← Retour au blog

WordPress piraté : que faire MAINTENANT, étape par étape

Panel de seguridad de SeenSecure con score de seguridad, firewall y actividad de tráfico

Si vous lisez ceci, c’est que quelque chose ne va pas : peut-être que Google vous avertit que votre site est dangereux, que vos visiteurs vous signalent des redirections étranges, ou que vous avez simplement repéré un utilisateur administrateur que vous ne reconnaissez pas. Respirez. Ça se répare. Mais les premières minutes comptent autant que le nettoyage lui-même — un mauvais premier pas peut transformer une infection simple en un problème bien plus grave.

Avant tout : les 3 erreurs qui aggravent un piratage

Supprimer des fichiers sans faire de copie médico-légale au préalable

Le premier réflexe est de tout supprimer ce qui semble suspect. Ne le faites pas encore. Sans savoir quel fichier était infecté et comment, vous perdez la seule vraie piste sur la façon dont l’attaquant est entré — et sans cette piste, il est facile qu’il revienne par le même chemin la semaine suivante.

Changer uniquement le mot de passe et considérer le problème comme réglé

Si l’attaquant a déjà déposé un fichier malveillant sur votre serveur (une porte dérobée), changer le mot de passe ne sert à rien : il n’a plus besoin de “rentrer par la porte”, il dispose déjà d’une fenêtre ouverte en permanence.

Restaurer une sauvegarde sans savoir si elle est elle aussi infectée

Si votre sauvegarde date d’après l’infection, la restaurer revient à nettoyer la maison puis à faire rentrer la saleté par la porte de derrière. Avant de restaurer une sauvegarde quelle qu’elle soit, il faut confirmer que cette copie précise est saine.

Les 15 premières minutes : contenir les dégâts

Activer le mode maintenance sans éteindre le site

Il n’est pas nécessaire de déconnecter complètement votre WordPress. Activer un mode maintenance masque le site aux visiteurs normaux pendant que vous travaillez, sans que vous perdiez vous-même l’accès par FTP ou le panneau d’hébergement.

Changer tous les mots de passe (WordPress, hébergement, FTP, base de données)

Tous, pas seulement celui de l’utilisateur administrateur de WordPress. Si l’attaquant a pu consulter votre wp-config.php, il connaît déjà les identifiants de la base de données. Changez aussi le mot de passe de votre compte d’hébergement et de FTP/SFTP.

Révoquer les sessions actives et les jetons d’application

Changer le mot de passe ne ferme pas automatiquement les sessions déjà ouvertes. Cherchez l’option “fermer toutes les autres sessions” dans votre profil utilisateur WordPress, et vérifiez si des applications connectées (apps mobiles, intégrations) doivent également être révoquées.

Tableau de bord de sécurité SeenSecure affichant le score de sécurité du site, les protections actives et l'activité du trafic
Le tableau de bord de sécurité SeenSecure résume en un coup d’œil l’état de votre WordPress.

Comment savoir exactement ce qui vous est arrivé

Rechercher des utilisateurs administrateurs inconnus

Allez dans Utilisateurs de votre WordPress et vérifiez la liste complète, pas seulement la première page. Un utilisateur administrateur créé à une date que vous ne reconnaissez pas est le signe le plus clair que l’attaquant avait déjà le contrôle total du site.

Vérifier les fichiers récemment modifiés

Si vous avez un accès SSH, une simple liste de fichiers triée par date de modification récente pointe généralement vers le fichier qui a été touché. Portez une attention particulière aux fichiers .php dans des dossiers qui ne devraient normalement contenir que des images, comme wp-content/uploads.

Scanner à la recherche de code malveillant connu

Un scanner de malware compare vos fichiers à des motifs et signatures connus (code obfusqué, fonctions typiques des portes dérobées comme eval() ou base64_decode() utilisées de façon suspecte) et signale les fichiers qui méritent d’être examinés.

Nettoyer sans laisser de portes dérobées

La différence entre supprimer le symptôme et éliminer la cause

Supprimer le fichier responsable de la redirection visible n’est pas la même chose qu’éliminer la porte dérobée qui a permis de le déposer. Si vous ne traitez que le symptôme, ce n’est qu’une question de temps avant qu’il ne réapparaisse, souvent sous un nom de fichier différent pour ne pas être détecté la deuxième fois.

Quand restaurer une sauvegarde et quand nettoyer manuellement

Si vous disposez d’une sauvegarde confirmée saine datant d’avant l’infection, la restaurer est généralement plus rapide et plus fiable qu’un nettoyage fichier par fichier. Si vous n’en avez pas, ou si vous n’êtes pas sûr de sa date exacte, le nettoyage manuel (ou assisté par un scanner) est la seule option sûre.

Vérifier qu’il ne reste aucune porte dérobée

Après le nettoyage, scannez à nouveau l’ensemble du site. Il est fréquent qu’un attaquant laisse plus d’une porte dérobée par précaution — en trouver et en supprimer une seule ne garantit pas que le site soit entièrement propre.

Après le nettoyage : comment éviter que cela ne se reproduise

Tout mettre à jour (cœur, extensions, thèmes)

La plupart des infections passent par une vulnérabilité connue dans une extension obsolète, et non par une attaque sophistiquée qui vous cible spécifiquement. Tout mettre à jour — WordPress, extensions et thème — ferme la porte la plus courante.

Activer une protection continue, pas seulement un scan ponctuel

Un scan ponctuel vous indique qu’à cet instant précis le site est propre, mais ne vous avertit pas si quelque chose change demain. Une protection réelle combine un scanner qui vérifie le site périodiquement avec un pare-feu qui bloque le type de requêtes habituellement utilisées pour redéposer des fichiers malveillants.

Demander une réévaluation à Google si votre site a été marqué comme dangereux

Si la Google Search Console a marqué votre site comme dangereux, nettoyer le malware ne suffit pas à lui seul — vous devez aller dans la section “Problèmes de sécurité” et demander explicitement une réévaluation une fois confirmé que le site est propre.

Questions fréquentes

Puis-je nettoyer moi-même un WordPress piraté sans connaissances techniques ?

Pour une infection simple, oui, en suivant le bon ordre (contenir → diagnostiquer → nettoyer → vérifier). Pour les portes dérobées ou les infections récurrentes, un scanner automatique réduit considérablement la marge d’erreur d’un nettoyage manuel.

Combien de temps faut-il pour que Google cesse de signaler mon site comme dangereux ?

Après le nettoyage et la demande de réévaluation dans Search Console, Google met généralement de quelques heures à plusieurs jours pour réévaluer le site.

Dois-je prévenir mes utilisateurs ou clients si mon WordPress a été piraté ?

Si des données personnelles ont pu être compromises, oui — et selon votre pays de l’UE, le RGPD peut imposer une obligation légale de le notifier à l’autorité compétente sous 72 heures.

Vous voulez vraiment protéger votre WordPress ?

Protégez votre WordPress avec plus de 70 protections : pare-feu, anti-bot à 5 couches, scanner de malware, gestion des IP, hardening et sauvegardes automatiques. Offre FREE, gratuite à vie.

Créer un compte gratuit →