- Vous êtes ici :
-
Accueil
-
blog / tutoriels
- blog / tutoriels
Nous proposons à la communauté des tutoriels au gré de nos humeurs, de l'actualité et des besoins.
( n'hésitez pas, par ailleurs à nous en demander)
Quelques articles sur l'actualité de Web54 et de ce qu'il se passe au niveau internet en Lorraine
Tutoriels sur Gantry, Vertex, Helix ... etc ...
(documentation personnelle ou traduction de la documentation originale)
La création de site internet, necessite des logiciels.
En lorraine, certains créateurs de sites utilisent des logiciels libres et en font la promotion.
Serge Billon en fait partie, et vous fait partager ici, en tant que webmaster reconnu sur Nancy et sa région, sa passion pour les logiciels libres.
Référencer un site n'est souvent pas une partie de plaisir, ni une formalité.
C'est pourquoi nous proposons des prestations en référencement, sur forfait ou sur devis personnalisé.
Toutefois, nous tenons à proposer une méthodologie aux clients qui voudraient tenter l'aventure et procéder eux-même à leur référencement.
Suivez les étapes pas à pas, et faites progresser votre site dans les méandres des moteurs de recherche.
Tutoriels en français des composants RS
Un crâne en plein écran avec la mention « Hacked by AntonKill », ou pire, un site qui semble parfaitement normal mais affiche un faux contrôle « je ne suis pas un robot » à vos visiteurs. Depuis le 5 juillet 2026, des milliers de sites Joomla utilisant le framework Helix3 de JoomShaper sont touchés par une vague d'attaques automatisées. Le plus déroutant : un scan de fichiers classique, une restauration de sauvegarde des fichiers, un contrôle d'intégrité — tout revient « propre », alors que l'infection est toujours là. Nous avons nettoyé cette faille sur un site client cette semaine, jusqu'à découvrir sa variante la plus sophistiquée : un chargeur de code caché qui va chercher son payload final directement dans un smart contract sur la blockchain. Voici ce qu'il faut savoir, et comment agir.
La faille porte la référence CVE-2026-49049, avec un score de gravité CVSS de 7.5. Elle touche le plugin Helix3 - Ajax, distinct du plugin Système - Helix3 Framework, et relève d'un défaut de contrôle d'accès : le gestionnaire onAjaxHelix3, appelé via le dispatcher com_ajax de Joomla, exécutait des actions sensibles (écriture de fichier, suppression, import de réglages de template) sans jamais vérifier ni jeton de sécurité, ni identité de l'appelant. N'importe quel visiteur anonyme pouvait donc déclencher ces actions.
Ce scénario — un correctif discret suivi d'une exploitation de masse quelques jours plus tard — est devenu la norme sur l'écosystème Joomla en 2026 : nous l'avions déjà documenté avec la faille JCE CVE-2026-48907 et avec Helix Ultimate 2.2.7, corrigée la semaine suivante pour une famille de failles très proche.
Cette faille a deux visages, et le second est nettement plus dangereux que le premier.
La plus spectaculaire remplace toute la page par un fond noir, un crâne et le texte « HACKED BY ANTONKILL » ou « HACKED BY TRENGGALEK6ETAR », au-dessus de tout le reste grâce à un z-index extrême (2147483647, la valeur maximale possible). C'est brutal, mais au moins visible : vous savez immédiatement que quelque chose ne va pas.
La variante que nous avons rencontrée sur un site client cette semaine est bien plus sournoise. Aucune page défigurée, aucun signe visible : à la place, un faux contrôle « je ne suis pas un robot » imitant reCAPTCHA s'affiche à certains visiteurs. Cliquer dessus ne vérifie rien — cela déclenche l'étape suivante de l'attaque, une technique connue sous le nom de ClickFix, qui pousse la victime à exécuter elle-même une commande malveillante copiée dans son presse-papiers.
En décodant le code JavaScript injecté sur ce site, nous avons découvert un mécanisme encore plus rare : le chargeur ne pointe vers aucun serveur pirate classique. Il interroge un nœud public de la blockchain Binance Smart Chain, lit une donnée stockée dans un smart contract, la décode, puis l'exécute directement dans le navigateur du visiteur. Cette technique, appelée EtherHiding, permet à l'attaquant de faire évoluer le payload final à volonté, sans jamais retoucher votre site — et sans qu'aucun hébergeur ni registrar ne puisse la faire retirer, puisqu'elle ne dépend d'aucune infrastructure web classique.
C'est le piège de cette faille, et la raison pour laquelle tant d'administrateurs restent bloqués : le code malveillant n'est écrit dans aucun fichier. Il est injecté directement dans la base de données Joomla, dans la colonne params de la table #__template_styles, à l'intérieur des champs de code personnalisé du style de template Helix3 : Custom JavaScript, Custom CSS, ou « Avant </head> ».
Or les outils de détection habituels — scanner de malware sur disque, comparaison d'intégrité de fichiers, restauration depuis une sauvegarde de fichiers propres — n'examinent que le système de fichiers. Aucun d'eux ne regarde le contenu d'une colonne de base de données. Résultat : le rapport de scan est vert, et le site reste infecté à chaque chargement de page.
Plusieurs signes doivent vous alerter : un crâne ou un message de défacement en...
Lire → Faille Helix3 CVE-2026-49049 : le faux CAPTCHA qui se cache dans votre base de données Joomla
Il y a deux catégories de propriétaires de sites : ceux qui ont déjà été piratés, et ceux qui vont l'être. J'aimerais vous dire que c'est une provocation. Ce n'en est pas une. Après plus de quinze ans à réparer,
Ce lundi 7 juillet 2026, JoomShaper a publié la version 2.2.7 de Helix Ultimate, son template phare, utilisé par des dizaines de milliers de sites Joomla. Contrairement à ce que le contenu du changelog laisse deviner, il ne s'agit pas...
Lire → Helix Ultimate 2.2.7 : la mise à jour de sécurité que JoomShaper vient de publier en silence
Vous changez votre mot de passe administrateur Joomla, vous êtes certain de la nouvelle combinaison, et pourtant rien n'y fait : à chaque tentative de connexion, la page se recharge et vous ramène systématiquement à l'accueil de l'administration, sans le...
Lire → Accès administrateur Joomla impossible malgré le bon mot de passe : la cause invisible que...
Ce tutoriel a été rédigé à la suite d'une session de diagnostic et de nettoyage de sécurité réalisée sur un hébergement OVH mutualisé. L'objectif est de comprendre, pas à pas, ce que signifient chaque commande et chaque concept SSH utiles...
Lire → SSH expliqué de A à Z : comprendre ce que nous venons de faire