Aller au contenu

📊 Rapport Maintenance Meristheme — Septembre 2026


RIAKE, A Brand Agency | 67 ha Nord Ouest Lot 1010 | Antananarivo, Madagascar

Tel : +261 32 04 512 42 | Mail : contact@riakeagency.com

NIF 2005481308 | STAT 74103 11 2021 0 02330


Client : MeristHemE Madagascar

Site Web : https://meristheme.com/

Documentation : https://meristheme.pages.dev/

Période : 1er septembre 2026 – 25 septembre 2026 (point mensuel du 25/09)

Rédacteur : FATAPLUS

Date du Rapport : 25 septembre 2026


📋 Résumé Exécutif

Le mois de septembre 2026 a été marqué par le premier incident de sécurité depuis cinq mois : deux inscriptions frauduleuses ont été détectées et supprimées à temps, les intrus ayant trouvé deux chemins d'accès via les extensions. La réponse a été immédiate — Wordfence a été réactivé avec une analyse approfondie en cours, les tentatives (6 590 blocages dans le mois) ciblaient les cours et articles privés et non l'administration, et le LMS a été verrouillé : tous les cours sont désormais en privé, l'accès étant accordé uniquement par méristHemE. Côté projet QVCJ®, le mois a été consacré à la préparation de la version anglaise du formulaire multi-profils (export EN généré, prêt à importer) et à la documentation des procédures d'administration des témoignages clients et des logos (page principale + page QVCJ®), publiées dans les tutoriels du site. Des mises à jour WordPress sont disponibles et seront appliquées en octobre.

🎯 Projet QVCJ® — État au 25 septembre

Jalon Période Statut
1. Cadrage & Spécifications 31/07 – 01/08 ✅ Terminé
2. Design & Architecture Elementor 02/08 – 04/08 ✅ Terminé
3. Développement Elementor FR 05/08 – 09/08 ✅ Terminé
4. Formulaire Multi-profils 10/08 – 11/08 🔄 Form actif, parcours EN à finaliser
5. Validation contenu FR (méristHemE) 12/08 – 18/08 🔄 En cours
6. Approbation finale FR 19/08 ⏳ En attente
7. Intégration WPML (EN) 20/08 – 21/08 🔄 Structure EN créée, formulaire EN prêt à importer
8. SEO & Optimisation 24/08 🔄 Audit réalisé (21/08), correctifs à appliquer
9. Tests & Validation 25/08 – 26/08 ⏳ Planifié
10. Mise en Production 27/08 ⏳ Planifié

✨ Points Saillants

  • 🛡️ Incident de sécurité maîtrisé — 2 inscriptions frauduleuses détectées et supprimées à temps ; Wordfence réactivé avec analyse approfondie en cours
  • 🔐 LMS verrouillé — tous les cours passés en privé, accès accordé uniquement par méristHemE
  • 📝 Formulaire QVCJ EN prêt à importer — export Fluent Forms EN généré (11/09) et versionné dans la documentation (25/09)
  • 📚 2 nouveaux tutoriels publiés — procédures témoignages clients (page principale) et logos (page QVCJ®), demandées au point mensuel
  • 🔍 Audit SEO QVCJ® documenté — correctifs critiques identifiés, à appliquer avant mise en production
  • 🔧 Mises à jour WordPress disponibles — version relevée : 7.2 (à confirmer)

🖥️ Infrastructure

Composant Détail
CMS WordPress 7.2 (relevé en réunion du 25/09 — à confirmer ; dernière version documentée : 7.0.2)
PHP 8.1.x
Thème Elementor (Hello Elementor / UI Core)
Constructeur Elementor 4.2.4
Plugin SEO Yoast SEO v28.4
Formulaires Fluent Forms 6.2.13
Multilingue WPML 4.9.7
Sécurité Wordfence 9.0.1 (réactivé le 25/09, analyse approfondie en cours)
Analytics Google Site Kit 1.187.0
Consentement Axeptio SDK (banner)
HTTPS ✅ Valide
Hébergement WP O2Switch
Documentation Cloudflare Pages (meristheme.pages.dev)

📋 Travaux Réalisés — Septembre 2026

1. 🛡️ Sécurité — Incident et Réponse (relevé du 25/09)

L'incident - 2 inscriptions frauduleuses détectées sur le site, signalées par les notifications reçues par Franck - Les intrus avaient trouvé 2 chemins d'accès via les extensions - Comptes supprimés à temps — aucune propagation constatée

La réponse - Wordfence réactivé avec analyse approfondie en cours au moment du point mensuel - 5 problèmes détectés lors du premier passage, liés aux journaux d'extensions - Le LMS a été verrouillé : tous les cours passés en privé, accès accordé uniquement par Franck

Contexte des tentatives - 6 590 blocages enregistrés ce mois-ci, en hausse — la hausse vient des humains, les bots étant bloqués en amont par les CAPTCHAs (fonctionnels) - Les tentatives ciblent les cours et articles privés, pas l'administration directement - La faille wp2shell de juillet (CVE-2026-60137 / CVE-2026-63030) reste sans impact : le core WordPress était à jour

Reste à faire (octobre) : conclure l'analyse approfondie Wordfence, traiter les 5 problèmes des journaux d'extensions, identifier et corriger les 2 chemins d'accès exploités.


2. 📝 Formulaire QVCJ EN — Prêt à Importer (11/09 – 25/09)

  • Export EN du formulaire « Contact QVCJ » généré le 11/09 : titres, labels, options, messages et notifications admin traduits ; noms techniques des champs inchangés ; conditions d'affichage par profil traduites de façon cohérente (particulier / établissement scolaire / association / entreprise)
  • Lien RGPD orienté vers la politique de confidentialité EN (/en/privacy-policy/) — corrigé le 12/09
  • Exports FR + EN versionnés dans la documentation le 25/09 (traçabilité des formulaires)

Reste à faire (octobre) : import du formulaire EN dans Fluent Forms (Tools → Import), tests des 4 parcours de soumission EN, placement définitif des widgets formulaires sur les pages QVCJ côté Elementor.


3. 📚 Procédures Témoignages & Logos — Nouveaux Tutoriels (25/09)

Suite au point mensuel, deux procédures ont été rédigées et publiées dans la section tuto de la documentation :

Guide Contenu
Témoignages clients (page principale) Accès via Elementor → Éditeur → Modèles enregistrés → « Témoignage client avec logos associés » ; modification des textes, ajout/remplacement/suppression des logos
Logos page QVCJ® Modification directement dans Elementor sur la page (logos partenaires spécifiques à l'événement, distincts de la page principale)

Règle de publication validée en réunion : Franck demande une confirmation avant toute publication — le bouton de publication est masqué, les modifications passent par validation préalable.


4. 🗺️ Suivi du Projet QVCJ® et Documentation

  • Roadmap v2.1 maintenue à jour dans la documentation (jalons 5-10 en attente de validation côté méristHemE, sans blocage technique)
  • Rapport de maintenance août publié le 10/09 avec la section audit SEO QVCJ (audit du 21/08)
  • Site documentation reconstruit et déployé sur Cloudflare Pages

5. 🔧 Mises à Jour WordPress — Disponibles

  • Des mises à jour sont disponibles côté WordPress (relevé en réunion : version 7.2, à confirmer)
  • CAPTCHAs en place et fonctionnels — ils absorbent les bots et expliquent la part humaine des 6 590 blocages

Reste à faire (octobre) : appliquer les mises à jour core + extensions après validation, dans la continuité du durcissement sécurité.


🛡️ Sécurité — Wordfence

Métrique Valeur
Statut pare-feu ✅ Réactivé (25/09) — analyse approfondie en cours
Incidents de sécurité ⚠️ 2 inscriptions frauduleuses (supprimées à temps)
Chemin d'entrée 2 accès via les extensions — à corriger
Blocages du mois 6 590 (hausse due aux humains ; bots stoppés par CAPTCHAs)
Cibles des tentatives Cours et articles privés (pas l'admin)
Sauvegardes ✅ Quotidiennes automatiques (AI1WM)

Note : fin de la série de 5 mois consécutifs sans incident. Le confinement a été réussi (comptes supprimés à temps, aucun dommage constaté) mais l'analyse est encore en cours : la vigilance reste de mise jusqu'au traitement des 5 problèmes des journaux d'extensions.


⚠️ Incidents & Anomalies

Date Incident Sévérité Résolution
sept. 2 inscriptions frauduleuses via 2 chemins (extensions) 🟠 Élevée ✅ Comptes supprimés à temps ; Wordfence réactivé + analyse en cours
25/09 5 problèmes détectés dans les journaux d'extensions 🟡 Moyenne 🔄 Traitement en cours (analyse approfondie)
sept. Version WordPress relevée à confirmer (7.2) 🟢 Faible 🔄 À vérifier à l'application des mises à jour

Aucune interruption de service ce mois-ci.


💡 Recommandations

Immédiates (octobre 2026)

  1. 🔴 Conclure l'analyse approfondie Wordfence — traiter les 5 problèmes des journaux d'extensions et corriger les 2 chemins d'accès exploités
  2. 🔴 Appliquer les mises à jour WordPress (core + extensions) après vérification de la version relevée en réunion
  3. 🟡 Importer le formulaire QVCJ EN + tests des 4 parcours profils (FR et EN) + placement des widgets formulaires côté Elementor

Court terme (octobre-novembre 2026)

  1. Clôturer les jalons 8-10 du projet QVCJ — application des 4 correctifs SEO critiques de l'audit du 21/08 (title, meta description, H1 unique, attributs alt), tests multi-navigateurs, mise en production
  2. Rédaction des procédures tuto complémentaires si de nouveaux besoins émergent (base : les 2 guides publiés en septembre)
  3. Analyse SEO Site Kit — bilan d'impact des corrections mai-juin (reporté d'août)

Moyen terme (Q4 2026)

  1. Vérification hreflang FR/EN sur l'ensemble du site après finalisation WPML
  2. Migration PHP 8.2+ — toujours recommandée (O2Switch la supporte)
  3. Révision des extensions — inventaire et retrait des extensions inutilisées (les chemins d'entrée de septembre passaient par les extensions)

📊 KPI Synthèse — Septembre 2026

KPI Valeur Tendance
Sécurité ⚠️ 2 faux comptes supprimés, 6 590 blocages 🔴 Incident maîtrisé, analyse en cours
Pare-feu Wordfence réactivé, scan approfondi en cours 🔄 À conclure en octobre
LMS Tous les cours en privé, accès via méristHemE 🆕 Durcissement
Disponibilité ✅ Aucune interruption signalée ✅ Stable
HTTPS ✅ Valide ✅ Maintenu
Sauvegardes ✅ Quotidiennes auto ✅ Maintenu
Formulaires FR actif + EN prêt à importer 🆕 Versionné dans la doc
Tutoriels +2 guides (témoignages, logos QVCJ) 🆕 Autonomie client
Mises à jour Disponibles (WP 7.2 à confirmer) ⏳ À appliquer en octobre

📋 Conclusion

Septembre 2026 aura été le mois de la remobilisation sécurité : après cinq mois sans incident, deux inscriptions frauduleuses ont rappelé que le site reste une cible — visée non pas sur son administration mais sur ses contenus privés. La réponse (suppression à temps, réactivation de Wordfence, analyse approfondie, verrouillage complet du LMS) a contenu l'incident, et les chantiers ouverts (journaux d'extensions, chemins d'accès) sont identifiés et suivis pour octobre.

Sur le projet QVCJ®, le dossier avance sur la version anglaise : le formulaire multi-profils EN est traduit, versionné et prêt à importer, dans l'attente de la finalisation des validations côté méristHemE. Enfin, la promesse d'autonomie du client se concrétise avec les deux premiers tutoriels d'administration (témoignages clients et logos QVCJ®), publiés avec la règle de publication validée ensemble.

Pour toute question ou intervention, l'équipe RIAKE reste disponible.


📞 Contact Technique : Fenohery Fanomezanirina

📧 Email : fenohery.fanomezanirina@gmail.com

📅 Prochain rapport : Octobre 2026


RIAKE — Septembre 2026