[Passation/Sécurité] Couper l'ancien développeur + décommissionner l'ancien WordPress (LWS) #2

Open
opened 2026-07-14 18:24:22 +02:00 by Chamsgruge · 0 comments
Owner

Contexte

Les logs d'envoi LWS montrent que l'ancien site WordPress 5.7.3 (hébergé sur LWS, servi sur www.navier-instruments.com) envoie plusieurs e-mails par jour via mail_php@navier-instruments.com vers animrahul01@gmail.com — l'ancien développeur. Ses notifications de site, potentiellement les soumissions de formulaire de contact (données clients), arrivent dans sa boîte Gmail personnelle.

Objectif : couper l'ancien dev, puis décommissionner l'ancien WordPress au profit du nouveau site (VPS).

⚠️ Règle d'or : SAUVEGARDER avant de supprimer. La suppression est irréversible et la base WP peut contenir des données à conserver. On supprime en dernier, une fois le nouveau site confirmé en ligne.

1. Couper l'ancien dev — à faire tout de suite (indépendant du reste)

  • WordPress → Réglages → Général : e-mail d'admin = une adresse Navier (pas le gmail)
  • Plugins de formulaire (Contact Form 7 / WPForms…) : destinataire des notificationscontact@ ou sav@
  • Créer un compte admin WP à ton nom, puis supprimer le compte de l'ancien dev
  • Changer le mot de passe admin WordPress
  • LWS : révoquer ses accès FTP / SFTP / SSH / base de données
  • LWS : rotation des mots de passe (hébergement, base, FTP)
  • Vérifier l'absence de compte admin WP inconnu (signe éventuel de compromission)
  • Registrar / DNS : domaine + zone sous ton seul contrôle, retirer ses accès

2. Sauvegarde complète de l'ancien site (avant toute suppression)

  • Export base de données WordPress (phpMyAdmin / outil LWS → dump SQL)
  • Archive des fichiers (wp-content, uploads) via FTP / gestionnaire LWS
  • Récupérer les soumissions de formulaire éventuelles (contacts clients)
  • Stocker la sauvegarde hors LWS (VPS + copie locale)

3. Cutover : le nouveau site remplace l'ancien

  • Nouveau site finalisé sur staging (bloquants #3–#7 réglés, pont SAV déployé)
  • Repointer navier-instruments.com vers le VPS (DNS / proxy NPM)
  • Vérifier sur le domaine réel : site, SAV, /espace/, e-mails d'activation
  • Conserver l'ancien accessible via une URL temporaire le temps de valider (rollback possible)

4. Décommissionnement de l'ancien WordPress — DERNIER, irréversible

  • Nouveau site confirmé 100 % OK en prod pendant quelques jours
  • Désactiver le WordPress sur LWS (sinon son PHP/cron continue de tourner et de mailer)
  • Supprimer fichiers WP + base (sauvegarde déjà faite)
  • Vérifier : plus aucun envoi mail_php@ dans les logs LWS

Note

Les boîtes e-mail restent hébergées chez LWS (MX inchangé). Déplacer ou supprimer le site web n'affecte pas les boîtes. Le pont SAV utilise d'ailleurs le SMTP LWS pour ses envois.

## Contexte Les logs d'envoi LWS montrent que l'ancien site **WordPress 5.7.3** (hébergé sur LWS, servi sur `www.navier-instruments.com`) envoie **plusieurs e-mails par jour** via `mail_php@navier-instruments.com` vers **`animrahul01@gmail.com`** — l'ancien développeur. Ses notifications de site, **potentiellement les soumissions de formulaire de contact (données clients)**, arrivent dans sa boîte Gmail personnelle. Objectif : **couper l'ancien dev**, puis **décommissionner l'ancien WordPress** au profit du nouveau site (VPS). > ⚠️ **Règle d'or : SAUVEGARDER avant de supprimer.** La suppression est irréversible et la base WP peut contenir des données à conserver. On supprime en **dernier**, une fois le nouveau site confirmé en ligne. ## 1. Couper l'ancien dev — à faire tout de suite (indépendant du reste) - [ ] WordPress → Réglages → Général : **e-mail d'admin** = une adresse Navier (pas le gmail) - [ ] Plugins de formulaire (Contact Form 7 / WPForms…) : **destinataire des notifications** → `contact@` ou `sav@` - [ ] Créer un compte **admin WP à ton nom**, puis **supprimer le compte de l'ancien dev** - [ ] **Changer le mot de passe** admin WordPress - [ ] LWS : **révoquer** ses accès FTP / SFTP / SSH / base de données - [ ] LWS : **rotation des mots de passe** (hébergement, base, FTP) - [ ] Vérifier l'**absence de compte admin WP inconnu** (signe éventuel de compromission) - [ ] Registrar / DNS : domaine + zone sous **ton seul contrôle**, retirer ses accès ## 2. Sauvegarde complète de l'ancien site (avant toute suppression) - [ ] Export **base de données** WordPress (phpMyAdmin / outil LWS → dump SQL) - [ ] Archive des **fichiers** (`wp-content`, `uploads`) via FTP / gestionnaire LWS - [ ] Récupérer les **soumissions de formulaire** éventuelles (contacts clients) - [ ] Stocker la sauvegarde **hors LWS** (VPS + copie locale) ## 3. Cutover : le nouveau site remplace l'ancien - [ ] Nouveau site finalisé sur staging (bloquants #3–#7 réglés, pont SAV déployé) - [ ] **Repointer** `navier-instruments.com` vers le VPS (DNS / proxy NPM) - [ ] Vérifier sur le domaine réel : site, SAV, `/espace/`, e-mails d'activation - [ ] Conserver l'ancien accessible via une URL temporaire le temps de valider (**rollback** possible) ## 4. Décommissionnement de l'ancien WordPress — DERNIER, irréversible - [ ] Nouveau site confirmé **100 % OK en prod** pendant quelques jours - [ ] **Désactiver** le WordPress sur LWS (sinon son PHP/cron continue de tourner et de mailer) - [ ] **Supprimer** fichiers WP + base (sauvegarde déjà faite) - [ ] Vérifier : **plus aucun envoi `mail_php@`** dans les logs LWS ## Note Les **boîtes e-mail restent hébergées chez LWS** (MX inchangé). Déplacer ou supprimer le site web **n'affecte pas** les boîtes. Le pont SAV utilise d'ailleurs le SMTP LWS pour ses envois.
Chamsgruge added the
securite
passation
infra
labels 2026-07-14 18:24:22 +02:00
Sign in to join this conversation.
No Milestone
No project
No Assignees
1 Participants
Notifications
Due Date
The due date is invalid or out of range. Please use the format 'yyyy-mm-dd'.

No due date set.

Dependencies

No dependencies set.

Reference: Chamsgruge/VPS#2
No description provided.