Un site WordPress piraté ne se résume pas toujours à une page d’accueil remplacée par un message étrange. Une redirection vers un site inconnu, des pages qui apparaissent dans Google, un compte administrateur que vous ne reconnaissez pas ou une alerte de l’hébergeur peuvent aussi signaler une compromission.
Dans l’urgence, le premier réflexe est souvent de supprimer des fichiers ou de réinstaller des extensions. C’est parfois précisément ce qu’il faut éviter : une action menée sans diagnostic peut effacer des indices, rendre la restauration plus difficile ou laisser la porte d’entrée encore ouverte.
Voici les gestes à faire dans le bon ordre pour protéger les visiteurs, préserver les éléments utiles et décider si une intervention spécialisée est nécessaire.
Comment reconnaître un site WordPress piraté ?
Un piratage peut être visible ou discret. L’apparence normale de votre site ne suffit donc pas à confirmer qu’il est sain. Certains scripts malveillants ne se déclenchent que pour les visiteurs venant d’un moteur de recherche, un appareil mobile ou un pays particulier.
Les signes les plus fréquents sont :
- une redirection inattendue, parfois uniquement depuis Google ou sur mobile ;
- des pages, comptes administrateurs ou extensions que vous n’avez pas créés ;
- des alertes de l’hébergeur, de votre navigateur ou du rapport « Problèmes de sécurité » de Google Search Console ;
- des fichiers récemment modifiés sans intervention de votre part ;
- des courriels envoyés depuis le site que vous ne reconnaissez pas ;
- une baisse inhabituelle de disponibilité, des erreurs serveur ou une consommation anormale de ressources ;
- des résultats de recherche affichant des titres ou des descriptions sans rapport avec votre activité.
Un seul de ces signes ne prouve pas toujours une intrusion. Une extension légitime, un cache mal purgé ou une modification récente peuvent produire un symptôme ressemblant à un piratage. Il faut rapprocher le signal de sa date d’apparition, des changements effectués et des journaux disponibles.
À ne pas conclure trop vite
Une alerte antivirus ou un résultat étrange dans Google mérite une vérification, mais ne permet pas à lui seul d’identifier la cause ni l’étendue du problème. Notez l’URL concernée, le message exact, l’appareil utilisé et l’heure du constat.
Que faire dans les premières minutes ?
Le but immédiat n’est pas de « nettoyer à tout prix », mais de limiter le risque pour les visiteurs et de conserver assez d’éléments pour comprendre ce qui s’est passé.
Documenter ce que vous observez
Faites des captures d’écran et relevez les URL concernées, les messages d’erreur, les alertes reçues et l’heure à laquelle le problème a été constaté. Si une page redirige, notez aussi la destination. Évitez de partager publiquement des informations sensibles ou des liens donnant accès à l’administration.
Contacter l’hébergeur
Prévenez rapidement votre hébergeur si le site est utilisé pour envoyer du spam, distribuer des fichiers suspects ou rediriger les visiteurs. Demandez-lui quelles mesures ont été prises, quels journaux peuvent être conservés et quelles sauvegardes antérieures à l’incident sont disponibles. Une suspension temporaire peut être nécessaire pour protéger les visiteurs ou l’infrastructure, mais faites préciser son périmètre et sa durée.
Éviter les connexions depuis un appareil suspect
Si votre ordinateur ou votre boîte mail pourrait être compromis, ne changez pas les mots de passe depuis cet appareil. Utilisez un appareil de confiance, mettez-le à jour et sécurisez d’abord la boîte mail associée aux comptes WordPress et à l’hébergement. Sinon, un attaquant qui contrôle encore votre messagerie peut récupérer les nouveaux accès.
Ne pas effacer les preuves avant d’avoir un plan
Évitez de supprimer au hasard des fichiers, des utilisateurs ou des extensions. N’écrasez pas non plus le site avec une sauvegarde sans vérifier sa date et son contenu : elle pourrait déjà contenir le code malveillant, ou faire perdre des commandes, formulaires et modifications légitimes effectués depuis.
Faut-il mettre le site hors ligne ?
La réponse dépend du risque réel. Si les visiteurs sont redirigés vers une page frauduleuse, exposés à un téléchargement malveillant ou si des données sont potentiellement en jeu, une mesure de protection rapide peut s’imposer. Si le problème est seulement un compte suspect sans signe d’activité publique, une coupure totale n’est pas toujours la première action utile.
Avant de désactiver le site, vérifiez avec l’hébergeur ou la personne chargée de l’intervention :
- si une page de maintenance peut être affichée sans supprimer les éléments nécessaires au diagnostic ;
- si les formulaires, paiements ou espaces clients doivent être temporairement interrompus ;
- si une sauvegarde exploitable existe et si elle comprend les fichiers et la base de données ;
- comment les visiteurs seront informés si l’interruption dure.
Ne remplacez pas une compromission par une page blanche durable sans explication. Si vous devez bloquer l’accès, conservez les journaux et assurez-vous que la mesure choisie empêche réellement le comportement dangereux.
Comment organiser le nettoyage d’un site WordPress compromis ?
Un nettoyage fiable commence par un état des lieux, puis traite à la fois les fichiers infectés et la cause d’entrée. Remplacer uniquement la page visible ne suffit pas si une porte dérobée, un compte détourné ou une extension vulnérable reste en place.
Établir le périmètre et conserver une copie
Avant toute suppression, réalisez une copie de l’état compromis à des fins d’analyse, en la gardant isolée et en la signalant clairement comme non restaurable en l’état. Conservez également les journaux disponibles : accès, erreurs, tâches planifiées, changements de fichiers et alertes de sécurité. Cette copie n’est pas une sauvegarde saine ; elle sert à comprendre l’incident.
Identifier la porte d’entrée
Les causes possibles sont variées : identifiants réutilisés ou volés, extension ou thème vulnérable, logiciel non maintenu, accès d’hébergement exposé, installation abandonnée ou mauvaise configuration. L’analyse doit comparer les fichiers aux versions légitimes, examiner les comptes et leurs rôles, repérer les modifications anormales et croiser ces observations avec les journaux.
Nettoyer et rétablir une base saine
Selon le diagnostic, il peut être préférable de restaurer une sauvegarde antérieure vérifiée, de remplacer les fichiers du cœur et des extensions par des versions officielles, ou de nettoyer certains éléments manuellement. Dans tous les cas, il faut aussi supprimer les accès non autorisés, corriger la cause identifiée, mettre à jour les composants réellement concernés et vérifier les fichiers de configuration.
Révoquer les accès et renforcer la reprise
Après sécurisation de la boîte mail et des appareils concernés, changez les mots de passe WordPress, hébergement, base de données, FTP/SFTP et comptes liés. Révoquez les sessions et clés d’application qui ne sont plus nécessaires, contrôlez les comptes utilisateurs, puis réactivez une authentification renforcée lorsqu’elle est disponible. Un changement de mot de passe seul ne remplace pas le nettoyage du site.
La documentation officielle WordPress présente une démarche de départ dans son guide sur la récupération d’un site piraté. Elle complète le diagnostic, mais ne remplace pas l’analyse des fichiers et des accès propres à votre installation.
Pourquoi une restauration de sauvegarde ne suffit-elle pas toujours ?
Restaurer une sauvegarde antérieure peut être une bonne manière de remettre rapidement un site en état, à condition qu’elle soit saine et suffisamment récente. Mais si l’attaquant peut encore se connecter, exploiter la même faille ou modifier les accès, le problème risque de réapparaître.
Avant la restauration, vérifiez :
- la date et l’origine de la sauvegarde ;
- qu’elle couvre bien les fichiers et la base de données nécessaires ;
- qu’elle ne contient pas déjà les fichiers ou comptes suspects ;
- ce qui a été ajouté depuis cette date : commandes, demandes de contact, contenus ou modifications ;
- la manière dont la faille d’entrée sera corrigée avant de remettre le site en ligne.
Quand c’est possible, testez la restauration sur un environnement isolé. Notre guide explique comment vérifier une sauvegarde et sa restauration WordPress sans confondre la présence d’une archive avec la preuve qu’elle fonctionne.
Quelles vérifications faire après le nettoyage ?
Un site qui s’ouvre à nouveau n’est pas nécessairement propre. Il faut contrôler les parcours importants et surveiller les signaux qui ont révélé l’incident.
Contrôler le site comme un visiteur
Testez la page d’accueil, les pages stratégiques, les formulaires, les connexions et les éventuels paiements, depuis un navigateur à jour et sur mobile. Vérifiez les redirections, les erreurs serveur et les ressources chargées. Purgez le cache seulement après avoir confirmé que les fichiers actifs sont sains.
Examiner les alertes de Google
Dans Google Search Console, consultez le rapport « Problèmes de sécurité » et les exemples d’URL fournis. Après correction complète et fermeture des points d’entrée, vous pouvez demander un examen à Google depuis ce rapport si le site y est signalé. La documentation Google détaille les démarches pour les problèmes de sécurité dans Search Console. Une demande de réexamen ne nettoie pas le site à votre place et ne garantit pas une levée immédiate de l’avertissement.
Surveiller les récidives
Pendant les jours qui suivent, surveillez les comptes, les fichiers modifiés, les messages de l’hébergeur, les nouvelles redirections et l’activité inhabituelle. Gardez une sauvegarde saine distincte de la copie d’analyse et documentez ce qui a été corrigé.
Quand faire appel à un spécialiste WordPress ?
Demandez de l’aide si vous n’identifiez pas l’origine de l’intrusion, si les alertes reviennent après restauration, si l’administration est inaccessible, si des comptes inconnus persistent ou si le site traite des données sensibles et des paiements. Une intervention de réparation de site WordPress doit commencer par un diagnostic, pas par une promesse de nettoyage automatique.
En cas de site inaccessible ou de comportement malveillant encore visible, le dépannage WordPress peut traiter la priorité immédiate, tandis que la remise en sécurité doit aussi couvrir la cause et le contrôle après intervention. Pour éviter que les mises à jour, les sauvegardes et la surveillance soient laissées sans suivi, découvrez également la maintenance WordPress.
Le périmètre, le niveau d’urgence et les accès disponibles déterminent la suite. Avant d’intervenir, demandez ce qui sera vérifié, quelles données seront préservées et comment le résultat sera contrôlé.
FAQ : site WordPress piraté
Comment savoir si mon site WordPress est vraiment piraté ?
Recherchez plusieurs indices concordants : redirections inconnues, fichiers ou comptes administrateurs non autorisés, alertes de l’hébergeur ou de Google, pages indésirables indexées et journaux montrant une activité suspecte. Une analyse des fichiers, des comptes et des événements récents permet de confirmer le diagnostic.
Dois-je changer tout de suite le mot de passe administrateur ?
Oui, si vous pouvez le faire depuis un appareil et une boîte mail de confiance. Sécurisez d’abord la messagerie et l’accès à l’hébergement, puis changez les identifiants WordPress et révoquez les sessions suspectes. Si l’appareil ou le courriel sont compromis, le nouvel accès peut être récupéré par l’attaquant.
La restauration d’une sauvegarde supprime-t-elle le piratage ?
Pas automatiquement. Elle peut contenir déjà le code malveillant, et la faille d’entrée ou les identifiants compromis peuvent rester actifs. Vérifiez la date et le contenu de la sauvegarde, corrigez la cause et testez la restauration avant de remettre le site en ligne.
Que faire si Google affiche un avertissement de sécurité ?
Consultez le rapport « Problèmes de sécurité » de Search Console, relevez les URL exemples et faites nettoyer le site. Demandez ensuite un examen à Google depuis le rapport, une fois les corrections vérifiées. Ne demandez pas un réexamen avant d’avoir traité le problème.
Combien de temps faut-il pour nettoyer un site WordPress piraté ?
Cela dépend de l’étendue de l’intrusion, du nombre de sites et d’accès concernés, de la disponibilité des journaux et de l’état des sauvegardes. Un site seulement altéré n’exige pas le même travail qu’une compromission avec comptes détournés, fichiers modifiés et données à préserver.
Conclusion : traiter la cause, pas seulement le symptôme
Quand un site WordPress semble piraté, documentez les signes, protégez les visiteurs et coordonnez-vous avec l’hébergeur avant toute suppression ou restauration. Le nettoyage doit rechercher la porte d’entrée, assainir les fichiers et les comptes, puis vérifier que le comportement suspect ne revient pas. Une sauvegarde, un changement de mot de passe ou un scan automatisé peuvent aider ; aucun ne prouve seul que le site est de nouveau sûr.
Ressources pour aller plus loin
Sur ce site : audit de sécurité WordPress pour préparer les contrôles, et sauvegarder un site WordPress pour tester le plan de restauration.
Documentation officielle : guide WordPress pour un site piraté ; rapport Problèmes de sécurité de Google Search Console.




