Website & Development
WordPress piraté ? Le plan d'action pour restaurer et sécuriser votre site
Copier pour l'IA
Votre site WordPress est-il piraté ? Travaillez alors dans cet ordre : isolez le site, créez d’abord une sauvegarde de l’état infecté, nettoyez ensuite (fichiers du core, extensions, thèmes et administrateurs inconnus), restaurez vers une version saine et resécurisez seulement à la fin. Ne commencez jamais par supprimer du code suspect au hasard jusqu’à ce que « ça remarche », car vous passeriez à côté de la porte dérobée par laquelle l’attaquant reviendra. Dans cet article, vous découvrirez le plan d’action complet, comment faire disparaître l’avertissement de Google et comment éviter que cela se reproduise.
Comment savoir avec certitude que votre WordPress est piraté ?
Un piratage se manifeste généralement par quelques signaux reconnaissables : les visiteurs sont redirigés vers des sites de spam, de jeux d’argent ou douteux, votre page d’accueil est défigurée, des comptes administrateurs inconnus apparaissent dans votre tableau de bord, ou la Google Search Console vous envoie une notification concernant du contenu piraté. Parfois, c’est plus subtil : votre site devient soudain lent, votre hébergeur signale un trafic suspect, ou vos positions s’effondrent parce que Google a trouvé des pages de spam cachées que vous ne voyez pas.
Vous avez un doute ? Consultez votre site dans un navigateur vierge, sans être connecté, et cherchez votre domaine dans Google. Le spam caché (ce qu’on appelle le « SEO hack ») n’est souvent visible que pour les moteurs de recherche, pas pour l’administrateur connecté. Un test rapide : demandez votre page d’accueil et quelques URL existantes via un outil comme cURL et regardez s’il s’y trouve du code ou des liens que vous n’avez pas placés.
Important pour rester réaliste : toute panne n’est pas un piratage. Une page blanche ou un message d’erreur après une mise à jour est le plus souvent un conflit d’extensions, pas une intrusion. Établissez d’abord ce qui se passe réellement avant de supprimer des choses dans la panique.
Quelle est la première étape quand votre WordPress est piraté ?
La toute première étape consiste à isoler le site et à ne rien supprimer précipitamment. Mettez WordPress en mode maintenance ou retirez temporairement le site de la ligne, afin que les visiteurs et Google ne reçoivent plus de pages infectées et que les dégâts ne s’aggravent pas.
Faites ensuite, dans cet ordre, ce qui suit avant de nettoyer quoi que ce soit :
- Créez une sauvegarde complète de l’état infecté. Cela paraît contre-intuitif, mais vous voulez conserver les fichiers et la base de données tels qu’ils sont maintenant. Vous en aurez besoin pour analyser ce qui s’est passé, et si une opération de nettoyage tourne mal, vous pourrez revenir en arrière.
- Rassemblez les preuves. Notez quand vous l’avez découvert, quelles notifications vous avez reçues et ce qui cloche visiblement. Conservez les journaux serveur de votre hébergement : ils contiennent souvent l’heure et le point d’entrée de l’attaque.
- Prévenez votre hébergeur. Sur un serveur partagé, votre infection peut toucher d’autres sites, et inversement. De nombreux hébergeurs peuvent aider avec les journaux, un scan ou une mise en quarantaine temporaire.
- Ne modifiez encore rien au contenu. Il est tentant d’effacer immédiatement cette ligne bizarre, mais sans vue d’ensemble vous ne faites que compliquer l’analyse.
Ce n’est qu’une fois le site isolé en toute sécurité et une sauvegarde des preuves réalisée que vous passez au nettoyage.
Comment nettoyer en profondeur un site WordPress piraté ?
On nettoie en remplaçant les composants infectés par des originaux sains, pas en cherchant et effaçant sans fin du code suspect. C’est ainsi que vous êtes certain de ne rien laisser passer.
Procédez de façon systématique :
- Scannez toute l’installation. Un scanner de sécurité comme Wordfence, Sucuri ou MalCare parcourt vos fichiers et votre base de données à la recherche de malwares connus et de fichiers du core modifiés. Utilisez-le comme boussole, pas comme vérité unique.
- Remplacez le core de WordPress. Téléchargez une copie fraîche depuis WordPress.org et remettez intégralement les dossiers du core (
wp-adminetwp-includes) ainsi que les fichiers du core isolés à la racine. Ne modifiez pas à la main des fichiers infectés ; les remplacer est plus sûr et plus rapide. - Réinstallez les extensions et les thèmes. Supprimez chaque extension et chaque thème, puis réinstallez-les depuis la source officielle. Les logiciels que vous ne pouvez plus télécharger nulle part (extensions expirées ou « nulled ») partent définitivement à la poubelle : c’est souvent précisément la faille.
- Contrôlez les endroits suspects. Regardez de façon ciblée dans
wp-config.php,.htaccessetindex.phps’il y a du code injecté et des redirections. Dans la base de données, surveillez les tableswp_usersetwp_options. - Supprimez les comptes administrateurs inconnus et les tâches cron malveillantes. Un administrateur laissé en place ou une tâche planifiée est LE moyen par lequel un attaquant revient après votre nettoyage.
- Réinitialisez tous les mots de passe et toutes les clés. Tous les identifiants WordPress, le mot de passe de votre base de données, le FTP/SFTP, le panneau d’hébergement et les clés secrètes (salts) dans
wp-config.php. Partez du principe que tout ce que l’attaquant a pu voir est compromis.
Vous doutez d’avoir vraiment tout attrapé ? En cas d’infection profonde ou répétée, une suppression professionnelle des malwares n’est pas un luxe. Un site à moitié nettoyé qui est réinfecté une semaine plus tard vous coûtera finalement plus cher que de le faire correctement tout de suite.
Comment restaurer votre site et faire disparaître l’avertissement de Google ?
La restauration peut se faire de deux manières : remettre en place une sauvegarde saine d’avant le piratage, ou nettoyer en profondeur le site actuel comme décrit ci-dessus. Une ancienne sauvegarde garantie saine est souvent la voie la plus rapide et la plus fiable, à condition de savoir qu’elle date d’avant l’intrusion. Si vous ne savez pas avec certitude quand le piratage a commencé, nettoyer est plus sûr que restaurer une sauvegarde peut-être déjà infectée.
Votre site a-t-il été signalé par Google avec « ce site est peut-être piraté » ? Voici comment le résoudre :
- Consultez dans la Google Search Console le rapport Problèmes de sécurité pour voir ce que Google a exactement trouvé, avec des exemples d’URL.
- Assurez-vous que chaque problème signalé est réellement résolu. Testez à nouveau les exemples d’URL et confirmez qu’ils sont propres.
- Cliquez sur Demander un examen et expliquez clairement ce que vous avez trouvé et quelles étapes vous avez suivies pour y remédier.
Ne demandez cet examen que lorsque vous êtes certain que le site est propre. Une demande trop précoce sera refusée et ne fait que prolonger la période durant laquelle votre site est marqué comme dangereux. Un examen peut prendre de quelques jours à quelques semaines, selon le type d’infection. Comptez donc sur un peu de patience et profitez de ce temps pour mettre votre sécurité en ordre.
Après la restauration, gardez aussi un œil sur vos positions. Le spam caché et un avertissement de sécurité peuvent temporairement pénaliser vos positions organiques. L’approche pour les reconstruire ressemble fortement à ce que nous décrivons dans conserver ses positions après une refonte de site, et vous trouverez les bases SEO plus larges dans notre checklist SEO WordPress.
Comment éviter que WordPress soit à nouveau piraté ?
La plupart des piratages ne sont pas des attaques sophistiquées, mais la conséquence d’un entretien négligé : une extension obsolète, un mot de passe faible ou une sauvegarde manquante. Le vrai correctif ne réside donc pas dans le nettoyage, mais dans une sécurisation structurelle. Vous voulez couvrir cela complètement ? Parcourez alors notre checklist de sécurité WordPress en 12 mesures. Voici la base :
- Gardez tout à jour. Le core de WordPress, les extensions et les thèmes. Les attaquants exploitent surtout des vulnérabilités connues dans des logiciels obsolètes : mettre à jour à temps ferme la grande majorité des portes.
- Réduisez votre surface d’attaque. Supprimez les extensions et les thèmes que vous n’utilisez pas. Chaque composant que vous n’avez pas ne peut pas non plus être piraté.
- Activez l’authentification à deux facteurs (2FA). Même si quelqu’un connaît votre mot de passe, il n’entrera pas sans le second code. Cela bloque la très grande majorité des attaques par force brute sur votre page de connexion.
- Utilisez des identifiants forts et uniques et limitez les droits d’administration. Ne donnez pas un compte administrateur à tout le monde et faites le ménage dans les anciens utilisateurs.
- Mettez en place des sauvegardes automatisées et fiables. Conservez-les en dehors de votre serveur et testez de temps en temps si vous pouvez réellement les restaurer. Une sauvegarde que vous ne pouvez pas restaurer n’est pas une sauvegarde.
- Déployez un pare-feu ou une extension de sécurité. Elle bloque le trafic suspect et les schémas d’attaque connus avant qu’ils n’atteignent votre site.
L’entretien n’est pas une action ponctuelle, mais un rythme. Dans notre agence de webdesign, nous construisons des sites qui ne se contentent pas de convertir, mais qui restent aussi gérables et sûrs, sur WordPress ou sur une autre plateforme adaptée à votre situation. Le choix qui vous convient dépend de votre équipe, de votre contenu et de vos plans de croissance, comme nous l’expliquons dans le guide du site web B2B.
Le résumé en bref
Un site WordPress piraté se restaure dans un ordre fixe : isoler, créer une sauvegarde de l’état infecté, nettoyer en remplaçant les fichiers plutôt qu’en les effaçant, supprimer les administrateurs et les tâches inconnus, réinitialiser tous les mots de passe, et seulement ensuite demander un examen dans la Search Console. Mais le vrai travail commence après la restauration : sans mises à jour, sans identifiants solides avec 2FA et sans sauvegardes testées, vous vous retrouverez au même endroit en un rien de temps. Un site en lequel vous avez confiance est aussi un site qui continue à générer des leads.
Vous souhaitez de l’aide pour nettoyer, restaurer ou sécuriser structurellement votre site WordPress ? Planifiez votre intake gratuit.
Scan gratuit de votre site
Indiquez votre site et recevez en quelques minutes une analyse automatique avec des points d'amélioration techniques et SEO concrets. Sans discours commercial.
Nous utilisons vos données uniquement pour votre scan. Pas de spam, désinscription à tout moment.