Sky Login redirect : retirer la redirection pirate de WordPress
Un plugin « Sky Login » que vous n'avez pas installé, et votre site qui redirige vos visiteurs ? C'est une injection de redirection. Voici comment l'identifier et la supprimer.
Vous découvrez un plugin nommé « Sky Login » dans votre WordPress, que vous n’avez jamais installé — et vos visiteurs sont redirigés ailleurs, souvent sans que vous le voyiez vous-même. C’est une injection de redirection : un composant pirate détourne le trafic de votre site. Voici comment l’identifier et le retirer complètement.
Qu’est-ce que le « Sky Login redirect » ?
C’est un composant malveillant qui se présente comme un plugin (souvent baptisé « Sky Login » ou un nom proche) et dont le rôle est de rediriger vos visiteurs vers une destination choisie par l’attaquant : spam, faux support, arnaque, ou chaîne de redirections. Il apparaît après une intrusion — via un compte administrateur compromis ou un plugin vulnérable — et sert de mécanisme de monétisation du trafic volé.
Comme beaucoup d’injecteurs, il applique du cloaking : la redirection ne se déclenche que pour certains visiteurs (mobiles, arrivée depuis Google) et jamais pour un administrateur connecté. C’est pour ça que vous pouvez naviguer normalement sur votre site tout en perdant vos visiteurs.
Les symptômes
- Un plugin inconnu « Sky Login » (ou similaire) dans la liste des extensions.
- Des visiteurs qui signalent une redirection vers un site douteux que vous ne reproduisez pas.
- Une redirection visible seulement sur mobile, en navigation privée, ou depuis un résultat Google.
- Un compte administrateur que vous n’avez pas créé.
- Un avertissement Google « Ce site risque d’avoir été piraté ».
Où le code de redirection se cache
Le faux plugin est rarement seul. La redirection est souvent dupliquée :
- dans
wp-content/plugins/sky-login/(le faux plugin lui-même) ; - dans un mu-plugin (
wp-content/mu-plugins/), exécuté automatiquement et invisible dans l’admin ; - dans le
functions.phpdu thème actif ; - dans une option de la base (
wp_options) qui stocke la destination ; - dans le fichier
.htaccessou en tête deindex.php.
Comment vérifier si vous êtes infecté
En SSH :
ls -la wp-content/mu-plugins/
grep -rEl "wp_redirect|header\(.Location|window\.location" wp-content/ --include=*.php
grep -rn "sky.login\|skylogin" wp-content/ --include=*.php
Vérifiez aussi les redirections côté serveur dans .htaccess. Le scan gratuit WP-Detox détecte les redirections cloakées à distance, y compris celles qui ne se déclenchent que pour Googlebot ou les mobiles.
Le supprimer proprement
- Sauvegardez l’état actuel.
- Supprimez le faux plugin
sky-login— mais ne vous arrêtez pas là. - Cherchez les copies de la redirection dans les mu-plugins, le thème,
.htaccesset les options en base, et retirez-les toutes. - Supprimez le compte administrateur pirate s’il existe.
- Régénérez tous les accès (admin, base, FTP, clés de salage) : le point d’entrée doit être fermé, sinon la redirection revient.
- Si Google a affiché un avertissement, demandez le réexamen une fois le site propre — voir enlever l’avertissement « site piraté » de Google.
Comment il revient (persistance)
Tant qu’une seule copie de la redirection subsiste — un mu-plugin oublié, une ligne dans functions.php, une option en base — supprimer le plugin visible ne change rien. Et si le compte compromis reste actif, l’attaquant réinstalle simplement le faux plugin. Le nettoyage n’est réel que lorsque toutes les copies sont retirées et la faille d’entrée fermée.
FAQ
J’ai désactivé le plugin Sky Login mais la redirection continue, pourquoi ?
Parce que le faux plugin n’est souvent que la partie visible. Le code de redirection est fréquemment dupliqué dans un mu-plugin, le functions.php du thème ou une option en base. Désactiver le plugin ne retire pas ces copies : il faut chercher la redirection partout.
La redirection n’apparaît que sur mobile ou depuis Google, est-ce le même problème ? Oui. Les injecteurs de redirection ciblent souvent les visiteurs mobiles ou ceux qui arrivent depuis un moteur de recherche, et épargnent l’administrateur connecté. C’est du cloaking : le but est de rester invisible pour vous tout en piégeant vos visiteurs.
Est-ce dangereux pour mes visiteurs ? Oui. Une redirection pirate envoie vos visiteurs vers du spam, des arnaques ou des pages malveillantes, et peut déclencher un avertissement Google qui bloque l’accès à votre site. C’est à traiter en urgence.
Chez WP-Detox, on retire les injecteurs de redirection et leurs copies cachées, puis on ferme la faille d’entrée pour qu’ils ne reviennent pas. Le scan est gratuit, le nettoyage prend environ 30 minutes, c’est 149 € HT et remboursé si le site n’est pas propre. Pour la vue d’ensemble, commencez par le guide complet pour nettoyer un WordPress piraté.