Spip 4.4.21 (!) hacké et problème de balise google-site-verification

Bonjour à tous,

Samedi dernier, j’ai eu un paquet de sites en 4.4.20 hackés. J’ai réussi à faire le ménage, à migrer le tout en 4.4.21 mais il me reste un truc pénible qui date d’hier soir, donc d’APRÈS la migration en 4.4.21 :

23 août 2026, 16:26:55	yggdrasilanima	yggdrasilanima@gmail.com	Validation effectuée (méthode : Balise HTML)

Hier soir, j’ai eu une alerte google m’indiquant que mondomaine/faq avait été revendiqué par une personne (yggdrasilanima@gmail.com) qui avait réussi à authentifier la page /faq.

Je bloque les accès immédiatement côté google, mais je ne comprends pas bien ce qu’il se passe parce que lorsque je cherche à retirer le jeton, j’obtiens l’erreur suivante :

Jeton toujours détecté

Le jeton est celui-ci :
<meta name="google-site-verification" content="GiSFHZyzGHqGs_H2WJAHUWoCagTi4E2V46iGvK1cvtY" />

Je viens d’effacer le cache (serveur ET navigateur), je recharge la page en regardant le code source, je n’ai de google-site-verification ni pour la page d’accueil, ni pour la page FAQ (ni pour aucune des autres pages que j’ai testées). J’ai désactivé la compression pour tests. Aucune trace de ce jeton.

Je ne trouve rien dans la base de données, rien dans l’arborescence de SPIP (fichiers cachés ou non), rien dans /tmp, rien dans /var/tmp, rien dans /var/www…

Pour être sûre, je viens de faire un wget sur la racine du site et sur racine/faq, rien. Mais dans ce cas, pourquoi google refuse-t-il de supprimer le jeton en me disant qu’il le trouve dans les balises meta ?

J’ai aussi forcé la réindexation de la page faq depuis la console google, il me trouve toujours ce jeton que je ne vois pas.

Bien cordialement,

Odile.

Je trouve bien dans les logs, hier :

[23/Aug/2026:16:26:53 +0200] "GET /faq/ HTTP/1.1" 200 20157 "-" "Mozilla/5.0 (compatible; Google-Site-Verification/1.0)" In:74694 Out:20139 26pct.

L’attaque provient de 116.212.136.156 qui a réussi à écrire un fichier Repositorys.php et qui l’a utilisé comme point d’accès. Je ne sais pas ce que ça fait, mais il y a moyen d’effectuer des GET et des POST dessus.