Si vous lisez ceci, c’est que quelque chose ne va pas : peut-être que Google vous avertit que votre site est dangereux, que vos visiteurs vous signalent des redirections étranges, ou que vous avez simplement repéré un utilisateur administrateur que vous ne reconnaissez pas. Respirez. Ça se répare. Mais les premières minutes comptent autant que le nettoyage lui-même — un mauvais premier pas peut transformer une infection simple en un problème bien plus grave.
Avant tout : les 3 erreurs qui aggravent un piratage
Supprimer des fichiers sans faire de copie médico-légale au préalable
Le premier réflexe est de tout supprimer ce qui semble suspect. Ne le faites pas encore. Sans savoir quel fichier était infecté et comment, vous perdez la seule vraie piste sur la façon dont l’attaquant est entré — et sans cette piste, il est facile qu’il revienne par le même chemin la semaine suivante.
Changer uniquement le mot de passe et considérer le problème comme réglé
Si l’attaquant a déjà déposé un fichier malveillant sur votre serveur (une porte dérobée), changer le mot de passe ne sert à rien : il n’a plus besoin de “rentrer par la porte”, il dispose déjà d’une fenêtre ouverte en permanence.
Restaurer une sauvegarde sans savoir si elle est elle aussi infectée
Si votre sauvegarde date d’après l’infection, la restaurer revient à nettoyer la maison puis à faire rentrer la saleté par la porte de derrière. Avant de restaurer une sauvegarde quelle qu’elle soit, il faut confirmer que cette copie précise est saine.
Les 15 premières minutes : contenir les dégâts
Activer le mode maintenance sans éteindre le site
Il n’est pas nécessaire de déconnecter complètement votre WordPress. Activer un mode maintenance masque le site aux visiteurs normaux pendant que vous travaillez, sans que vous perdiez vous-même l’accès par FTP ou le panneau d’hébergement.
Changer tous les mots de passe (WordPress, hébergement, FTP, base de données)
Tous, pas seulement celui de l’utilisateur administrateur de WordPress. Si l’attaquant a pu consulter votre wp-config.php, il connaît déjà les identifiants de la base de données. Changez aussi le mot de passe de votre compte d’hébergement et de FTP/SFTP.
Révoquer les sessions actives et les jetons d’application
Changer le mot de passe ne ferme pas automatiquement les sessions déjà ouvertes. Cherchez l’option “fermer toutes les autres sessions” dans votre profil utilisateur WordPress, et vérifiez si des applications connectées (apps mobiles, intégrations) doivent également être révoquées.

Comment savoir exactement ce qui vous est arrivé
Rechercher des utilisateurs administrateurs inconnus
Allez dans Utilisateurs de votre WordPress et vérifiez la liste complète, pas seulement la première page. Un utilisateur administrateur créé à une date que vous ne reconnaissez pas est le signe le plus clair que l’attaquant avait déjà le contrôle total du site.
Vérifier les fichiers récemment modifiés
Si vous avez un accès SSH, une simple liste de fichiers triée par date de modification récente pointe généralement vers le fichier qui a été touché. Portez une attention particulière aux fichiers .php dans des dossiers qui ne devraient normalement contenir que des images, comme wp-content/uploads.
Scanner à la recherche de code malveillant connu
Un scanner de malware compare vos fichiers à des motifs et signatures connus (code obfusqué, fonctions typiques des portes dérobées comme eval() ou base64_decode() utilisées de façon suspecte) et signale les fichiers qui méritent d’être examinés.
Nettoyer sans laisser de portes dérobées
La différence entre supprimer le symptôme et éliminer la cause
Supprimer le fichier responsable de la redirection visible n’est pas la même chose qu’éliminer la porte dérobée qui a permis de le déposer. Si vous ne traitez que le symptôme, ce n’est qu’une question de temps avant qu’il ne réapparaisse, souvent sous un nom de fichier différent pour ne pas être détecté la deuxième fois.
Quand restaurer une sauvegarde et quand nettoyer manuellement
Si vous disposez d’une sauvegarde confirmée saine datant d’avant l’infection, la restaurer est généralement plus rapide et plus fiable qu’un nettoyage fichier par fichier. Si vous n’en avez pas, ou si vous n’êtes pas sûr de sa date exacte, le nettoyage manuel (ou assisté par un scanner) est la seule option sûre.
Vérifier qu’il ne reste aucune porte dérobée
Après le nettoyage, scannez à nouveau l’ensemble du site. Il est fréquent qu’un attaquant laisse plus d’une porte dérobée par précaution — en trouver et en supprimer une seule ne garantit pas que le site soit entièrement propre.
Après le nettoyage : comment éviter que cela ne se reproduise
Tout mettre à jour (cœur, extensions, thèmes)
La plupart des infections passent par une vulnérabilité connue dans une extension obsolète, et non par une attaque sophistiquée qui vous cible spécifiquement. Tout mettre à jour — WordPress, extensions et thème — ferme la porte la plus courante.
Activer une protection continue, pas seulement un scan ponctuel
Un scan ponctuel vous indique qu’à cet instant précis le site est propre, mais ne vous avertit pas si quelque chose change demain. Une protection réelle combine un scanner qui vérifie le site périodiquement avec un pare-feu qui bloque le type de requêtes habituellement utilisées pour redéposer des fichiers malveillants.
Demander une réévaluation à Google si votre site a été marqué comme dangereux
Si la Google Search Console a marqué votre site comme dangereux, nettoyer le malware ne suffit pas à lui seul — vous devez aller dans la section “Problèmes de sécurité” et demander explicitement une réévaluation une fois confirmé que le site est propre.
Questions fréquentes
Puis-je nettoyer moi-même un WordPress piraté sans connaissances techniques ?
Pour une infection simple, oui, en suivant le bon ordre (contenir → diagnostiquer → nettoyer → vérifier). Pour les portes dérobées ou les infections récurrentes, un scanner automatique réduit considérablement la marge d’erreur d’un nettoyage manuel.
Combien de temps faut-il pour que Google cesse de signaler mon site comme dangereux ?
Après le nettoyage et la demande de réévaluation dans Search Console, Google met généralement de quelques heures à plusieurs jours pour réévaluer le site.
Dois-je prévenir mes utilisateurs ou clients si mon WordPress a été piraté ?
Si des données personnelles ont pu être compromises, oui — et selon votre pays de l’UE, le RGPD peut imposer une obligation légale de le notifier à l’autorité compétente sous 72 heures.
