Site WordPress piraté : comment le nettoyer et récupérer votre place sur Google

Site WordPress piraté : comment le nettoyer et récupérer votre place sur Google
Site WordPress piraté : le guide pour nettoyer et repartir

Sécurité · WordPress · Dépannage

Des pages en japonais dans vos résultats Google, un écran rouge « site trompeur », des redirections vers des sites douteux : découvrir son site WordPress piraté fait l’effet d’un cambriolage. Respirez : c’est réparable, et souvent plus vite que vous ne le craignez.

Nous travaillons sur WordPress depuis 2013, et nous savons dans quel état un piratage met le propriétaire d’un site : l’angoisse, les manipulations faites dans la panique, la peur d’avoir tout perdu. Ce guide vous donne la méthode complète : reconnaître l’infection, nettoyer proprement, récupérer votre place sur Google et verrouiller le site pour que cela ne se reproduise pas.

Un conseil avant de commencer : notez l’heure, faites une capture d’écran de chaque symptôme et ne supprimez rien dans la panique. Un nettoyage réussi commence par un diagnostic posé.

Site WordPress piraté : les premiers réflexes

Un site WordPress piraté se nettoie en cinq temps : sauvegarder l’état actuel (même infecté, il servira de référence et de filet de sécurité), mesurer l’ampleur de l’infection (fichiers modifiés, utilisateurs administrateurs inconnus, code injecté en base de données), nettoyer (restauration d’une sauvegarde saine ou nettoyage manuel), changer tous les mots de passe (WordPress, FTP, base de données, hébergeur), puis demander à Google le réexamen du site pour retirer l’avertissement de sécurité. L’ordre compte : nettoyer sans comprendre par où le pirate est entré, c’est le voir revenir par la même porte quelques jours plus tard.

N°1Les extensions non mises à jour, première porte d’entrée des pirates
0Intervention sans sauvegarde préalable, jamais
-24hNotre délai de diagnostic d’un site piraté

Reconnaître un site WordPress piraté : les signes qui ne trompent pas

Certains piratages s’affichent, d’autres se cachent. Les plus dangereux sont les silencieux : ils exploitent votre site pendant des mois avant que vous ne remarquiez quoi que ce soit. Voici les symptômes, du plus visible au plus discret :

L’avertissement rouge de Google

« Le site que vous allez ouvrir contient des logiciels malveillants » ou « site trompeur » : Google a détecté l’infection avant vous et prévient vos visiteurs. Chaque heure qui passe coûte des clients et de la réputation.

Des pages en japonais ou pharmaceutiques dans Google

Tapez site:votredomaine.com dans Google : si des dizaines de pages en caractères japonais ou vantant des médicaments apparaissent, vous êtes victime du hack « Japanese Keywords » ou de sa variante pharmaceutique, les deux infections les plus répandues sur WordPress. Notre détecteur de hack Japanese Keywords vous permet de le vérifier en quelques secondes.

Des redirections et contenus inconnus

Vos visiteurs atterrissent sur des sites de paris ou de contrefaçon, parfois uniquement sur mobile ou uniquement en venant de Google (c’est voulu, pour que le propriétaire ne s’en aperçoive pas). Ou des liens et publicités que vous n’avez jamais posés apparaissent dans vos pages.

Les signes discrets

Un utilisateur administrateur que vous n’avez pas créé, des fichiers modifiés à des dates où personne n’a touché au site, un site soudain très lent, des e-mails envoyés depuis votre domaine à votre insu, une alerte de votre hébergeur pour activité anormale. Chacun de ces signes justifie une vérification immédiate.

Votre site est touché en ce moment ?

Chaque heure compte quand Google affiche un avertissement. Envoyez-nous l’adresse de votre site : diagnostic en moins de 24 heures, sauvegarde systématique avant toute intervention.

Demander un diagnostic urgent

Nettoyer un site WordPress piraté : la méthode en cinq étapes

01

Sauvegardez l’état actuel, même infecté. Fichiers et base de données. Contre-intuitif mais essentiel : cette copie sert de preuve, de référence pour comprendre l’attaque, et de filet si le nettoyage tourne mal. Passez ensuite le site en maintenance pour protéger vos visiteurs.

02

Mesurez l’ampleur de l’infection. Scannez avec un outil sérieux (Wordfence par exemple), puis vérifiez manuellement ce que les scanners ratent : utilisateurs administrateurs inconnus, fichiers modifiés récemment (triez par date en FTP), code étrange dans wp-config.php, .htaccess et functions.php, tâches planifiées suspectes, et injections dans la base de données. Consultez aussi les journaux d’accès de votre hébergeur : ils révèlent souvent la porte d’entrée.

03

Nettoyez, par restauration ou manuellement. Si vous disposez d’une sauvegarde saine antérieure au piratage : restaurez-la, c’est la voie la plus sûre, puis mettez immédiatement tout à jour pour refermer la faille. Sans sauvegarde : remplacez le cœur de WordPress et chaque extension par leurs versions officielles fraîchement téléchargées, supprimez les fichiers étrangers identifiés, purgez les injections en base. Attention aux « backdoors » : les pirates cachent des portes dérobées dans des recoins que le nettoyage superficiel ignore, c’est la première cause de réinfection.

04

Changez tous les accès. Mots de passe WordPress (tous les comptes), FTP, base de données (avec mise à jour de wp-config.php), compte hébergeur, et régénérez les clés de sécurité WordPress. Supprimez les comptes administrateurs que vous n’avez pas créés. Un seul accès oublié suffit au pirate pour revenir.

05

Récupérez votre place sur Google. Dans la Search Console, rubrique « Problèmes de sécurité », demandez le réexamen une fois le site propre : l’avertissement rouge disparaît généralement sous quelques jours. Purgez les pages parasites de l’index (site:votredomaine.com pour les repérer), soumettez à nouveau votre sitemap, et surveillez le retour de vos positions. Si le piratage a duré, un travail de référencement naturel aide à reconquérir le terrain perdu.

Verrouiller le site pour que cela ne se reproduise pas

Un site nettoyé mais non renforcé sera repiraté : les robots des pirates testent les mêmes failles en boucle, sur des millions de sites. Le socle de sécurité minimal :

Mises à jour sans délai

WordPress, thème, extensions : l’écrasante majorité des piratages exploite une faille déjà corrigée par une mise à jour non installée. Supprimez aussi les extensions et thèmes inutilisés.

Accès blindés

Mots de passe longs et uniques, double authentification sur les comptes administrateurs, limitation des tentatives de connexion, et le strict minimum de comptes à privilèges élevés.

Surveillance active

Une extension de sécurité configurée (pare-feu, scan régulier, alertes de modification de fichiers) et la Search Console reliée : Google vous préviendra par e-mail au moindre problème détecté.

Sauvegardes automatiques

Quotidiennes ou hebdomadaires selon votre activité, stockées hors du serveur, et testées : une sauvegarde jamais restaurée est un pari, pas une protection.

Si vous préférez déléguer tout cela (mises à jour, surveillance, sauvegardes et interventions d’urgence), c’est exactement le rôle de notre service de maintenance de site web, en formule ponctuelle ou mensuelle.

Questions fréquentes

Combien de temps faut-il pour nettoyer un site WordPress piraté ?

De quelques heures pour une infection simple avec une sauvegarde saine disponible, à plusieurs jours pour un piratage profond sans sauvegarde (nettoyage manuel, purge de la base, traque des portes dérobées). Le retrait de l’avertissement Google ajoute ensuite quelques jours, le temps du réexamen. C’est la raison d’agir vite : plus l’infection est ancienne, plus elle s’enracine.

Mon référencement va-t-il s’en remettre ?

Dans la grande majorité des cas, oui : une fois le site propre, l’avertissement levé et les pages parasites retirées de l’index, les positions reviennent progressivement. Plus le piratage est traité vite, plus la récupération est rapide et complète. Un piratage ignoré pendant des mois, en revanche, peut coûter des positions durement acquises et demander un vrai travail de reconquête.

Pourquoi mon site a-t-il été piraté, alors qu’il est petit ?

Parce que personne ne vous a visé : les piratages WordPress sont massivement automatisés. Des robots scannent le web en permanence à la recherche de versions vulnérables d’extensions et de thèmes connus, et infectent tout ce qui répond. Votre site n’a pas été choisi, il a été trouvé. C’est aussi une bonne nouvelle : un site correctement à jour et configuré échappe à l’écrasante majorité de ces attaques.

Puis-je nettoyer mon site moi-même ou dois-je faire appel à un professionnel ?

Si vous êtes à l’aise avec le FTP, la base de données et que l’infection est simple, la méthode de ce guide est à votre portée. Faites appel à un professionnel si le site est votre gagne-pain (chaque jour d’avertissement Google coûte des ventes), si l’infection revient après nettoyage (signe d’une porte dérobée bien cachée), ou si vous ne vous sentez pas de manipuler la base de données : une fausse manœuvre peut faire plus de dégâts que le pirate.

Le pirate a-t-il pu voler les données de mes clients ?

C’est possible selon le type d’infection, notamment si votre site collecte des comptes clients ou des commandes. Par prudence : changez les mots de passe, examinez les journaux pour évaluer les accès, et si des données personnelles ont pu être exposées, sachez que le RGPD impose de notifier la CNIL sous 72 heures et, selon la gravité, d’informer les personnes concernées. En cas de doute sur vos obligations, rapprochez-vous de la CNIL ou d’un conseil spécialisé.

Reprenez le contrôle

Votre site mérite mieux que de travailler pour un pirate

Nettoyage complet, retrait de l’avertissement Google, sécurisation durable : envoyez-nous l’adresse de votre site, nous vous répondons avec un diagnostic et un devis en moins de 24 heures. Aucune intervention sans sauvegarde préalable.

Discuter sur WhatsApp
Nous utilisons des cookies pour améliorer votre expérience sur notre site web. En naviguant sur ce site, vous acceptez notre utilisation des cookies