Urgence Site piraté, écran blanc, boutique qui n'encaisse plus. Diagnostic écrit sous 24 heures ouvrées, 150 € HT, déduit du devis. Demander un diagnostic
01

Guide 01 · Mis à jour le 30 septembre 2026

Site WordPress piraté :
la marche à suivre

02

Ne supprimez rien, ne réinstallez rien, et ne demandez pas encore de réexamen à Google. Les trois réflexes les plus courants face à un site piraté sont aussi les trois qui garantissent une réinfection sous quinze jours. Voici l'ordre réel des opérations.

Les six premières heures

Une compromission n'est presque jamais une attaque ciblée. C'est un robot qui a scanné votre site, trouvé une extension dont la faille est publique depuis trois mois, et déposé un fichier qui lui rend la main quand il veut. Ce fichier s'appelle une porte dérobée, et c'est lui le problème, pas les pages de publicité qui s'affichent.

1. Constater, sans toucher

Notez ce que vous voyez et quand vous l'avez vu pour la première fois : redirection, pages inconnues, avertissement du navigateur, courriel de l'hébergeur. Faites des captures d'écran. Ces éléments servent à dater l'intrusion, et la date détermine quelle sauvegarde est encore saine.

2. Couper, si le site n'est pas vital

Si votre activité ne dépend pas du site dans l'heure, mettez-le hors ligne. Un site compromis qui reste en ligne continue d'envoyer des courriels indésirables, d'infecter ses visiteurs et d'accumuler des pages parasites dans l'index de Google. Chaque heure aggrave le travail de remise en état.

3. Changer les mots de passe, dans le bon ordre

L'ordre compte, parce qu'un attaquant encore présent reprendrait la main sur les comptes changés en premier. Commencez par le compte de l'hébergeur, puis la base de données, puis le compte FTP ou SSH, puis seulement les comptes administrateurs de WordPress. Activez la double authentification là où elle existe.

4. Inventorier les comptes administrateurs

Un attaquant crée presque toujours un compte de secours. Listez les utilisateurs ayant le rôle administrateur et vérifiez chaque adresse de courriel. Tout compte que vous ne reconnaissez pas est à supprimer, et sa date de création vous donne souvent la date réelle de l'intrusion.

Les trois erreurs qui garantissent la réinfection

Réinstaller WordPress par dessus

Le remplacement du cœur efface les fichiers du système, mais la porte dérobée n'est presque jamais dans le cœur. Elle est dans un thème inutilisé, dans le dossier des téléversements, ou injectée dans la base de données. Réinstaller sans chercher revient à repeindre par dessus la fissure.

Restaurer une sauvegarde trop récente

Si l'intrusion date d'il y a trois semaines et que vous restaurez la sauvegarde d'hier, vous restaurez le site avec la porte dérobée dedans. Il faut remonter à une sauvegarde antérieure à la date d'intrusion, ce qui suppose d'avoir établi cette date, et de disposer d'un historique assez long. C'est là que la plupart des sites échouent : leur hébergeur ne conserve que sept jours.

Demander le réexamen avant le nettoyage

Une demande de réexamen déposée sur un site encore infecté prolonge la sanction et rend la suivante plus lente à traiter. Nettoyez d'abord, vérifiez ensuite, demandez enfin.

Le nettoyage proprement dit

  1. Remplacer le cœur, les thèmes et les extensions par des archives téléchargées depuis leur source officielle, jamais par les fichiers présents sur le serveur.
  2. Supprimer tout ce qui est inactif. Un thème désactivé reste exécutable et c'est une cachette classique.
  3. Inspecter le dossier des téléversements. Il ne doit contenir aucun fichier exécutable. Un fichier PHP dans le dossier des images est toujours anormal.
  4. Chercher les injections en base dans les options du site, les articles et les commentaires : scripts insérés, redirections, contenus en langue étrangère.
  5. Vérifier les tâches planifiées. Une tâche qui recrée un fichier supprimé est la raison pour laquelle une infection revient toute seule.
  6. Contrôler les fichiers de configuration à la racine et dans les dossiers du site : des règles de réécriture y sont souvent ajoutées pour rediriger les visiteurs venant des moteurs.

Vérifier que c'est réellement propre

Trois contrôles, à faire dans cet ordre, et à refaire une semaine plus tard. Examinez le site depuis un moteur de recherche, en cherchant les pages indexées de votre domaine : les pages parasites doivent avoir disparu. Consultez les journaux d'accès de l'hébergeur à la recherche de requêtes vers des adresses que vous ne reconnaissez pas. Et surveillez la taille des fichiers pendant sept jours : une réinfection se voit d'abord par une modification de date.

Puis, la seule mesure qui évite la fois suivante

Un site nettoyé mais laissé sans maintenance est recompromis en quelques mois, par la même voie ou par une autre. Les trois mesures qui changent réellement la situation sont les mises à jour appliquées et vérifiées, une sauvegarde quotidienne stockée hors de l'hébergement et testée au moins une fois, et la suppression de tout composant que vous n'utilisez pas.

C'est exactement ce que couvre un contrat de maintenance, et c'est la raison pour laquelle je propose toujours la remise en état et le contrat ensemble, jamais la remise en état seule.

03

Questions fréquentes

Sur le piratage
d'un site WordPress

Combien de temps prend le nettoyage d'un site piraté ?

Quatre heures de travail pour une compromission ordinaire, réparties sur deux à trois jours ouvrés avec les temps de vérification. Une atteinte profonde, avec base de données infectée ou portes dérobées multiples, demande huit à douze heures et une semaine de surveillance après remise en ligne.

Mon hébergeur peut-il nettoyer le site à ma place ?

Rarement. Un hébergeur mutualisé détecte l'infection, suspend le compte et vous demande de nettoyer, mais il n'intervient pas dans votre site. Certains proposent un service de nettoyage automatisé qui retire les fichiers connus sans traiter la cause : l'infection revient.

Dois-je prévenir la CNIL si mon site est piraté ?

Oui si des données personnelles ont pu être consultées ou exfiltrées, et dans les soixante-douze heures suivant la prise de connaissance. C'est le cas dès qu'un site comporte des comptes clients, des formulaires archivés ou des commandes. Une compromission limitée à l'affichage de pages parasites, sans accès aux données, ne déclenche pas cette obligation, mais la question doit être tranchée et documentée.

Comment savoir par où l'attaquant est entré ?

Les journaux d'accès de l'hébergeur, croisés avec la date de modification des fichiers suspects, donnent la réponse dans la plupart des cas. On y retrouve la requête qui a déposé le premier fichier, et donc le composant vulnérable. Sans journaux, on procède par élimination à partir des versions installées et des failles publiées à cette période.

04

Si vous préférez déléguer

Diagnostic écrit
sous 24 heures ouvrées

Cent cinquante euros hors taxes, déduits du devis si vous donnez suite. Vous recevez la cause, l'étendue de l'atteinte, l'état des sauvegardes exploitables et le chiffrage borné de la remise en état.