Un hack, visiblement. Un composant appellé "email auth" permettant de se logger non avec l'identifiant mais l'email du compte était une brèche de sécurité concernant le vol de sessions. Le site a été hacké. Du coup c'est le composant falang qui envoyait des chaines cryptées disséminées un peu partout dans les fichiers core de joomla.
Pour tout refaire au propre, un nettoyage s'impose, mais la le site est tellement infesté de cochonneries que je préféré remonter un nouveau site sur une installe neuve. ( migration des users, réinstalle du template sur mesure que j'avais heureusement gardé, migration de produits après nettoyage, etc...)
Cela m'amène à d'autres questions...sur d'autres topics