Votre site WordPress a été piraté
Redirection vers un site inconnu, pages de pharmacie ou de casino indexées dans Google sous votre nom de domaine, alerte de l’hébergeur : un piratage WordPress se règle en trouvant la faille d’entrée, pas seulement en supprimant les fichiers visibles.
Les signes qui indiquent un piratage
- Redirection automatique vers un autre site à l’ouverture de certaines pages
- Google affiche un avertissement « ce site peut être piraté » dans les résultats de recherche
- Pages inconnues indexées dans Google sous votre domaine (pharmacie, casino, contrefaçon)
- Nouvel utilisateur administrateur apparu dans WordPress sans que vous l’ayez créé
- Alerte de l’hébergeur pour envoi de spam massif ou activité suspecte
- Fichiers PHP inconnus dans wp-content/uploads, un dossier censé ne contenir que des médias
Comment j’interviens
-
Mise en isolement
Je limite d’abord l’accès au site ou je le passe en mode maintenance pour stopper l’exploitation active, sans effacer les preuves utiles au diagnostic.
-
Recherche de la faille d’entrée
Je vérifie les plugins et thèmes obsolètes, les extensions piratées (« nulled »), les mots de passe faibles, et les logs d’accès pour identifier comment l’intrusion a eu lieu.
-
Nettoyage complet
Je supprime les fichiers injectés, les comptes administrateur créés frauduleusement, et je compare les fichiers du core WordPress à une version saine pour repérer les modifications non autorisées.
-
Fermeture de la faille
Je mets à jour ou remplace l’élément qui a permis l’intrusion. Nettoyer sans corriger la faille garantit une réinfection dans les jours qui suivent.
-
Vérification post-nettoyage
Je vérifie l’absence de portes dérobées (backdoors) résiduelles et je demande une réévaluation à Google Search Console si le site avait été signalé.
Comment l’intrusion se produit en général
La très grande majorité des piratages WordPress passent par un plugin ou un thème obsolète comportant une faille connue et publiée, ou par une extension « nulled » téléchargée gratuitement en dehors du dépôt officiel, qui contient souvent une porte dérobée dès l’installation.
Une fois l’accès obtenu, les fichiers injectés se cachent typiquement dans wp-content/uploads (un dossier normalement réservé aux médias, souvent moins surveillé) ou imitent des noms de fichiers du core pour passer inaperçus. Un compte administrateur supplémentaire est parfois créé directement en base de données, sans passer par l’interface, pour garder un accès même après un premier nettoyage superficiel.
Les identifiants de connexion (login/mot de passe) et les clés de sécurité définies dans wp-config.php doivent être régénérés après un incident, pour invalider toute session ou accès qui aurait pu être copié pendant l’intrusion.
Pages liées
-
Que faire dans les deux heures
L’ordre des gestes quand le piratage vient d’être découvert.
-
Vérifier si mon site est compromis
Les signes à chercher avant de conclure à une fausse alerte.
-
Nettoyer un site infecté
Ce que suppose un nettoyage complet, fichiers et base.
-
Se protéger après un nettoyage
Sans cette étape, la même faille est réexploitée en quelques jours.
Décrivez votre besoin en 1 minute
Quelques questions ciblées pour que je vous réponde avec une estimation, pas avec un questionnaire de plus.