GUIDE
Un matin, votre site redirige vers une pharmacie en ligne douteuse. Ou Google affiche “Ce site risque d’endommager votre ordinateur” devant votre nom. Ou votre hébergeur vous écrit que votre compte envoie du pourriel. Le piratage d’un site WordPress est brutal à découvrir, mais il se gère - à condition d’agir dans le bon ordre, et de résister au réflexe de tout supprimer en panique.
Les signes qui ne trompent pas
Un piratage ne s’annonce pas toujours par un site défiguré. Les signes les plus fréquents sont plus discrets :
- Des redirections : votre adresse mène vers un autre site, parfois seulement depuis Google ou seulement sur mobile - les pirates ciblent ce que vous ne voyez pas.
- Un avertissement de Google : mention “Site piraté” dans les résultats de recherche, ou page rouge “Ce site contient des logiciels malveillants”.
- Des contenus inconnus : pages, articles ou liens que personne n’a créés, souvent invisibles dans le menu mais bien présents pour les moteurs de recherche.
- Des comptes administrateur inconnus dans votre tableau de bord WordPress.
- Des courriels de votre hébergeur : envoi massif de pourriels, consommation anormale de ressources, ou suspension préventive du compte.
- Une chute soudaine de trafic : Google déclasse rapidement un site compromis.
Les premiers gestes, dans l’ordre
- Confirmez avant d’agir. Vérifiez plusieurs signes ci-dessus. Un site lent ou une erreur isolée n’est pas forcément un piratage.
- Changez tous les mots de passe : comptes WordPress (tous les administrateurs), panneau d’hébergement, SFTP, base de données. Le pirate a peut-être encore un accès actif - c’est la première porte à fermer.
- Sauvegardez l’état actuel du site, même infecté. Cette copie permet d’analyser l’attaque, de prouver ce qui s’est passé et de récupérer du contenu si le nettoyage tourne mal.
- Si des données clients sont en jeu (boutique en ligne, formulaires), mettez le site en maintenance le temps du nettoyage. Au Québec, la Loi 25 impose de documenter les incidents de confidentialité et, selon la gravité, d’aviser les personnes concernées et la Commission d’accès à l’information.
- Ne supprimez rien au hasard. Effacer des fichiers sans comprendre l’attaque détruit des preuves, casse parfois le site, et laisse presque toujours la porte d’entrée ouverte.
Ce qu’un nettoyage sérieux doit inclure
C’est ici que la différence se joue entre un site nettoyé et un site qui se fait réinfecter trois semaines plus tard :
- Analyse complète des fichiers : comparaison avec les versions officielles de WordPress, du thème et des extensions pour repérer chaque fichier modifié ou ajouté.
- Désinfection de la base de données : les injections de code se cachent aussi dans les articles, les options et les tables créées par les extensions.
- Fermeture des portes dérobées : les pirates installent systématiquement plusieurs accès de secours - faux fichiers d’extension, comptes cachés, tâches planifiées. Les trouver tous est le cœur du travail.
- Identification de la faille d’origine : extension vulnérable, mot de passe faible, version obsolète. Sans cette réponse, le nettoyage ne fait que remettre le compteur à zéro.
- Réinstallation propre : WordPress, thème et extensions réinstallés depuis les sources officielles, jamais depuis la copie compromise.
- Levée des avertissements : demande de réexamen auprès de Google Search Console une fois le site sain, pour retirer les mentions “site piraté”.
Après le nettoyage : verrouiller
Un site nettoyé mais non renforcé reste une cible. Le strict minimum : toutes les mises à jour appliquées, un pare-feu applicatif (WAF) actif, des sauvegardes automatiques externes au site, l’authentification renforcée pour les comptes administrateur, et une surveillance active les semaines suivantes - c’est la période où les tentatives de réinfection sont les plus probables. C’est exactement le rôle d’un forfait de maintenance : que cette histoire ne se répète pas.
Quand appeler un professionnel
Si le site est votre vitrine principale ou votre canal de ventes, chaque heure compte - pour vos revenus comme pour votre référencement. Un dépannage professionnel prend le relais avec une méthode éprouvée : sauvegarde, analyse, nettoyage complet, identification de la faille et sécurisation. Le diagnostic est gratuit, et vous savez avant toute intervention ce qui sera fait et pourquoi.
Votre site est piraté maintenant ?