nous leur transférons naturellement la responsabilité du suivi technique.
Ils conservent ainsi une totale autonomie.
Deuxième cas : vous souhaitez déléguer la maintenance
Tous les dirigeants n’ont ni le temps ni les compétences pour assurer ce suivi.
C’est parfaitement normal.
Le métier d’un chef d’entreprise n’est pas d’administrer un site Internet.
Pour cette raison, MC&C propose des prestations de maintenance adaptées à chaque projet.
Ces contrats comprennent notamment :
- les mises à jour du CMS ;
- les mises à jour des extensions gratuites ;
- les mises à jour des extensions commerciales ;
- les contrôles de sécurité ;
- les vérifications de fonctionnement ;
- l’identification précoce des vulnérabilités.
L’objectif est simple.
Prévenir plutôt que réparer.
Les sites Joomla 3 doivent aujourd’hui être remplacés
Cette crise met également en évidence une autre réalité.
Joomla 3 est arrivé en fin de vie.
Il ne reçoit plus de correctifs de sécurité.
Continuer à utiliser cette version expose le site à des risques croissants.
Dans cette situation, la meilleure décision consiste à reconstruire le site sur une technologie actuelle.
Selon les besoins du projet, cette refonte pourra être réalisée sous :
- Joomla 5,
- WordPress.
Chaque projet étant différent, un devis personnalisé sera proposé.
Les sites Joomla 4 doivent évoluer rapidement
Les propriétaires d’un site Joomla 4 disposent d’une situation plus favorable.
Une migration vers Joomla 5 est possible.
Cette évolution permet de bénéficier :
- des derniers correctifs ;
- d’une meilleure sécurité ;
- de meilleures performances ;
- d’une compatibilité plus durable.
Là encore, chaque site étant spécifique, une étude personnalisée permettra d’établir la solution la plus adaptée.
Les sites WordPress et PrestaShop sont également concernés
Cette problématique ne concerne pas uniquement Joomla.
WordPress reçoit très régulièrement des mises à jour de sécurité.
Les plugins également.
Les thèmes aussi.
Il en est de même pour PrestaShop.
Les composants évoluent constamment.
Ignorer ces mises à jour revient progressivement à augmenter le niveau de risque.
La cybersécurité ne dépend pas du CMS choisi.
Elle dépend surtout du suivi effectué dans le temps.
Prévenir coûte toujours moins cher que réparer
Une intervention de maintenance représente un coût maîtrisé.
Une intervention après piratage est totalement différente.
Il faut :
- identifier l’origine de l’intrusion ;
- supprimer les fichiers malveillants ;
- restaurer les données si nécessaire ;
- vérifier le référencement ;
- contrôler les formulaires ;
- analyser les bases de données ;
- tester l’ensemble du fonctionnement.
Le temps nécessaire est sans commune mesure.
Comme dans tous les domaines, la prévention reste la solution la plus économique.
Notre engagement reste inchangé
Depuis plus de vingt-cinq ans, MC&C accompagne les entreprises dans la création et l’évolution de leurs outils numériques.
Notre priorité a toujours été la même :
- concevoir des sites performants,
- sécurisés,
- évolutifs,
- et durables.
Les événements de cet été démontrent plus que jamais l’importance d’un accompagnement professionnel.
La cybersécurité évolue en permanence.
Les menaces aussi.
Notre rôle est de vous permettre de vous concentrer sur votre métier pendant que nous veillons sur votre site Internet.
Quelle est votre situation ?
Afin de garantir la sécurité de votre site, plusieurs solutions existent.
Vous possédez un site Joomla 3 ?
Il est désormais indispensable d’envisager sa reconstruction sur une solution moderne.
Nous étudierons avec vous le CMS le plus adapté à votre activité et établirons un devis personnalisé.
Vous possédez un site Joomla 4 ?
Nous vous recommandons de planifier rapidement une migration vers Joomla 5 afin de bénéficier des dernières évolutions de sécurité.
Vous gérez vous-même les mises à jour ?
Nous vous invitons à poursuivre ce suivi avec la plus grande régularité.
Une veille permanente reste indispensable.
Vous préférez déléguer cette mission ?
MC&C peut assurer la maintenance complète de votre site, qu’il fonctionne sous WordPress, Joomla ou PrestaShop.
Nous adaptons chaque contrat à vos besoins réels afin de garantir un niveau de sécurité optimal tout au long de l’année.
Ensemble, faisons de votre site un outil durable
Un site Internet est un investissement stratégique.
Comme tout investissement, il mérite un entretien régulier.
Les événements de ces dernières semaines nous rappellent qu’une faille de sécurité peut toucher n’importe quel logiciel, même les plus répandus.
Ce qui fait réellement la différence n’est pas l’existence d’une vulnérabilité.
C’est la rapidité avec laquelle elle est corrigée.
Notre intervention exceptionnelle a permis de protéger un grand nombre de sites et de remettre en état ceux qui avaient été compromis.
Nous continuerons naturellement à accompagner chacun de nos clients avec le même niveau d’exigence, de transparence et de réactivité.
En retour, nous invitons chaque propriétaire de site à considérer la maintenance non comme une dépense supplémentaire, mais comme une assurance indispensable pour préserver son activité, son image et les données de ses visiteurs.
Parce qu’aujourd’hui, la sécurité d’un site Internet ne dépend plus uniquement de sa qualité de conception.
Elle dépend surtout de l’attention qui lui est portée tout au long de sa vie.
Questions fréquentes sur la maintenance et la sécurité des sites Internet
Vous vous interrogez sur les mises à jour, la sécurité, la migration ou la maintenance de votre site WordPress, Joomla ou PrestaShop ? Retrouvez ci-dessous les réponses aux questions les plus fréquentes.
Pourquoi faut-il mettre à jour régulièrement un site Internet ?
Un site Internet fonctionne grâce à un ensemble de logiciels : le CMS, le thème, les composants, les modules et les extensions. Ces éléments évoluent régulièrement pour corriger des erreurs, améliorer les performances et surtout supprimer des failles de sécurité. Sans mise à jour, le site devient progressivement plus vulnérable aux attaques automatisées.
Un site qui fonctionne correctement doit-il malgré tout être mis à jour ?
Oui. Un site peut sembler parfaitement fonctionnel tout en utilisant des composants vulnérables. Les failles de sécurité ne provoquent pas toujours de panne visible. Elles peuvent permettre à un attaquant d’installer des fichiers malveillants, de créer un accès caché, d’envoyer des courriers indésirables ou de modifier le référencement du site sans que le propriétaire s’en aperçoive immédiatement.
Pourquoi les pirates attaquent-ils des sites de petites entreprises ?
Dans la majorité des cas, les pirates ne ciblent pas une entreprise en particulier. Ils utilisent des robots qui parcourent automatiquement Internet à la recherche de versions obsolètes de WordPress, Joomla, PrestaShop, de thèmes ou d’extensions vulnérables. Dès qu’une faille connue est détectée, l’attaque peut être lancée automatiquement.
Que s’est-il passé à la fin du mois de juin 2026 ?
Deux failles de sécurité importantes ont été découvertes sur des outils largement utilisés dans l’écosystème Joomla. La première concernait JCEditor, installé sur de nombreux sites Joomla depuis plusieurs années. La seconde concernait le framework Helix 3 de JoomShaper, avec la vulnérabilité référencée CVE-2026-49049. Ces failles ont nécessité une campagne urgente de mises à jour et de contrôles de sécurité.
Combien de sites ont été concernés par cette intervention ?
Près d’une cinquantaine de sites ont dû être mis à jour en urgence afin de limiter les risques d’intrusion. Malgré cette réactivité, une douzaine de sites avaient déjà été compromis et ont nécessité un travail plus approfondi de nettoyage, de réparation et de sécurisation.
Pourquoi une simple mise à jour ne suffit-elle pas après une attaque ?
Une mise à jour permet de corriger la faille qui a rendu l’intrusion possible, mais elle ne supprime pas automatiquement les fichiers malveillants déjà installés. Après une compromission, il faut analyser les dossiers, identifier les scripts suspects, supprimer les accès cachés, vérifier la base de données, contrôler les permissions et tester l’ensemble du site.
Quels types de fichiers un pirate peut-il installer sur un site ?
Un attaquant peut ajouter des portes dérobées, des scripts d’envoi de spam, des fichiers de redirection, des programmes destinés à réinfecter le site ou des contenus visant à détourner son référencement. Certains fichiers sont volontairement dissimulés ou obfusqués afin de rendre leur détection plus difficile.
Comment savoir si mon site a été piraté ?
Certains signes peuvent alerter : redirections inhabituelles, ralentissements, pages inconnues dans Google, courriers indésirables envoyés depuis le serveur, apparition de nouveaux utilisateurs, fichiers modifiés ou alertes de l’hébergeur. Cependant, un site compromis peut aussi ne présenter aucun symptôme visible. Seul un audit technique permet d’établir un diagnostic fiable.
Pourquoi l’intervention réalisée par MC&C est-elle facturable ?
La sécurisation et le nettoyage d’un site nécessitent du temps, des compétences techniques, des outils de contrôle et parfois plusieurs heures ou plusieurs journées de travail. L’intervention menée pendant près de quinze jours a mobilisé les ressources de MC&C au détriment d’autres projets. Elle constitue donc une prestation professionnelle distincte de la création initiale du site.
Les failles de sécurité sont-elles de la responsabilité de MC&C ?
Non. Ces vulnérabilités concernent des logiciels et composants développés par des éditeurs tiers. MC&C ne peut pas empêcher la découverte future d’une faille dans WordPress, Joomla, PrestaShop, un thème ou une extension. En revanche, l’agence peut assurer une veille, appliquer les correctifs disponibles et intervenir rapidement lorsqu’un contrat de maintenance est en place.
La création d’un site inclut-elle automatiquement sa maintenance pendant plusieurs années ?
Non. La création d’un site et sa maintenance sont deux prestations différentes. Lors de la livraison, le site est fonctionnel et conforme au périmètre défini. Sa sécurité future dépend ensuite de l’installation régulière des mises à jour, du renouvellement éventuel des licences, du contrôle des sauvegardes et de la surveillance technique.
Puis-je effectuer moi-même les mises à jour de mon site ?
Oui, à condition de disposer des compétences nécessaires. Il faut notamment savoir réaliser une sauvegarde complète, vérifier la compatibilité des extensions, installer les mises à jour, contrôler le fonctionnement du site et restaurer une version antérieure en cas de problème. Le client qui choisit cette solution devient responsable du suivi technique de son site.
Que propose MC&C si je ne peux pas assurer moi-même la maintenance ?
MC&C propose des contrats de maintenance adaptés aux sites WordPress, Joomla et PrestaShop. Selon le projet, ces prestations peuvent inclure les mises à jour du CMS, du thème, des composants gratuits ou payants, les contrôles de fonctionnement, les sauvegardes, la surveillance de sécurité et l’assistance en cas d’incident.
Les extensions et composants payants sont-ils compris dans la maintenance ?
Cela dépend du contrat proposé. Certaines extensions nécessitent une licence annuelle afin de continuer à recevoir les mises à jour de sécurité et de compatibilité. Le devis précise les licences incluses, celles qui restent à la charge du client et les éventuels frais liés au renouvellement des composants commerciaux.
À quelle fréquence un site doit-il être mis à jour ?
Il n’existe pas de fréquence unique valable pour tous les sites. Les mises à jour critiques doivent être installées rapidement. Les mises à jour courantes peuvent être regroupées dans le cadre d’un suivi régulier. Une maintenance annuelle limitée à une seule intervention peut parfois être insuffisante face à une faille urgente. Le rythme doit donc être adapté au niveau de risque et à l’importance du site.
Que dois-je faire si mon site fonctionne encore sous Joomla 3 ?
Joomla 3 est une version ancienne qui ne constitue plus une base durable pour un site professionnel. Dans la plupart des cas, il est recommandé de reconstruire le site sur une version moderne de Joomla ou sur WordPress. MC&C peut étudier l’existant, conserver les contenus utiles et proposer un devis de refonte adapté aux besoins de l’entreprise.
Est-il possible de migrer directement un site Joomla 3 vers Joomla 5 ?
Une migration peut parfois être envisagée, mais elle dépend fortement du template, des composants utilisés, des développements spécifiques et de l’état général du site. Pour les installations anciennes, une reconstruction complète est souvent plus fiable, plus propre et plus économique qu’une succession de migrations complexes.
Que faire si mon site utilise Joomla 4 ?
Un site Joomla 4 doit être analysé afin de préparer sa migration vers Joomla 5. Cette évolution nécessite de vérifier la compatibilité du template, des composants, des modules et des éventuels développements spécifiques. Plus la migration est anticipée, plus elle est simple à organiser.
WordPress et PrestaShop sont-ils également concernés par les risques de sécurité ?
Oui. Aucun CMS n’est totalement exempt de vulnérabilités. WordPress, Joomla et PrestaShop publient régulièrement des correctifs de sécurité. Les risques proviennent souvent d’extensions obsolètes, de thèmes abandonnés, de mots de passe faibles ou d’un manque de suivi. Le choix du CMS ne dispense jamais d’une maintenance régulière.
Une sauvegarde suffit-elle à protéger mon site ?
Non, mais elle reste indispensable. Une sauvegarde permet de restaurer un site après un incident, à condition qu’elle soit récente, complète et non infectée. Elle ne remplace pas les mises à jour ni la surveillance de sécurité. Une stratégie efficace associe sauvegardes, maintenance, contrôle des accès et mises à jour régulières.
Pourquoi la maintenance préventive coûte-t-elle moins cher qu’un nettoyage après piratage ?
Une maintenance préventive repose sur des opérations planifiées et maîtrisées. Après une attaque, il faut travailler dans l’urgence, rechercher l’origine de l’intrusion, nettoyer les fichiers, vérifier la base de données, restaurer les services et contrôler le référencement. Le temps nécessaire et le niveau d’expertise mobilisé sont donc beaucoup plus importants.
Quels peuvent être les impacts d’un site compromis sur mon entreprise ?
Un piratage peut provoquer une interruption du site, une perte de données, une dégradation du référencement, un blocage par les moteurs de recherche, l’envoi de spam, une atteinte à l’image de l’entreprise ou une perte de confiance des clients. Dans certains cas, les conséquences commerciales peuvent largement dépasser le coût d’une maintenance régulière.
MC&C peut-elle auditer un site qu’elle n’a pas créé ?
Oui, sous réserve d’un accès suffisant au site, à l’hébergement et à la base de données. Un audit préalable permet d’identifier la version du CMS, les extensions installées, les composants obsolètes, les risques visibles et les actions prioritaires. Un devis est ensuite établi en fonction de l’état réel du site.
Comment obtenir un devis pour une migration ou un contrat de maintenance ?
Il suffit de contacter MC&C en précisant l’adresse du site, le CMS utilisé, la version connue et les éventuelles difficultés rencontrées. Après une première analyse, l’agence pourra proposer la solution la plus adaptée : refonte complète, migration vers une version récente, audit de sécurité ou contrat de maintenance.
Votre site est-il réellement à jour et sécurisé ?
MC&C peut analyser votre installation et vous orienter vers la solution la plus adaptée à votre situation.
- Audit de sécurité
- Migration Joomla 4 vers Joomla 5
- Refonte d’un site Joomla 3
- Maintenance WordPress
- Maintenance Joomla
- Maintenance PrestaShop