Audit technique : les 30 points à vérifier
Indexation, performance, sécurité, mobile, structure, données structurées : la grille d'audit technique en 30 points,…
Lire plusIsoler, diagnostiquer, restaurer ou nettoyer, sécuriser et faire lever les alertes Google : les 8 étapes dans le bon ordre pour un site piraté.
Une page qui redirige vers un site inconnu, un message d'alerte rouge dans le navigateur, des clients qui reçoivent des e-mails étranges de votre part, ou un simple écran blanc suivi d'une page qui n'est pas la vôtre : un site WordPress piraté se remarque rarement dans le calme. Et le premier réflexe, « tout supprimer et recommencer », est souvent le pire.
La bonne nouvelle : un piratage se traite avec méthode, et la plupart des sites peuvent être remis d'aplomb. L'ordre des gestes compte autant que les gestes eux-mêmes. Voici la procédure en 8 étapes, du réflexe d'urgence à la prévention.
wp-config.php, .htaccess et le dossier des médias (aucun fichier PHP n'a de raison d'y être).| Restaurer une sauvegarde saine | Nettoyer à la main | Reconstruire à neuf | |
|---|---|---|---|
| Principe | Revenir à une version antérieure à l'infection | Retirer les fichiers et le code malveillants | Réinstaller un site propre et y remettre les contenus |
| Point fort | Le plus fiable si la sauvegarde est saine | Conserve l'état actuel du site | Repart sur une base saine à coup sûr |
| Point faible | Fait perdre les contenus postérieurs à la sauvegarde | Peut laisser une porte dérobée si un fichier est oublié | Long, avec un risque de perte de mise en forme |
| Prérequis | Une sauvegarde datée et externalisée | Un diagnostic précis et de la rigueur | Contenus et médias récupérables |
| À choisir quand | Vous disposez d'une sauvegarde d'avant l'incident | Aucune sauvegarde exploitable n'existe | L'infection est profonde ou répétée |
Si le piratage a pu exposer des données personnelles (contacts de formulaire, comptes clients), le RGPD prévoit que la violation soit notifiée à la CNIL dans un délai de 72 heures à partir du moment où vous en avez connaissance, lorsqu'elle est susceptible d'engendrer un risque pour les personnes concernées. Faites-le point avec votre référent ou un juriste. Ce contenu est informatif et ne constitue pas un conseil juridique.
Un piratage est presque toujours la conséquence d'un retard de mises à jour, d'un mot de passe faible ou d'une extension abandonnée. Trois habitudes réduisent fortement le risque : des mises à jour testées et régulières, des sauvegardes externalisées dont la restauration a été essayée, et une surveillance qui vous prévient avant vos clients. C'est précisément le contenu d'un contrat de maintenance WordPress, dont nous détaillons les facteurs de prix dans un autre guide. Si le site a été sanctionné ou déclassé par Google, notre article sur les pénalités Google vous aide à distinguer les cas.
Notre service de maintenance WordPress, réalisé à distance, couvre ce socle. Si votre site est déjà touché, dites-le nous dès le premier message : nous vous orienterons vers les bons gestes.
À lire aussi : Sécuriser WordPress : 20 mesures essentielles ; Les 15 extensions WordPress indispensables.
Les signes courants : redirections vers d'autres sites, pages ou utilisateurs administrateurs que vous n'avez pas créés, alerte de sécurité dans le navigateur ou dans la Search Console, lenteur soudaine, e-mails de spam envoyés depuis votre domaine. Aucun signe n'est certain à lui seul : un diagnostic complet permet de confirmer.
Dans la grande majorité des cas, oui. Avec une sauvegarde saine antérieure à l'infection, la restauration est l'option la plus sûre. Sans sauvegarde, un nettoyage rigoureux ou une reconstruction à partir des contenus récupérés reste possible, mais demande plus de temps.
Si des données personnelles ont pu être exposées et que la violation est susceptible d'engendrer un risque pour les personnes, le RGPD prévoit une notification à la CNIL dans les 72 heures suivant la prise de connaissance. À confirmer avec un juriste : ce contenu n'est pas un conseil juridique.
Une fois le site nettoyé, vous demandez un réexamen depuis la Search Console. Google traite ensuite la demande selon ses propres délais, qu'il n'est pas possible de garantir. Corrigez d'abord la cause : une demande envoyée sur un site encore infecté est refusée.
Mettez à jour régulièrement le cœur, le thème et les extensions, supprimez ce qui ne sert pas, utilisez des mots de passe uniques avec une double authentification, et conservez des sauvegardes externalisées testées. Une maintenance suivie évite la plupart des situations d'urgence.
Indexation, performance, sécurité, mobile, structure, données structurées : la grille d'audit technique en 30 points,…
Lire plusConsentement, mode consentement, outils exemptés comme Matomo : comment mesurer son audience sans vous mettre…
Lire plusDonnées collectées, information, consentement, sous-traitants, droits des personnes : les obligations RGPD d'un site de…
Lire plusDécrivez-nous votre situation : nous vous proposons à distance un devis de maintenance, ou les bons gestes si votre site est déjà touché.
Nous contacter