Site WordPress piraté : le nettoyage, étape par étape

WordPress fait tourner une bonne moitié des sites du web, ce qui en fait la cible la plus balayée par les robots. Un site laissé sans mise à jour finit par y passer, presque mécaniquement. Voici ce que ça donne en vrai, et comment on s'en sort.

En août 2026, un WordPress dont nous avions la charge a été compromis. Le site n'était pas le nôtre à l'origine : nous l'avions repris avec son passif. L'entrée s'est faite par une interface d'administration à distance restée ouverte, une vieille fonction que presque personne n'utilise plus mais que WordPress laisse active par défaut. Le nettoyage a pris une journée. Ce qui suit vient de là, et de quelques autres cas du même genre.

Comment on s'aperçoit qu'un site est piraté

Rarement en regardant son site : les attaquants ont tout intérêt à ce que la page d'accueil reste normale. Les signaux réels sont ailleurs.

  • Google affiche un avertissement rouge devant votre site, ou votre position dans les résultats s'effondre d'un coup.
  • Votre site redirige ailleurs, mais seulement depuis un téléphone, ou seulement quand on arrive depuis Google. C'est fait exprès : vous, qui tapez l'adresse directement, ne voyez rien.
  • Des pages que vous n'avez jamais écrites apparaissent dans Google quand vous cherchez votre propre nom de domaine, souvent sur des sujets qui n'ont rien à voir avec vous.
  • Vos mails partent en spam du jour au lendemain, parce que le serveur a servi à en envoyer des milliers.
  • Votre hébergeur suspend le compte ou vous écrit à propos d'une activité anormale. C'est souvent lui qui prévient en premier.

Ce qu'il faut faire dans l'heure

Dans cet ordre, et l'ordre compte.

  • Ne supprimez rien. Le réflexe est d'effacer les fichiers suspects. C'est une erreur : tant qu'on n'a pas compris par où ils sont entrés, effacer ne fait que masquer la trace et le site sera repris quelques jours plus tard.
  • Faites une copie complète de l'état actuel, fichiers et base de données. Oui, une copie du site infecté. C'est elle qui permettra de comprendre, et de récupérer un contenu récent que la dernière sauvegarde saine n'aurait pas.
  • Mettez le site hors ligne le temps du nettoyage, avec une page d'attente. Un site compromis qui reste en ligne continue de nuire à vos visiteurs et à votre référencement.
  • Changez les mots de passe, tous : administration du site, base de données, hébergeur, accès aux fichiers, et la boîte mail qui sert à récupérer ces comptes.
  • Prévenez votre hébergeur. Il a des journaux que vous n'avez pas et il peut vous dire à quelle date les choses ont commencé.

Par où ils entrent, dans la vraie vie

Il n'y a presque jamais de piratage sophistiqué visant votre entreprise en particulier. Ce sont des robots qui balayent le web entier et testent mécaniquement les mêmes portes.

  • Une extension ou un thème pas à jour. C'est la première cause, de très loin. Une faille publiée est exploitée dans les heures qui suivent sur tous les sites qui ne l'ont pas corrigée.
  • Une extension abandonnée par son auteur, qui ne recevra plus jamais de correctif. Elle continue pourtant de fonctionner, donc personne ne la remarque.
  • Un mot de passe faible ou réutilisé sur un compte administrateur, souvent celui d'un ancien prestataire dont le compte n'a jamais été supprimé.
  • Des interfaces d'accès à distance laissées ouvertes alors que le site ne s'en sert pas. C'est ce qui nous est arrivé en août.
  • Un hébergement mutualisé mal cloisonné, où un site voisin compromis contamine les autres.

Le nettoyage

Nettoyer ne veut pas dire chercher les fichiers bizarres à l'œil. Un site est propre quand chaque fichier a été comparé à son original de référence. Concrètement :

  • on remplace le cœur de WordPress, les thèmes et les extensions par des versions officielles et à jour, plutôt que de tenter de réparer les fichiers en place ;
  • on inspecte la base de données, où les attaquants laissent souvent un compte administrateur en plus et du code injecté dans les options ou les articles ;
  • on vérifie ce qui s'exécute automatiquement, tâches planifiées comprises, parce que c'est là que se cache le mécanisme qui réinstalle tout après votre passage ;
  • on contrôle les fichiers de configuration du serveur, souvent modifiés pour installer les redirections invisibles décrites plus haut.

Le contenu, lui, se récupère presque toujours : vos textes, vos images et vos pages ne sont généralement pas la cible.

Pourquoi un nettoyage seul ne suffit pas

Un site nettoyé mais non durci est repris. Souvent en moins d'une semaine, par le même robot, par la même porte. Le durcissement fait partie du dépannage, il n'est pas une option à vendre en plus : fermer les accès à distance inutiles, supprimer les comptes dont plus personne ne se sert, retirer les extensions abandonnées, et surtout brancher les mises à jour pour que la situation ne se reconstitue pas d'elle-même.

Nettoyer ou repartir propre ?

C'est la vraie question, et la réponse honnête dépend de l'état du site. Un WordPress à jour, avec peu d'extensions et une sauvegarde saine récente, se nettoie très bien. Un WordPress qui n'a pas bougé depuis quatre ans, avec trente extensions dont la moitié ne sont plus maintenues, va coûter plus cher à nettoyer et à sécuriser qu'à refaire, et il retombera.

Dans ce cas nous le disons, et nous proposons de reconstruire à partir de votre contenu existant. Le détail est sur la page dépannage et reprise de site.

Et après, comment on évite que ça recommence

Un site à jour en permanence, des sauvegardes quotidiennes conservées hors du serveur, la surveillance de ce qui change, et un nombre d'extensions réduit au strict nécessaire. C'est exactement ce que couvre notre abonnement, et c'est aussi ce que vous pouvez exiger de n'importe quel prestataire.

Pages liées

Romain Lebrun
Romain Lebrun

Fondateur de Humaro. C'est lui qui écrit ces articles, et c'est lui qui construira votre site. En savoir plus

Parlons-en

Dites-nous ce que vous faites.
On s'occupe du reste.

Trois lignes suffisent pour commencer. On vous répond avec un avis clair et un délai, sans jargon et sans engagement.