Aller au contenu
Parlons de votre projet
Maintenance WordPress

Site WordPress piraté : les 8 étapes à suivre

Isoler, diagnostiquer, restaurer ou nettoyer, sécuriser et faire lever les alertes Google : les 8 étapes dans le bon ordre pour un site piraté.

Une page qui redirige vers un site inconnu, un message d'alerte rouge dans le navigateur, des clients qui reçoivent des e-mails étranges de votre part, ou un simple écran blanc suivi d'une page qui n'est pas la vôtre : un site WordPress piraté se remarque rarement dans le calme. Et le premier réflexe, « tout supprimer et recommencer », est souvent le pire.

La bonne nouvelle : un piratage se traite avec méthode, et la plupart des sites peuvent être remis d'aplomb. L'ordre des gestes compte autant que les gestes eux-mêmes. Voici la procédure en 8 étapes, du réflexe d'urgence à la prévention.

Les 8 étapes, dans le bon ordre

  1. Isoler le site sans rien effacer. Passez-le en mode maintenance, ou demandez à votre hébergeur de bloquer temporairement l'accès. Conservez une copie du site tel qu'il est : elle servira à comprendre ce qui s'est passé.
  2. Changer tous les accès. Mot de passe de l'administration WordPress, de l'hébergement, du FTP/SFTP, de la base de données et de la messagerie associée. Supprimez les comptes administrateurs que vous ne reconnaissez pas.
  3. Diagnostiquer. Repérez les signes : redirections, pages ou utilisateurs inconnus, fichiers récemment modifiés, e-mails de spam envoyés depuis le site. Les journaux de l'hébergeur et une extension de sécurité aident à situer la date de l'infection.
  4. Restaurer ou nettoyer. La meilleure option est de restaurer une sauvegarde saine, antérieure à l'infection. À défaut, nettoyez : réinstallez le cœur de WordPress, réinstallez extensions et thèmes depuis leur source officielle, vérifiez wp-config.php, .htaccess et le dossier des médias (aucun fichier PHP n'a de raison d'y être).
  5. Combler la faille. Nettoyer sans comprendre l'entrée, c'est se faire pirater à nouveau. Mettez tout à jour, supprimez les extensions et thèmes inutilisés, bannissez les extensions piratées (« nulled ») et activez une double authentification.
  6. Vérifier. Relancez une analyse, testez les pages, les formulaires et l'envoi des e-mails, et surveillez le site plusieurs jours.
  7. Faire lever les alertes. Si Google a signalé le site, corrigez-le puis demandez un réexamen depuis la Search Console (rubrique des problèmes de sécurité). Le délai de traitement n'est pas garanti.
  8. Informer et prévenir. Si des données personnelles ont pu être exposées, une obligation de notification peut s'appliquer (voir plus bas), puis mettez en place sauvegardes externalisées et surveillance.
Comparer

Restaurer, nettoyer ou reconstruire ?

Restaurer une sauvegarde saine Nettoyer à la main Reconstruire à neuf
Principe Revenir à une version antérieure à l'infection Retirer les fichiers et le code malveillants Réinstaller un site propre et y remettre les contenus
Point fort Le plus fiable si la sauvegarde est saine Conserve l'état actuel du site Repart sur une base saine à coup sûr
Point faible Fait perdre les contenus postérieurs à la sauvegarde Peut laisser une porte dérobée si un fichier est oublié Long, avec un risque de perte de mise en forme
Prérequis Une sauvegarde datée et externalisée Un diagnostic précis et de la rigueur Contenus et médias récupérables
À choisir quand Vous disposez d'une sauvegarde d'avant l'incident Aucune sauvegarde exploitable n'existe L'infection est profonde ou répétée

Les erreurs qui aggravent la situation

  • Supprimer le site avant de l'avoir copié : vous perdez les indices et parfois les seules données saines.
  • Restaurer sans changer les mots de passe : l'intrus revient par la même porte.
  • Ne traiter que les symptômes : retirer une redirection sans chercher la faille, c'est la retrouver la semaine suivante.
  • Réinstaller une extension « gratuite » de provenance douteuse : c'est une cause fréquente de réinfection.
  • Attendre : un site compromis peut être signalé dans les résultats de recherche et envoyer du spam à votre nom.

Données personnelles : un point à ne pas oublier

Si le piratage a pu exposer des données personnelles (contacts de formulaire, comptes clients), le RGPD prévoit que la violation soit notifiée à la CNIL dans un délai de 72 heures à partir du moment où vous en avez connaissance, lorsqu'elle est susceptible d'engendrer un risque pour les personnes concernées. Faites-le point avec votre référent ou un juriste. Ce contenu est informatif et ne constitue pas un conseil juridique.

Comment ne plus jamais revivre ça

Un piratage est presque toujours la conséquence d'un retard de mises à jour, d'un mot de passe faible ou d'une extension abandonnée. Trois habitudes réduisent fortement le risque : des mises à jour testées et régulières, des sauvegardes externalisées dont la restauration a été essayée, et une surveillance qui vous prévient avant vos clients. C'est précisément le contenu d'un contrat de maintenance WordPress, dont nous détaillons les facteurs de prix dans un autre guide. Si le site a été sanctionné ou déclassé par Google, notre article sur les pénalités Google vous aide à distinguer les cas.

Notre service de maintenance WordPress, réalisé à distance, couvre ce socle. Si votre site est déjà touché, dites-le nous dès le premier message : nous vous orienterons vers les bons gestes.

À lire aussi : Sécuriser WordPress : 20 mesures essentielles ; Les 15 extensions WordPress indispensables.

Questions fréquentes

Vos questions sur un site WordPress piraté

Comment savoir si mon site WordPress est piraté ?

Les signes courants : redirections vers d'autres sites, pages ou utilisateurs administrateurs que vous n'avez pas créés, alerte de sécurité dans le navigateur ou dans la Search Console, lenteur soudaine, e-mails de spam envoyés depuis votre domaine. Aucun signe n'est certain à lui seul : un diagnostic complet permet de confirmer.

Peut-on récupérer un site WordPress piraté ?

Dans la grande majorité des cas, oui. Avec une sauvegarde saine antérieure à l'infection, la restauration est l'option la plus sûre. Sans sauvegarde, un nettoyage rigoureux ou une reconstruction à partir des contenus récupérés reste possible, mais demande plus de temps.

Faut-il prévenir la CNIL ?

Si des données personnelles ont pu être exposées et que la violation est susceptible d'engendrer un risque pour les personnes, le RGPD prévoit une notification à la CNIL dans les 72 heures suivant la prise de connaissance. À confirmer avec un juriste : ce contenu n'est pas un conseil juridique.

Combien de temps faut-il pour faire retirer l'alerte de Google ?

Une fois le site nettoyé, vous demandez un réexamen depuis la Search Console. Google traite ensuite la demande selon ses propres délais, qu'il n'est pas possible de garantir. Corrigez d'abord la cause : une demande envoyée sur un site encore infecté est refusée.

Comment éviter un nouveau piratage ?

Mettez à jour régulièrement le cœur, le thème et les extensions, supprimez ce qui ne sert pas, utilisez des mots de passe uniques avec une double authentification, et conservez des sauvegardes externalisées testées. Une maintenance suivie évite la plupart des situations d'urgence.

Écrit par

L’équipe Agent du WEB

Agence web 100 % à distance : plus de 10 sites créés et plus de 30 accompagnements SEO & GEO menés pour des TPE, PME et indépendants.

Découvrir l’agence · Notre page « Maintenance WordPress »

À lire aussi

Autres guides de maintenance WordPress

Audit technique : les 30 points à vérifier

Indexation, performance, sécurité, mobile, structure, données structurées : la grille d'audit technique en 30 points,…

Lire plus

Google Analytics et RGPD : où en est-on ?

Consentement, mode consentement, outils exemptés comme Matomo : comment mesurer son audience sans vous mettre…

Lire plus

RGPD : les obligations d’un site de PME

Données collectées, information, consentement, sous-traitants, droits des personnes : les obligations RGPD d'un site de…

Lire plus

Un site suivi est un site protégé

Décrivez-nous votre situation : nous vous proposons à distance un devis de maintenance, ou les bons gestes si votre site est déjà touché.

Nous contacter