Un site piraté, c’est une course contre la montre : chaque heure, des visiteurs peuvent être redirigés vers des sites douteux et Google peut afficher un avertissement dans ses résultats. Voici, dans l’ordre, ce que je fais quand un client m’appelle pour un site WordPress piraté.
Comment savoir si mon site WordPress est piraté ?
- Des visiteurs sont redirigés vers des sites de jeux, de pharmacie ou de faux concours, souvent seulement sur mobile ou depuis Google.
- Des pages en langue étrangère ou des liens de spam apparaissent dans Google (cherchez
site:votresite.fr). - Un compte administrateur inconnu existe dans Utilisateurs.
- La Search Console signale un « problème de sécurité » ou le navigateur affiche un avertissement.
- Votre hébergeur suspend le site ou signale un envoi massif d’e-mails.
Faut-il mettre le site hors ligne ?
Si le site redirige vos visiteurs ou diffuse un malware, oui : activez une page de maintenance au niveau de l’hébergement le temps du nettoyage. Vous protégez vos visiteurs et votre réputation, et Google préfère un site momentanément indisponible à un site dangereux.
Que faire dans la première heure ?
- Sauvegarder l’état actuel, même infecté, hors du serveur.
- Changer tous les mots de passe : comptes administrateurs WordPress, espace client de l’hébergeur, SFTP/FTP et base de données.
- Supprimer les comptes inconnus et vérifier les rôles des comptes restants.
- Régénérer les clés de sécurité de
wp-config.phppour déconnecter toutes les sessions.
Comment nettoyer un site WordPress piraté ?
Le principe : ne garder que ce qui est sain, et remplacer tout le reste par des copies officielles. Avec WP-CLI, on vérifie d’abord l’intégrité des fichiers du cœur :
wp core verify-checksums
wp plugin verify-checksums --all
- Réinstaller WordPress, le thème et les extensions depuis leurs sources officielles (jamais de version « nulled »).
- Chercher des fichiers PHP dans
wp-content/uploads, où il ne devrait y en avoir aucun. - Contrôler
wp-config.php,.htaccesset les tâches planifiées. - Inspecter la base de données : options modifiées, scripts injectés dans les contenus, utilisateurs ajoutés.
Comment trouver la porte d’entrée du piratage ?
Sans cette étape, le site sera de nouveau piraté dans quelques jours. Les causes les plus fréquentes : une extension ou un thème non mis à jour avec une faille connue, une extension piratée téléchargée hors du dépôt officiel, un mot de passe faible ou réutilisé, ou un autre site mal protégé sur le même hébergement. Les journaux d’accès du serveur et les dates de modification des fichiers aident à reconstituer le scénario.
Comment éviter la récidive ?
- Mettre à jour régulièrement le cœur, le thème et les extensions.
- Supprimer les extensions et thèmes inutilisés.
- Activer la double authentification pour les administrateurs.
- Mettre en place un pare-feu applicatif et des sauvegardes externalisées.
Que sauvegarder avant de nettoyer ?
Deux copies distinctes : celle du site infecté, conservée à part pour l’analyse, et la dernière sauvegarde que vous pensez saine. Ne restaurez pas cette dernière les yeux fermés : si le piratage date de plusieurs semaines, elle contient peut-être déjà la porte dérobée. Vérifiez la date des fichiers modifiés et comparez avec la période où les premiers symptômes sont apparus.
- Les fichiers du site (au minimum
wp-contentetwp-config.php). - Un export complet de la base de données.
- Les journaux d’accès du serveur, si l’hébergeur les fournit : ils indiquent souvent l’URL utilisée pour l’attaque.
Les signes d’un nettoyage incomplet
Un site « nettoyé » qui est de nouveau piraté quelques jours plus tard est un scénario très fréquent. Il signifie presque toujours qu’un fichier malveillant est resté en place ou que la faille n’a pas été corrigée.
- Un compte administrateur supprimé qui réapparaît.
- Des fichiers PHP aux noms aléatoires qui reviennent dans
uploads. - Des redirections visibles uniquement pour les visiteurs venant de Google, sur mobile.
- Une alerte de sécurité qui revient dans la Search Console après le réexamen.
Comment demander à Google de retirer l’avertissement ?
Une fois le site nettoyé et la faille corrigée, ouvrez le rapport « Problèmes de sécurité » de la Search Console, décrivez les actions réalisées et demandez un examen. Soyez précis : fichiers supprimés, extensions mises à jour, mots de passe changés. L’avertissement est retiré après validation par Google.
Et maintenant ?
Ce que vous pouvez faire dès aujourd’hui :
- Vérifiez que tous vos comptes administrateurs sont légitimes.
- Notez la date de votre dernière sauvegarde externalisée.
- Listez les extensions qui n’ont pas été mises à jour depuis plus de 6 mois.
Pour aller plus loin : Maintenance WordPress
Quand faire appel à un professionnel ?
Si le site génère des ventes ou des contacts, si le piratage revient après un premier nettoyage, ou si Google affiche un avertissement, l’intervention d’un professionnel fait gagner du temps et évite de laisser une porte dérobée. Après le nettoyage, pensez à demander un réexamen dans la Search Console.