Mon site WordPress a été piraté : que faire ?
Redirections inconnues, pages frauduleuses, comptes suspects ou alerte de sécurité : un site WordPress piraté exige une réaction rapide, mais méthodique. Limitez l’exposition, conservez les éléments utiles et traitez la porte d’entrée avant de remettre le site en ligne.

La réponse en bref
- 1Le problème
Un accès ou un code malveillant modifie le site, ses données ou son comportement.
- 2Le risque
L’incident peut toucher visiteurs, commandes, messagerie, réputation et autres sites hébergés.
- 3La priorité
Limiter l’exposition sans effacer les journaux ni l’état compromis utile au diagnostic.
- 4La réponse
Identifier la porte d’entrée, assainir ou restaurer, sécuriser les accès puis surveiller.
Des signes anormaux indiquent une compromission possible
Un symptôme isolé ne révèle pas toujours l’origine, mais plusieurs signaux doivent déclencher un diagnostic immédiat.
Une redirection vers un autre domaine, des pages inconnues dans Google, un administrateur non reconnu, du spam envoyé par le serveur ou des fichiers récemment modifiés sont des indicateurs de compromission. WordPress recommande de documenter précisément les symptômes, leur heure d’apparition et les changements récents avant d’intervenir.*
- Redirections, fenêtres ou contenus que vous n’avez jamais publiés.
- Alerte du navigateur, de Search Console ou d’un outil de sécurité.
- Comptes administrateurs, tâches planifiées ou extensions inconnus.
- Spam, fichiers malveillants ou modifications qui réapparaissent.
Les conséquences dépassent souvent la page visible
Le site peut sembler fonctionner tout en diffusant du spam, en exposant des visiteurs ou en conservant une porte dérobée.
Visiteurs exposés
Une redirection, un téléchargement ou une fausse page peut tromper vos clients et endommager votre réputation.
Activité perturbée
Commandes, formulaires, e‑mails et comptes clients peuvent être modifiés, bloqués ou détournés.
Réinfection possible
Supprimer le fichier visible sans fermer l’accès initial laisse l’attaquant ou une tâche malveillante revenir.
La porte d’entrée doit être identifiée
Comparer fichiers, base, comptes, journaux et environnement d’hébergement permet de distinguer l’infection visible de sa cause.
Extension ou thème vulnérable
Un composant ancien, abandonné ou obtenu auprès d’une source non fiable peut ouvrir un accès au site. Les composants inutilisés doivent aussi être retirés.*
Identifiants compromis
Un mot de passe réutilisé, intercepté ou volé sur un poste infecté peut donner accès à WordPress, l’hébergement, SFTP ou la base.
Compte ou session détourné
Un administrateur frauduleux ou une session encore active permet de réintroduire du code après un premier nettoyage.
Environnement partagé atteint
Un autre site, le serveur ou un compte d’hébergement commun peut être la source de la compromission.*
Tâche ou porte dérobée persistante
Une tâche planifiée, un fichier caché ou une entrée en base peut recréer les éléments supprimés.
Sauvegarde déjà contaminée
Une copie récente peut contenir l’infection. Sa date, son intégrité et son comportement après restauration doivent être contrôlés.
Assainir le site sans détruire les indices
Un plugin de sécurité peut contribuer au contrôle, mais il ne remplace ni l’analyse de l’environnement ni la fermeture de la porte d’entrée.
- 1Limiter l’exposition
Si les visiteurs sont en danger, restreignez temporairement l’accès ou placez le site en maintenance au niveau de l’hébergement. Évitez de dépendre uniquement d’une extension WordPress potentiellement compromise.
- 2Conserver l’état compromis
Capturez les symptômes et conservez journaux, fichiers, base, liste des comptes et tâches planifiées. WordPress recommande une copie de l’environnement même infecté avant le nettoyage.*
- 3Sécuriser les accès depuis un appareil sain
Changez les mots de passe WordPress, hébergement, SFTP, base et messagerie. Révoquez les sessions, contrôlez les administrateurs et renouvelez les clés secrètes WordPress.
- 4Comparer nettoyage et restauration
Le nettoyage conserve les données récentes mais exige un contrôle approfondi. La restauration peut être plus rapide si une sauvegarde antérieure, complète et vérifiée existe, avec traitement séparé des nouvelles commandes ou demandes.
- 5Fermer la porte d’entrée
Remplacez les fichiers compromis par des versions officielles, supprimez les composants abandonnés, mettez à jour WordPress et examinez aussi les autres sites du même environnement.
- 6Valider et surveiller
Contrôlez pages, base, comptes, formulaires, commandes, e‑mails, journaux et tâches. Une fois le site assaini, demandez le réexamen des alertes dans Search Console et surveillez toute réapparition.*
Comment nous pouvons vous aider
Nous analysons la compromission, les journaux, les fichiers, la base, les comptes et l’environnement d’hébergement pour choisir entre nettoyage et restauration. Notre offre d’hébergement managé associe ensuite sauvegardes, supervision et protections adaptées afin de renforcer le site dans la durée.
- Analyse de compromission
- Nettoyage ou restauration
- Sécurisation des accès
- Surveillance de la réinfection
L’objectif — Les résultats recherchés
- Une porte d’entrée identifiée
- Un état sain retrouvé
- Des accès renouvelés
- Une surveillance active
Ce que les lecteurs demandent souvent
Nettoyer ne suffit pas si la cause reste active
La bonne réponse combine confinement, conservation des éléments utiles, analyse de la porte d’entrée, assainissement et sécurisation de tout l’environnement. Aucun nettoyage ne garantit à lui seul l’absence de récidive : la validation et la surveillance font partie intégrante du retour à un état sain.
Sources
Votre site présente des signes de piratage ?
Nous pouvons analyser la compromission, retrouver un état sain et renforcer l’environnement dans la durée.
Ces articles peuvent vous intéresser
-
Mon site WordPress est lent : pourquoi ?
Juillet 2026
-
Mon site WordPress est en panne : que faire ?
Juillet 2026
-
Mon site WordPress supportera‑t‑il une hausse de trafic ?
Juillet 2026
-
Comment tester une mise à jour WordPress sans risquer le site en ligne ?
Juillet 2026
-
Comment vérifier que mon site WordPress est réellement surveillé ?
Juillet 2026