Site WordPress piraté : sécuriser et nettoyer le site

  • Publié par Mickaël RENAUX
  • 28 septembre 2026
Couverture éditoriale : site WordPress piraté, redirection malveillante et diagnostic

Résumé de l'article

Un site WordPress piraté peut sembler fonctionner normalement tout en redirigeant certains visiteurs ou en hébergeant des pages malveillantes. Ce guide montre comment relever les signes, protéger les visiteurs, préserver les éléments utiles, coordonner le nettoyage avec l’hébergeur et vérifier la remise en service, sans supprimer des fichiers ni restaurer une sauvegarde au hasard.

Approfondir avec une IA

Vous souhaitez approfondir un point ou obtenir une réponse adaptée à votre situation ? Ouvrez cet article dans l'IA de votre choix et poursuivez la conversation.

Un site WordPress piraté ne se résume pas toujours à une page d’accueil remplacée par un message étrange. Une redirection vers un site inconnu, des pages qui apparaissent dans Google, un compte administrateur que vous ne reconnaissez pas ou une alerte de l’hébergeur peuvent aussi signaler une compromission.

Dans l’urgence, le premier réflexe est souvent de supprimer des fichiers ou de réinstaller des extensions. C’est parfois précisément ce qu’il faut éviter : une action menée sans diagnostic peut effacer des indices, rendre la restauration plus difficile ou laisser la porte d’entrée encore ouverte.

Voici les gestes à faire dans le bon ordre pour protéger les visiteurs, préserver les éléments utiles et décider si une intervention spécialisée est nécessaire.


Comment reconnaître un site WordPress piraté ?

Un piratage peut être visible ou discret. L’apparence normale de votre site ne suffit donc pas à confirmer qu’il est sain. Certains scripts malveillants ne se déclenchent que pour les visiteurs venant d’un moteur de recherche, un appareil mobile ou un pays particulier.

Les signes les plus fréquents sont :

  • une redirection inattendue, parfois uniquement depuis Google ou sur mobile ;
  • des pages, comptes administrateurs ou extensions que vous n’avez pas créés ;
  • des alertes de l’hébergeur, de votre navigateur ou du rapport « Problèmes de sécurité » de Google Search Console ;
  • des fichiers récemment modifiés sans intervention de votre part ;
  • des courriels envoyés depuis le site que vous ne reconnaissez pas ;
  • une baisse inhabituelle de disponibilité, des erreurs serveur ou une consommation anormale de ressources ;
  • des résultats de recherche affichant des titres ou des descriptions sans rapport avec votre activité.

Un seul de ces signes ne prouve pas toujours une intrusion. Une extension légitime, un cache mal purgé ou une modification récente peuvent produire un symptôme ressemblant à un piratage. Il faut rapprocher le signal de sa date d’apparition, des changements effectués et des journaux disponibles.

À ne pas conclure trop vite

Une alerte antivirus ou un résultat étrange dans Google mérite une vérification, mais ne permet pas à lui seul d’identifier la cause ni l’étendue du problème. Notez l’URL concernée, le message exact, l’appareil utilisé et l’heure du constat.


Que faire dans les premières minutes ?

Le but immédiat n’est pas de « nettoyer à tout prix », mais de limiter le risque pour les visiteurs et de conserver assez d’éléments pour comprendre ce qui s’est passé.

Documenter ce que vous observez

Faites des captures d’écran et relevez les URL concernées, les messages d’erreur, les alertes reçues et l’heure à laquelle le problème a été constaté. Si une page redirige, notez aussi la destination. Évitez de partager publiquement des informations sensibles ou des liens donnant accès à l’administration.

Contacter l’hébergeur

Prévenez rapidement votre hébergeur si le site est utilisé pour envoyer du spam, distribuer des fichiers suspects ou rediriger les visiteurs. Demandez-lui quelles mesures ont été prises, quels journaux peuvent être conservés et quelles sauvegardes antérieures à l’incident sont disponibles. Une suspension temporaire peut être nécessaire pour protéger les visiteurs ou l’infrastructure, mais faites préciser son périmètre et sa durée.

Éviter les connexions depuis un appareil suspect

Si votre ordinateur ou votre boîte mail pourrait être compromis, ne changez pas les mots de passe depuis cet appareil. Utilisez un appareil de confiance, mettez-le à jour et sécurisez d’abord la boîte mail associée aux comptes WordPress et à l’hébergement. Sinon, un attaquant qui contrôle encore votre messagerie peut récupérer les nouveaux accès.

Ne pas effacer les preuves avant d’avoir un plan

Évitez de supprimer au hasard des fichiers, des utilisateurs ou des extensions. N’écrasez pas non plus le site avec une sauvegarde sans vérifier sa date et son contenu : elle pourrait déjà contenir le code malveillant, ou faire perdre des commandes, formulaires et modifications légitimes effectués depuis.


Faut-il mettre le site hors ligne ?

La réponse dépend du risque réel. Si les visiteurs sont redirigés vers une page frauduleuse, exposés à un téléchargement malveillant ou si des données sont potentiellement en jeu, une mesure de protection rapide peut s’imposer. Si le problème est seulement un compte suspect sans signe d’activité publique, une coupure totale n’est pas toujours la première action utile.

Avant de désactiver le site, vérifiez avec l’hébergeur ou la personne chargée de l’intervention :

  • si une page de maintenance peut être affichée sans supprimer les éléments nécessaires au diagnostic ;
  • si les formulaires, paiements ou espaces clients doivent être temporairement interrompus ;
  • si une sauvegarde exploitable existe et si elle comprend les fichiers et la base de données ;
  • comment les visiteurs seront informés si l’interruption dure.

Ne remplacez pas une compromission par une page blanche durable sans explication. Si vous devez bloquer l’accès, conservez les journaux et assurez-vous que la mesure choisie empêche réellement le comportement dangereux.


Comment organiser le nettoyage d’un site WordPress compromis ?

Un nettoyage fiable commence par un état des lieux, puis traite à la fois les fichiers infectés et la cause d’entrée. Remplacer uniquement la page visible ne suffit pas si une porte dérobée, un compte détourné ou une extension vulnérable reste en place.

Établir le périmètre et conserver une copie

Avant toute suppression, réalisez une copie de l’état compromis à des fins d’analyse, en la gardant isolée et en la signalant clairement comme non restaurable en l’état. Conservez également les journaux disponibles : accès, erreurs, tâches planifiées, changements de fichiers et alertes de sécurité. Cette copie n’est pas une sauvegarde saine ; elle sert à comprendre l’incident.

Identifier la porte d’entrée

Les causes possibles sont variées : identifiants réutilisés ou volés, extension ou thème vulnérable, logiciel non maintenu, accès d’hébergement exposé, installation abandonnée ou mauvaise configuration. L’analyse doit comparer les fichiers aux versions légitimes, examiner les comptes et leurs rôles, repérer les modifications anormales et croiser ces observations avec les journaux.

Nettoyer et rétablir une base saine

Selon le diagnostic, il peut être préférable de restaurer une sauvegarde antérieure vérifiée, de remplacer les fichiers du cœur et des extensions par des versions officielles, ou de nettoyer certains éléments manuellement. Dans tous les cas, il faut aussi supprimer les accès non autorisés, corriger la cause identifiée, mettre à jour les composants réellement concernés et vérifier les fichiers de configuration.

Révoquer les accès et renforcer la reprise

Après sécurisation de la boîte mail et des appareils concernés, changez les mots de passe WordPress, hébergement, base de données, FTP/SFTP et comptes liés. Révoquez les sessions et clés d’application qui ne sont plus nécessaires, contrôlez les comptes utilisateurs, puis réactivez une authentification renforcée lorsqu’elle est disponible. Un changement de mot de passe seul ne remplace pas le nettoyage du site.

La documentation officielle WordPress présente une démarche de départ dans son guide sur la récupération d’un site piraté. Elle complète le diagnostic, mais ne remplace pas l’analyse des fichiers et des accès propres à votre installation.


Pourquoi une restauration de sauvegarde ne suffit-elle pas toujours ?

Restaurer une sauvegarde antérieure peut être une bonne manière de remettre rapidement un site en état, à condition qu’elle soit saine et suffisamment récente. Mais si l’attaquant peut encore se connecter, exploiter la même faille ou modifier les accès, le problème risque de réapparaître.

Avant la restauration, vérifiez :

  • la date et l’origine de la sauvegarde ;
  • qu’elle couvre bien les fichiers et la base de données nécessaires ;
  • qu’elle ne contient pas déjà les fichiers ou comptes suspects ;
  • ce qui a été ajouté depuis cette date : commandes, demandes de contact, contenus ou modifications ;
  • la manière dont la faille d’entrée sera corrigée avant de remettre le site en ligne.

Quand c’est possible, testez la restauration sur un environnement isolé. Notre guide explique comment vérifier une sauvegarde et sa restauration WordPress sans confondre la présence d’une archive avec la preuve qu’elle fonctionne.


Quelles vérifications faire après le nettoyage ?

Un site qui s’ouvre à nouveau n’est pas nécessairement propre. Il faut contrôler les parcours importants et surveiller les signaux qui ont révélé l’incident.

Contrôler le site comme un visiteur

Testez la page d’accueil, les pages stratégiques, les formulaires, les connexions et les éventuels paiements, depuis un navigateur à jour et sur mobile. Vérifiez les redirections, les erreurs serveur et les ressources chargées. Purgez le cache seulement après avoir confirmé que les fichiers actifs sont sains.

Examiner les alertes de Google

Dans Google Search Console, consultez le rapport « Problèmes de sécurité » et les exemples d’URL fournis. Après correction complète et fermeture des points d’entrée, vous pouvez demander un examen à Google depuis ce rapport si le site y est signalé. La documentation Google détaille les démarches pour les problèmes de sécurité dans Search Console. Une demande de réexamen ne nettoie pas le site à votre place et ne garantit pas une levée immédiate de l’avertissement.

Surveiller les récidives

Pendant les jours qui suivent, surveillez les comptes, les fichiers modifiés, les messages de l’hébergeur, les nouvelles redirections et l’activité inhabituelle. Gardez une sauvegarde saine distincte de la copie d’analyse et documentez ce qui a été corrigé.


Quand faire appel à un spécialiste WordPress ?

Demandez de l’aide si vous n’identifiez pas l’origine de l’intrusion, si les alertes reviennent après restauration, si l’administration est inaccessible, si des comptes inconnus persistent ou si le site traite des données sensibles et des paiements. Une intervention de réparation de site WordPress doit commencer par un diagnostic, pas par une promesse de nettoyage automatique.

En cas de site inaccessible ou de comportement malveillant encore visible, le dépannage WordPress peut traiter la priorité immédiate, tandis que la remise en sécurité doit aussi couvrir la cause et le contrôle après intervention. Pour éviter que les mises à jour, les sauvegardes et la surveillance soient laissées sans suivi, découvrez également la maintenance WordPress.

Le périmètre, le niveau d’urgence et les accès disponibles déterminent la suite. Avant d’intervenir, demandez ce qui sera vérifié, quelles données seront préservées et comment le résultat sera contrôlé.


FAQ : site WordPress piraté

Comment savoir si mon site WordPress est vraiment piraté ?

Recherchez plusieurs indices concordants : redirections inconnues, fichiers ou comptes administrateurs non autorisés, alertes de l’hébergeur ou de Google, pages indésirables indexées et journaux montrant une activité suspecte. Une analyse des fichiers, des comptes et des événements récents permet de confirmer le diagnostic.

Dois-je changer tout de suite le mot de passe administrateur ?

Oui, si vous pouvez le faire depuis un appareil et une boîte mail de confiance. Sécurisez d’abord la messagerie et l’accès à l’hébergement, puis changez les identifiants WordPress et révoquez les sessions suspectes. Si l’appareil ou le courriel sont compromis, le nouvel accès peut être récupéré par l’attaquant.

La restauration d’une sauvegarde supprime-t-elle le piratage ?

Pas automatiquement. Elle peut contenir déjà le code malveillant, et la faille d’entrée ou les identifiants compromis peuvent rester actifs. Vérifiez la date et le contenu de la sauvegarde, corrigez la cause et testez la restauration avant de remettre le site en ligne.

Que faire si Google affiche un avertissement de sécurité ?

Consultez le rapport « Problèmes de sécurité » de Search Console, relevez les URL exemples et faites nettoyer le site. Demandez ensuite un examen à Google depuis le rapport, une fois les corrections vérifiées. Ne demandez pas un réexamen avant d’avoir traité le problème.

Combien de temps faut-il pour nettoyer un site WordPress piraté ?

Cela dépend de l’étendue de l’intrusion, du nombre de sites et d’accès concernés, de la disponibilité des journaux et de l’état des sauvegardes. Un site seulement altéré n’exige pas le même travail qu’une compromission avec comptes détournés, fichiers modifiés et données à préserver.


Conclusion : traiter la cause, pas seulement le symptôme

Quand un site WordPress semble piraté, documentez les signes, protégez les visiteurs et coordonnez-vous avec l’hébergeur avant toute suppression ou restauration. Le nettoyage doit rechercher la porte d’entrée, assainir les fichiers et les comptes, puis vérifier que le comportement suspect ne revient pas. Une sauvegarde, un changement de mot de passe ou un scan automatisé peuvent aider ; aucun ne prouve seul que le site est de nouveau sûr.


Ressources pour aller plus loin

Sur ce site : audit de sécurité WordPress pour préparer les contrôles, et sauvegarder un site WordPress pour tester le plan de restauration.

Documentation officielle : guide WordPress pour un site piraté ; rapport Problèmes de sécurité de Google Search Console.

RÉDIGÉ PAR

Mickaël RENAUX

Mickaël RENAUX

Webmaster freelance • WordPress • Divi

Freelance WordPress depuis plus de 10 ans, j’accompagne les entreprises dans la création, la refonte, la maintenance et le référencement de leur site. Chaque article est rédigé à partir de mon expérience terrain et régulièrement mis à jour.

Sommaire

UN PROJET ?

Besoin d'être conseillé ?

Échangeons ensemble pour trouver la solution la plus adaptée à votre site web.

Les derniers articles

Couverture éditoriale : diagnostic d’une erreur critique WordPress

Erreur critique WordPress : diagnostiquer la panne

Une erreur critique WordPress, un écran blanc et une erreur 500 ne désignent pas automatiquement la même panne. Ce guide explique comment relever le symptôme, utiliser le mode de récupération, lire les journaux et relier l’incident aux changements récents, puis choisir une correction réversible et vérifier les parcours essentiels avant de considérer le site rétabli.

lire la suite...
Illustration de l’optimisation d’une image sur un site WordPress, avec un fichier allégé

Optimiser les images WordPress : méthode pour un site plus rapide

Des images trop lourdes peuvent ralentir un site WordPress, mais installer un plugin de compression ne suffit pas. Cette méthode explique comment choisir les bonnes dimensions et le bon format, compresser sans dégrader le rendu, vérifier les variantes servies sur mobile et traiter séparément l’image principale. Elle inclut les contrôles SEO utiles — nom de fichier, texte alternatif et test de performance — avant et après optimisation.

lire la suite...
Illustration éditoriale d’une sauvegarde de site vers un disque et le cloud

Sauvegarder un site WordPress : méthode et restauration

Une sauvegarde WordPress utile permet de remettre le site en ligne sans perdre davantage de données. Ce guide explique quoi copier — fichiers et base de données —, comment choisir entre sauvegarde de l’hébergeur, extension et copie manuelle, ainsi que la fréquence et le stockage adaptés au site. Il détaille surtout le test de restauration sur une copie protégée et les vérifications à faire avant de rétablir un site en panne.

lire la suite...