Un matin, votre site n’affiche plus qu’une page blanche. Ou pire, une redirection étrange vers un site de paris en ligne. Vous rafraîchissez la page, rien n’y fait. Votre hébergeur vous prévient que le compte va être suspendu. Ou c’est Google qui affiche un avertissement rouge devant vos visiteurs. Un piratage WordPress ne prévient jamais. Il frappe la nuit, le week-end, toujours au pire moment. Et la première réaction, souvent, aggrave les dégâts au lieu de les réparer.
Comment savoir si votre site WordPress est vraiment piraté ?
Votre site charge lentement, affiche des publicités inconnues ou redirige vers des pages douteuses ? Ce ne sont pas de simples bugs. Les signes d’un piratage WordPress sont souvent visibles avant même l’alerte officielle. Des pages en japonais ou en russe apparaissent dans les résultats Google alors que votre site est en français. Un nouvel utilisateur administrateur, que vous n’avez jamais créé, traîne dans la liste des comptes. Des fichiers PHP inconnus se sont glissés dans vos dossiers d’extensions.
Pourquoi WordPress en particulier ? Pas parce que le CMS est fragile en soi, mais parce qu’il est partout. WordPress propulse aujourd’hui environ 43 % des sites web dans le monde, ce qui en fait une cible de choix pour les robots qui scannent le web à la recherche d’extensions obsolètes ou de mots de passe faibles. Le malware ne cible pas votre site précisément : il cible une faille, où qu’elle se trouve.
Le protocole d’urgence en cas de piratage : les premières actions
Alors, que faire concrètement dans les premières minutes ? Surtout, ne paniquez pas et n’allez pas supprimer des fichiers au hasard. Il faut agir dans un ordre précis pour ne pas effacer les preuves utiles ni aggraver la situation.
- Passez le site en mode maintenance ou coupez temporairement l’accès public si possible.
- Changez immédiatement tous les mots de passe : administration WordPress, hébergement, FTP et base de données.
- Contactez votre hébergeur pour signaler l’incident, surtout s’il a déjà suspendu le compte.
- Faites une copie complète du site infecté avant toute intervention, pour garder une trace en cas de besoin.
- Vérifiez la sauvegarde disponible la plus récente et antérieure à l’infection.
Cette phase ne dure que quelques minutes, mais elle conditionne tout le reste. Un site laissé accessible pendant le nettoyage continue d’infecter les visiteurs et de nourrir le score négatif auprès de Google.
Nettoyer le site : traquer et supprimer le malware
Vient ensuite l’étape la plus technique : nettoyer un site infecté sans le casser davantage. Un scanner de sécurité dédié à WordPress permet de repérer les fichiers modifiés ou ajoutés frauduleusement. Comparer les fichiers du cœur WordPress avec une version saine téléchargée depuis le site officiel reste la méthode la plus fiable pour débusquer les injections cachées, notamment dans le fichier wp-config.php ou le .htaccess.
Les recommandations officielles de sécurité WordPress détaillent d’ailleurs les bonnes pratiques de durcissement du site, comme le rappelle la documentation officielle sur la sécurisation de WordPress. Supprimez tout compte administrateur inconnu, tout plugin non reconnu, et videz le cache une fois le nettoyage terminé. Un site qui semble propre en surface peut encore héberger une porte dérobée invisible.
Restaurer une sauvegarde saine, la solution la plus fiable
Et si nettoyer prenait trop de temps, ou si le doute persistait ? La restauration d’une sauvegarde antérieure à l’infection reste souvent la solution la plus sûre. Encore faut-il disposer d’une sauvegarde récente, complète, stockée en dehors du serveur infecté. C’est précisément là que beaucoup de sites piratés se retrouvent bloqués : aucune copie récente, ou une sauvegarde elle-même déjà compromise.
Une fois la sauvegarde restaurée, il reste impératif de corriger la faille d’origine avant de remettre le site en ligne. Sinon, le piratage revient en quelques jours. Studio BOPA accompagne régulièrement des clients dans cette phase délicate ; retrouvez nos articles sur la maintenance et la sécurité WordPress pour aller plus loin sur le sujet.
Sécuriser durablement votre site après l’attaque
Une fois le site nettoyé, la vraie question devient : comment éviter que cela recommence ? La sécurité WordPress se construit sur la durée, pas en une seule intervention. Mettez à jour le cœur, les thèmes et les extensions dès qu’une version corrigée sort. Activez une double authentification sur les comptes administrateurs. Limitez les tentatives de connexion et changez l’adresse par défaut de la page de connexion si votre configuration le permet.
Un pare-feu applicatif filtre une bonne partie du trafic malveillant avant même qu’il n’atteigne votre site. Et surtout, planifiez des sauvegardes automatiques, régulières et stockées ailleurs que sur l’hébergement principal. C’est souvent ce détail, négligé au départ, qui fait toute la différence le jour où un incident survient.
En résumé
Un site WordPress piraté n’est jamais une fatalité, mais chaque minute compte. Isoler le site, changer les accès, nettoyer méthodiquement ou restaurer une sauvegarde saine, puis verrouiller durablement la sécurité : ce protocole en quatre temps limite les dégâts et évite la récidive. Si la situation vous dépasse ou si vous préférez déléguer ce travail à quelqu’un qui le fait au quotidien, l’équipe de Studio BOPA peut intervenir rapidement sur votre site pour le nettoyer et le sécuriser. Contactez-nous pour en discuter.
Questions fréquentes
Comment savoir si mon site WordPress a été piraté ?
Les signes les plus fréquents sont des redirections inattendues, des publicités qui apparaissent sans raison, un ralentissement soudain ou un avertissement de sécurité affiché par Google. La présence de fichiers ou de comptes administrateurs inconnus est également un signal fort.
Faut-il payer une rançon si un message de piratage l’exige ?
Non, il ne faut jamais payer. Rien ne garantit que les pirates restaurent réellement l’accès, et cela encourage ce type d’attaque. Mieux vaut nettoyer le site ou restaurer une sauvegarde saine avec l’aide d’un professionnel.
Combien de temps faut-il pour nettoyer un site WordPress piraté ?
Cela dépend de l’ampleur de l’infection, mais comptez généralement entre quelques heures et deux ou trois jours pour un nettoyage complet, incluant la vérification des fichiers, la restauration éventuelle et le contrôle de sécurité final.
Une sauvegarde suffit-elle à protéger mon site d’un piratage ?
Une sauvegarde permet de restaurer rapidement un site sain, mais elle ne bloque pas une attaque future. Elle doit toujours être associée à des mises à jour régulières et à une surveillance active du site.
Comment éviter qu’un piratage WordPress se reproduise ?
Mettez à jour le cœur, les thèmes et les extensions dès que possible, utilisez des mots de passe robustes avec double authentification, et planifiez des sauvegardes automatiques stockées hors du serveur principal.
Votre site montre déjà des signes suspects, ou vous préférez simplement éviter d’en arriver là ? Parlons-en ensemble.
