Le site est accessible via l'adresse IP sans suivre le guide d'installation

Exact. Je n’ai pas affirmé qu’il s’agissait d’« installations vanilla ».

J’ai donc testé la suppression du modèle Cloudflare officiel sur l’un d’eux, puis une reconstruction. Malheureusement, cela n’a rien changé. L’accès non sécurisé via l’adresse IP persiste.

Je ne vois vraiment rien d’autre d’anormal entre ces installations. Les seuls plugins présents sur cette instance étaient le gestionnaire Docker inclus par défaut et le plugin officiel d’annonce. Il est sur la branche stable, mais les autres sites qui se comportent de la même manière sont sur un mélange de stable, beta et tests-passés.