Site WordPress piraté : que faire ?

Les 8 étapes à suivre dès que vous découvrez qu’un site WordPress est piraté, les erreurs à éviter et comment éviter une récidive.

Si votre site WordPress est piraté : mettez-le hors ligne ou en maintenance, changez immédiatement tous les mots de passe (hébergement, FTP, base de données, comptes WordPress), faites une copie de l’état actuel, puis nettoyez ou restaurez une sauvegarde saine avant de mettre à jour tout ce qui peut l’être. Enfin, demandez à Google de réexaminer le site. Voici chaque étape, dans l’ordre.

Comment savoir si votre site est piraté

  • Vos visiteurs sont redirigés vers d’autres sites, souvent seulement sur mobile ou depuis Google.
  • Des pages que vous n’avez pas créées apparaissent quand vous tapez site:votresite.tn dans Google.
  • Google affiche « Ce site peut être piraté » sous votre résultat, ou le navigateur bloque l’accès.
  • Des administrateurs inconnus figurent dans Utilisateurs.
  • Votre hébergeur vous signale un envoi massif d’e-mails ou suspend votre compte.
  • Le site est soudain très lent, ou des fichiers aux noms étranges apparaissent dans le dossier wp-content.

Les 8 étapes dans les premières heures

1. Gardez votre calme et ne supprimez rien au hasard

Effacer des fichiers à l’aveugle peut casser le site sans retirer le code malveillant, qui se cache souvent à plusieurs endroits. Avant de toucher quoi que ce soit, notez ce que vous observez et à quelle date c’est apparu.

2. Limitez les dégâts

Activez un mode maintenance ou demandez à votre hébergeur de bloquer temporairement l’accès public. Vous protégez vos visiteurs et vous évitez que Google indexe davantage de pages parasites.

3. Changez tous les mots de passe

Dans cet ordre : espace client de l’hébergeur, comptes FTP ou SFTP, base de données (puis mettez à jour le fichier wp-config.php), tous les comptes administrateurs WordPress, et la boîte e-mail liée au site. Supprimez les comptes administrateurs que vous ne reconnaissez pas.

4. Faites une copie de l’état actuel

Une sauvegarde du site piraté, fichiers et base, permet d’analyser ce qui s’est passé et de récupérer un contenu en cas d’erreur. Rangez-la à part : ce n’est pas une sauvegarde à restaurer.

5. Trouvez la porte d’entrée

Listez les extensions et le thème avec leur version : une extension abandonnée ou non mise à jour depuis des mois est la cause la plus fréquente. Un thème « premium » téléchargé gratuitement sur un site de partage contient souvent une porte dérobée. Les journaux de l’hébergeur aident à dater l’intrusion.

6. Nettoyez ou restaurez

Si vous disposez d’une sauvegarde saine antérieure au piratage, la restaurer est souvent le plus sûr, à condition de corriger ensuite la faille. Sinon, il faut réinstaller le cœur de WordPress, remplacer les extensions et le thème par des versions officielles et nettoyer la base de données des contenus injectés.

7. Mettez tout à jour et renforcez

Cœur de WordPress, thème, extensions et version de PHP. Supprimez les extensions inutilisées, régénérez les clés de sécurité de wp-config.php, activez la double authentification pour les administrateurs.

8. Prévenez Google

Dans Google Search Console, ouvrez le rapport « Problèmes de sécurité », vérifiez que tout est corrigé, puis demandez un réexamen. Supprimez aussi les pages parasites encore indexées avec l’outil de suppression d’URL.

Les erreurs à éviter

  • Restaurer une sauvegarde sans corriger la faille : le site sera piraté à nouveau en quelques jours.
  • Se contenter d’une extension de sécurité qui « nettoie » automatiquement : elle ne trouve pas tout et ne ferme pas la porte d’entrée.
  • Oublier les autres sites du même hébergement : un site voisin infecté réinfecte le vôtre.
  • Remettre le site en ligne sans vérifier qu’aucun administrateur inconnu ne subsiste.

Prévenir plutôt que réparer

  • Mises à jour régulières, testées, du cœur, du thème et des extensions.
  • Sauvegardes quotidiennes stockées hors de votre hébergement.
  • Le moins d’extensions possible, uniquement depuis des sources officielles.
  • Des mots de passe uniques et longs, et la double authentification.
  • Une surveillance de disponibilité pour être prévenu au plus vite.

C’est exactement ce que couvre notre contrat de maintenance et sécurité, à partir de 90 TND par mois (voir nos tarifs).

Quand faire appel à un professionnel

Si le piratage revient après un premier nettoyage, si votre boutique en ligne est concernée, si l’hébergeur a suspendu le site ou si vous n’avez pas de sauvegarde saine, l’intervention d’un spécialiste fait gagner du temps et évite de perdre des données. Notre équipe prend en charge la réparation et la sécurisation des sites WordPress piratés, y compris ceux créés par un autre prestataire.

Questions fréquentes

Comment savoir par où mon site a été piraté ?

Le plus souvent par une extension ou un thème non mis à jour, ou par un mot de passe faible. La liste des extensions avec leur version et les journaux de l’hébergeur permettent de dater et de localiser l’intrusion.

Une extension de sécurité suffit-elle à nettoyer un site ?

Elle aide à détecter, mais ne trouve pas toujours tout le code malveillant et ne ferme pas la faille d’origine. Un nettoyage complet inclut la correction de la porte d’entrée.

Combien de temps Google met-il à retirer l’avertissement ?

Après une demande de réexamen dans Search Console, généralement quelques jours, à condition que le site soit réellement nettoyé.

Faut-il refaire le site après un piratage ?

Presque jamais. Un nettoyage et une sécurisation sérieuse suffisent dans la grande majorité des cas, sans perte de contenu.