Mon site WordPress a été piraté : que faire ?

Mon site WordPress a été piraté : que faire ?

Table des matières

Vous ouvrez votre site ce matin et quelque chose cloche : votre navigateur affiche une alerte rouge, Google Search Console signale du contenu suspect, ou votre hébergeur vous a contacté pour activité malveillante. Le doute s’installe — votre site WordPress aurait-il été piraté ? Si c’est le cas, chaque minute compte. Voici comment identifier la situation, réagir efficacement et éviter les erreurs qui aggravent les choses.

Les signes fréquents d’un site WordPress compromis

Un site piraté ne l’annonce pas toujours clairement. Voici les indices les plus courants :

  • Redirections vers des sites inconnus : vos visiteurs sont renvoyés vers des boutiques douteuses ou des pages de phishing sans que vous en ayez eu connaissance.
  • Contenu ajouté à votre insu : des pages, des articles ou des liens ont été créés sans votre intervention.
  • Alerte Google dans le navigateur : un bandeau rouge dans Chrome indique « Ce site contient des logiciels malveillants ».
  • Signalement dans Google Search Console : Google détecte des URLs suspectes ou des malwares indexés sur votre domaine.
  • Avertissement de votre hébergeur : votre hébergeur suspend votre compte ou vous signale des fichiers infectés détectés sur le serveur.
  • Impossibilité de se connecter : votre mot de passe administrateur ne fonctionne plus sans que vous l’ayez changé.
  • Ralentissement brutal du site : un malware qui envoie du spam ou exploite vos ressources serveur peut faire chuter les performances de façon brutale.

La présence d’un seul de ces signes suffit à justifier une vérification approfondie — mieux vaut investiguer pour rien que laisser une infection s’installer.

Les causes possibles d’un piratage WordPress

Comprendre comment les attaquants sont entrés permet d’éviter de répéter l’erreur. Les vecteurs les plus fréquents sont :

  • Plugins ou thèmes obsolètes : c’est la principale porte d’entrée. Une faille non corrigée dans un plugin populaire peut exposer des dizaines de milliers de sites simultanément.
  • Mots de passe faibles ou réutilisés : les attaques par force brute ciblent en priorité les comptes administrateurs avec des identifiants trop simples.
  • Thèmes ou plugins « nulled » : les versions piratées téléchargées gratuitement contiennent souvent un backdoor intégré dès le départ.
  • Hébergement mutualisé compromis : si un site voisin sur le même serveur est infecté, une contamination croisée est possible selon la configuration.
  • Identifiants FTP ou d’hébergeur volés : via du phishing ou un poste de travail lui-même infecté.
  • Abandon de maintenance : un site qu’on laisse tourner sans mises à jour ni surveillance accumule les vulnérabilités au fil du temps.

Les premières vérifications et actions à mener

Face à une suspicion de piratage, voici l’ordre d’intervention recommandé :

  1. Mettez le site en maintenance : si vous pouvez encore accéder au tableau de bord, activez un mode maintenance pour limiter l’exposition de vos visiteurs pendant l’investigation.
  2. Lancez un scan de sécurité : des plugins comme Wordfence ou MalCare permettent de détecter les fichiers infectés. Un scan depuis l’interface de votre hébergeur est souvent encore plus fiable.
  3. Vérifiez vos sauvegardes : avez-vous une sauvegarde récente et propre, datant d’avant l’infection ? C’est souvent la solution la plus rapide si l’intrusion est récente.
  4. Changez tous les mots de passe : compte WordPress admin, FTP, base de données, hébergeur — changez immédiatement tout par des mots de passe forts et uniques.
  5. Consultez les journaux d’accès serveur : les logs HTTP peuvent révéler par où et quand l’attaque a eu lieu.
  6. Vérifiez les comptes administrateurs : des comptes inconnus ont peut-être été créés — supprimez tout compte que vous ne reconnaissez pas.

Si l’infection est confirmée et que vous n’avez pas de sauvegarde propre disponible, l’intervention d’un professionnel est souvent nécessaire pour un nettoyage complet et fiable.

Les erreurs à éviter absolument

Dans l’urgence, certains réflexes peuvent aggraver la situation :

  • Supprimer des fichiers au hasard : sans identifier précisément ce qui est infecté, on risque de casser le site sans l’assainir.
  • Ignorer le problème en espérant qu’il se résoudra seul : un site infecté continue à propager des malwares, à perdre son référencement naturel et à nuire à vos visiteurs.
  • Réinstaller WordPress sans nettoyer la base de données : les malwares se cachent aussi dans la BDD — un simple écrasement des fichiers ne suffit pas.
  • Restaurer une sauvegarde sans vérifier qu’elle est saine : si la sauvegarde date d’après l’infection, vous réinstallez le problème à l’identique.
  • Ne pas changer les mots de passe après le nettoyage : si la porte d’entrée reste ouverte, le site sera re-compromis rapidement, parfois en quelques heures.
  • Continuer à utiliser des plugins ou thèmes nulled : ils contiennent généralement un backdoor persistant qui rendra tout nettoyage inutile.

Quand faire appel à un professionnel ?

Certaines situations dépassent ce qu’on peut gérer seul :

  • Vous n’avez aucune sauvegarde propre disponible
  • Le scan détecte des fichiers infectés dans le cœur de WordPress ou dans plusieurs plugins
  • Votre site est blacklisté par Google et vous devez soumettre une demande de réexamen
  • Votre hébergeur a suspendu le compte et exige une attestation de nettoyage avant réouverture
  • Vous n’avez pas les accès techniques nécessaires (FTP, PHPMyAdmin, logs serveur)
  • Le site a déjà été re-infecté après une première tentative de nettoyage

Dans ces cas, une intervention experte est souvent plus rapide et moins coûteuse qu’une série d’essais-erreurs. Un nettoyage mal mené peut nécessiter une reconstruction complète du site.

Comment savoir avec certitude si mon site WordPress a été piraté ?

Le moyen le plus fiable est de lancer un scan avec un plugin de sécurité comme Wordfence (version gratuite suffisante pour un premier diagnostic) ou via l’outil de détection de malwares de votre hébergeur. Vous pouvez aussi vérifier Google Search Console dans la section « Problèmes de sécurité » — Google y signale les infections détectées lors de l’indexation.

Faut-il prévenir mes clients si mon site a été piraté ?

Si votre site collecte des données personnelles (formulaires, boutique WooCommerce, espace client), vous avez une obligation légale de notifier la CNIL en cas de violation de données, et d’informer les personnes concernées si le risque est élevé. En cas de doute, consultez un juriste ou le site de la CNIL pour évaluer votre obligation.

Mon hébergeur peut-il nettoyer mon site à ma place ?

Certains hébergeurs proposent un service de nettoyage de malwares, parfois inclus dans les offres premium, parfois en option payante. Renseignez-vous auprès de votre hébergeur en premier lieu. Attention : un hébergeur peut nettoyer les fichiers serveur, mais il ne modifiera généralement pas votre base de données WordPress — cette partie reste souvent à gérer séparément.

Combien de temps faut-il pour nettoyer un site WordPress infecté ?

Cela dépend de la profondeur de l’infection. Une restauration depuis une sauvegarde propre peut se faire en moins d’une heure. Un nettoyage manuel fichier par fichier, sur un site très infecté sans sauvegarde, peut prendre plusieurs heures à une journée entière. Plus on agit vite après la découverte de l’infection, plus l’intervention est rapide.

Comment éviter qu’un site WordPress soit piraté à nouveau ?

Les mesures essentielles : mettre à jour WordPress, les plugins et les thèmes régulièrement, utiliser des mots de passe forts et uniques pour chaque accès, activer l’authentification à deux facteurs sur le compte admin, supprimer les plugins et thèmes inutilisés, choisir un hébergeur sérieux avec des sauvegardes automatiques, et mettre en place une surveillance active (plugin de sécurité ou service de monitoring externe).

Conclusion

Découvrir que son site WordPress a été piraté est une expérience stressante — mais pas une fatalité. L’essentiel est de réagir vite, dans le bon ordre, et sans précipitation qui aggraverait les dégâts. Changer les mots de passe, lancer un scan, vérifier les sauvegardes : ce sont les trois premiers réflexes à avoir.

Si vous vous trouvez dans cette situation sur votre site WordPress ou WooCommerce, je peux regarder le contexte, identifier la cause probable et vous proposer une intervention adaptée.

Image de Benoît FOUCHER
Benoît FOUCHER
Consultant WordPress & WooCommerce freelance. J'accompagne les TPE et PME dans la création, la maintenance et l'optimisation de leurs sites WordPress depuis 8 ans. Basé en France, je travaille en direct avec mes clients pour des interventions concrètes et sans jargon.