Si votre site WordPress est piraté : mettez-le hors ligne ou en maintenance, changez immédiatement tous les mots de passe (hébergement, FTP, base de données, comptes WordPress), faites une copie de l’état actuel, puis nettoyez ou restaurez une sauvegarde saine avant de mettre à jour tout ce qui peut l’être. Enfin, demandez à Google de réexaminer le site. Voici chaque étape, dans l’ordre.
Comment savoir si votre site est piraté
- Vos visiteurs sont redirigés vers d’autres sites, souvent seulement sur mobile ou depuis Google.
- Des pages que vous n’avez pas créées apparaissent quand vous tapez
site:votresite.tndans Google. - Google affiche « Ce site peut être piraté » sous votre résultat, ou le navigateur bloque l’accès.
- Des administrateurs inconnus figurent dans Utilisateurs.
- Votre hébergeur vous signale un envoi massif d’e-mails ou suspend votre compte.
- Le site est soudain très lent, ou des fichiers aux noms étranges apparaissent dans le dossier
wp-content.
Les 8 étapes dans les premières heures
1. Gardez votre calme et ne supprimez rien au hasard
Effacer des fichiers à l’aveugle peut casser le site sans retirer le code malveillant, qui se cache souvent à plusieurs endroits. Avant de toucher quoi que ce soit, notez ce que vous observez et à quelle date c’est apparu.
2. Limitez les dégâts
Activez un mode maintenance ou demandez à votre hébergeur de bloquer temporairement l’accès public. Vous protégez vos visiteurs et vous évitez que Google indexe davantage de pages parasites.
3. Changez tous les mots de passe
Dans cet ordre : espace client de l’hébergeur, comptes FTP ou SFTP, base de données (puis mettez à jour le fichier wp-config.php), tous les comptes administrateurs WordPress, et la boîte e-mail liée au site. Supprimez les comptes administrateurs que vous ne reconnaissez pas.
4. Faites une copie de l’état actuel
Une sauvegarde du site piraté, fichiers et base, permet d’analyser ce qui s’est passé et de récupérer un contenu en cas d’erreur. Rangez-la à part : ce n’est pas une sauvegarde à restaurer.
5. Trouvez la porte d’entrée
Listez les extensions et le thème avec leur version : une extension abandonnée ou non mise à jour depuis des mois est la cause la plus fréquente. Un thème « premium » téléchargé gratuitement sur un site de partage contient souvent une porte dérobée. Les journaux de l’hébergeur aident à dater l’intrusion.
6. Nettoyez ou restaurez
Si vous disposez d’une sauvegarde saine antérieure au piratage, la restaurer est souvent le plus sûr, à condition de corriger ensuite la faille. Sinon, il faut réinstaller le cœur de WordPress, remplacer les extensions et le thème par des versions officielles et nettoyer la base de données des contenus injectés.
7. Mettez tout à jour et renforcez
Cœur de WordPress, thème, extensions et version de PHP. Supprimez les extensions inutilisées, régénérez les clés de sécurité de wp-config.php, activez la double authentification pour les administrateurs.
8. Prévenez Google
Dans Google Search Console, ouvrez le rapport « Problèmes de sécurité », vérifiez que tout est corrigé, puis demandez un réexamen. Supprimez aussi les pages parasites encore indexées avec l’outil de suppression d’URL.
Les erreurs à éviter
- Restaurer une sauvegarde sans corriger la faille : le site sera piraté à nouveau en quelques jours.
- Se contenter d’une extension de sécurité qui « nettoie » automatiquement : elle ne trouve pas tout et ne ferme pas la porte d’entrée.
- Oublier les autres sites du même hébergement : un site voisin infecté réinfecte le vôtre.
- Remettre le site en ligne sans vérifier qu’aucun administrateur inconnu ne subsiste.
Prévenir plutôt que réparer
- Mises à jour régulières, testées, du cœur, du thème et des extensions.
- Sauvegardes quotidiennes stockées hors de votre hébergement.
- Le moins d’extensions possible, uniquement depuis des sources officielles.
- Des mots de passe uniques et longs, et la double authentification.
- Une surveillance de disponibilité pour être prévenu au plus vite.
C’est exactement ce que couvre notre contrat de maintenance et sécurité, à partir de 90 TND par mois (voir nos tarifs).
Quand faire appel à un professionnel
Si le piratage revient après un premier nettoyage, si votre boutique en ligne est concernée, si l’hébergeur a suspendu le site ou si vous n’avez pas de sauvegarde saine, l’intervention d’un spécialiste fait gagner du temps et évite de perdre des données. Notre équipe prend en charge la réparation et la sécurisation des sites WordPress piratés, y compris ceux créés par un autre prestataire.