Piratage site WordPress

Réponse sous 1 h en journée · Devis chiffré sous 24 h ouvrées · Premier échange sans engagement

Décrire mon besoin Planifier un appel de 20 min

Piratage de site WordPress : nettoyer, sécuriser, rétablir votre réputation

WordPress est le CMS le plus utilisé au monde, donc le plus visé. Dans l’immense majorité des cas, l’intrusion n’a rien de ciblé : ce sont des robots qui balaient le web à la recherche d’une version connue pour être vulnérable, et qui entrent partout où c’est possible. Votre site n’a pas été choisi, il a été trouvé.

C’est aussi ce qui rend la remise en état méthodique : les scénarios se ressemblent, et les points d’entrée sont presque toujours les mêmes. Plus de 245 sites récupérés à ce jour, avec une première réponse sous une heure en journée.

Les symptômes typiques sur WordPress

  • Redirection du trafic venu des moteurs — l’accès direct semble normal, mais un visiteur arrivant de Google est envoyé ailleurs. C’est le scénario le plus courant, et il peut passer inaperçu des semaines.
  • Des articles ou des pages indexés que vous n’avez jamais écrits — visibles dans la Search Console avant de l’être sur le site.
  • Un compte administrateur inconnu apparu dans la liste des utilisateurs.
  • Du code injecté dans l’en-tête ou le pied de page, souvent au niveau des options de la base plutôt que dans les fichiers.
  • Des fichiers PHP inattendus dans le dossier des téléversements, qui ne devrait contenir que des médias.
  • Des envois massifs d’e-mails depuis votre hébergement, suivis du blocage de votre domaine par les messageries.
  • Des tâches planifiées inconnues qui réinstallent le code malveillant après chaque nettoyage.

Par où l’intrusion arrive, le plus souvent

  • Une extension ou un thème vulnérable — de loin la première cause. Presque toujours un composant non mis à jour, dont la faille est publique depuis des mois.
  • Un thème ou une extension « nulled » — une version payante distribuée gratuitement, dans laquelle une porte dérobée a été ajoutée. Le piège classique.
  • Un mot de passe faible ou réutilisé, y compris côté FTP ou hébergement — souvent volé ailleurs que sur votre site.
  • Un poste de travail compromis qui a livré les identifiants enregistrés dans un logiciel FTP.
  • Un voisin de palier — sur un mutualisé mal cloisonné, un autre site du même compte peut contaminer le vôtre.

Ce que je fais concrètement

  • Sauvegarde de l’état compromis avant toute suppression : c’est la pièce qui permet de dater l’intrusion et d’en trouver l’origine.
  • Comparaison avec les versions officielles — les fichiers du cœur de WordPress et des extensions saines sont connus, toute divergence saute aux yeux.
  • Inspection de la base — options injectées, utilisateurs ajoutés, contenus modifiés, tâches planifiées.
  • Nettoyage et remise à niveau — suppression du code déposé, réinstallation propre du cœur et des extensions légitimes, retrait de celles qui ne sont plus maintenues.
  • Fermeture du point d’entrée — sans cette étape, la réinfection intervient sous quelques jours.
  • Durcissement — renouvellement de tous les identifiants et des clés de sécurité, droits de fichiers, blocage des exécutions dans les dossiers de médias, authentification à deux facteurs, sauvegardes hors serveur.
  • Réputation — demande de réexamen à Google une fois le site propre, contrôle des listes de blocage et de la délivrabilité des e-mails.

Si votre site collecte des données personnelles, l’intrusion peut constituer une violation de données au sens du RGPD, avec notification à la CNIL sous 72 heures. Je fournis les éléments techniques ; la décision vous appartient. Voir sécurité et conformité RGPD.

Délais et budget

Une compromission WordPress courante est nettoyée, sécurisée et remise en ligne dans la journée ou sous 48 heures. Les dossiers longs sont ceux où l’infection date de plusieurs mois : toutes les sauvegardes disponibles sont déjà atteintes et il faut reconstruire proprement.

L’intervention est chiffrée après un premier diagnostic, sur la base d’un tarif en régie de 600 € par jour ; une reprise standard représente une demi-journée à une journée. Voir le détail des tarifs.

Votre WordPress redirige ou affiche des pages inconnues ?

Ne supprimez rien pour l’instant : l’état actuel est ce qui permet de trouver le point d’entrée. Me contacter ou planifier un appel.

Questions fréquentes

Une extension de sécurité aurait-elle suffi à l’empêcher ?

Elle aide, mais elle ne remplace pas les mises à jour. La plupart des sites que je récupère avaient une extension de sécurité installée — et une extension vulnérable non mise à jour depuis dix-huit mois à côté. L’ordre des priorités est : mises à jour, mots de passe robustes, sauvegardes testées, et ensuite seulement outillage.

Le nettoyage a été fait, et le site a été réinfecté. Pourquoi ?

Parce que la faille est restée ouverte, ou parce qu’une porte dérobée subsistait : un fichier discret ou une tâche planifiée qui réinstalle le code après chaque suppression. C’est précisément ce que le nettoyage automatisé par extension laisse passer.

Dois-je prévenir mes clients ?

Si des données personnelles ont pu être exposées, la question se pose sérieusement et relève du RGPD. Sur un site vitrine sans compte ni formulaire stockant des données, l’enjeu est surtout celui de la réputation. Je vous donne les éléments factuels pour trancher.

Vous n’avez pas fait le site, pouvez-vous intervenir ?

Oui, c’est le cas dans la quasi-totalité des dossiers de ce type. J’ai besoin des accès à l’hébergement, qui sont plus importants ici que ceux du site lui-même — une partie du travail se fait au niveau des fichiers et des journaux du serveur.

Comment savoir si mon site est encore vulnérable aujourd’hui ?

Un audit répond à la question en quelques heures : versions installées, extensions abandonnées, comptes existants, sauvegardes réellement restaurables, exposition du serveur. Beaucoup de mes clients le demandent après avoir vu un concurrent se faire pirater, ce qui est le bon moment.

Pour aller plus loin

Voir aussi récupération de site piraté toutes plateformes, dépannage WordPress, monitoring et maintenance et la page webmaster expert WordPress. Voir l’ensemble de mes prestations.

Un besoin, une question ?

Compléter simplement le formulaire de demande en ligne pour me faire part de votre besoin ou me poser des questions, je vous répond en moins de 48h.

Autres services de Webmastering