# Votre site WordPress a été piraté

> Redirection vers un site inconnu, pages de pharmacie ou de casino indexées dans Google sous votre nom de domaine, alerte de l’hébergeur : un piratage WordPress se règle en trouvant la faille d’entrée, pas seulement en supprimant les fichiers visibles.

- Source canonique : [https://allaux.fr/wordpress-woocommerce/site-pirate](https://allaux.fr/wordpress-woocommerce/site-pirate)
- Langue : FR
- Dernière mise à jour : 2026-08-03

## Réponse directe

> Ne supprimez rien tout de suite : les fichiers injectés et les journaux d’accès du serveur sont ce qui permet de retrouver la porte d’entrée. Faites une copie complète des fichiers et de la base avant toute action, puis ouvrez Utilisateurs > Tous les utilisateurs et cherchez un compte administrateur que vous n’avez pas créé. Cherchez enfin les fichiers .php présents dans wp-content/uploads, qui ne doit contenir que des médias.

## Les signes qui indiquent un piratage

- Redirection automatique vers un autre site à l’ouverture de certaines pages
- Google affiche un avertissement « ce site peut être piraté » dans les résultats de recherche
- Pages inconnues indexées dans Google sous votre domaine (pharmacie, casino, contrefaçon)
- Nouvel utilisateur administrateur apparu dans WordPress sans que vous l’ayez créé
- Alerte de l’hébergeur pour envoi de spam massif ou activité suspecte
- Fichiers PHP inconnus dans wp-content/uploads, un dossier censé ne contenir que des médias

## Comment j’interviens

1. **Mise en isolement** — Je limite d’abord l’accès au site ou je le passe en mode maintenance pour stopper l’exploitation active, sans effacer les preuves utiles au diagnostic.
2. **Recherche de la faille d’entrée** — Je vérifie les plugins et thèmes obsolètes, les extensions piratées (« nulled »), les mots de passe faibles, et les logs d’accès pour identifier comment l’intrusion a eu lieu.
3. **Nettoyage complet** — Je supprime les fichiers injectés, les comptes administrateur créés frauduleusement, et je compare les fichiers du core WordPress à une version saine pour repérer les modifications non autorisées.
4. **Fermeture de la faille** — Je mets à jour ou remplace l’élément qui a permis l’intrusion. Nettoyer sans corriger la faille garantit une réinfection dans les jours qui suivent.
5. **Vérification post-nettoyage** — Je vérifie l’absence de portes dérobées (backdoors) résiduelles et je demande une réévaluation à Google Search Console si le site avait été signalé.

## Comment l’intrusion se produit en général

La très grande majorité des piratages WordPress passent par un plugin ou un thème obsolète comportant une faille connue et publiée, ou par une extension « nulled » téléchargée gratuitement en dehors du dépôt officiel, qui contient souvent une porte dérobée dès l’installation.

Une fois l’accès obtenu, les fichiers injectés se cachent typiquement dans wp-content/uploads (un dossier normalement réservé aux médias, souvent moins surveillé) ou imitent des noms de fichiers du core pour passer inaperçus. Un compte administrateur supplémentaire est parfois créé directement en base de données, sans passer par l’interface, pour garder un accès même après un premier nettoyage superficiel.

Les identifiants de connexion (login/mot de passe) et les clés de sécurité définies dans wp-config.php doivent être régénérés après un incident, pour invalider toute session ou accès qui aurait pu être copié pendant l’intrusion.

## Supprimer les fichiers visibles ne suffit pas

> Un nettoyage qui s’arrête aux fichiers visiblement suspects laisse souvent une porte dérobée active. Sans identifier et fermer la faille d’entrée, le site est réinfecté en quelques jours.

## Pages liées

- **Que faire dans les deux heures** — L’ordre des gestes quand le piratage vient d’être découvert. ([/securite/que-faire-dans-les-deux-heures](/securite/que-faire-dans-les-deux-heures))
- **Vérifier si mon site est compromis** — Les signes à chercher avant de conclure à une fausse alerte. ([/securite/verifier-si-mon-site-est-compromis](/securite/verifier-si-mon-site-est-compromis))
- **Nettoyer un site infecté** — Ce que suppose un nettoyage complet, fichiers et base. ([/securite/nettoyer-un-site-infecte](/securite/nettoyer-un-site-infecte))
- **Se protéger après un nettoyage** — Sans cette étape, la même faille est réexploitée en quelques jours. ([/securite/se-proteger-apres-un-nettoyage](/securite/se-proteger-apres-un-nettoyage))

## FAQ

### Ai-je perdu mes données clients ou mes commandes ?

Dans la plupart des cas non, le piratage vise à injecter du contenu ou rediriger du trafic, pas à effacer la base. Je vérifie systématiquement l’intégrité des données pendant le nettoyage.

### Dois-je prévenir mes clients si des données ont pu être exposées ?

Si l’intrusion a pu exposer des données personnelles (comptes clients, adresses), une déclaration à la CNIL peut être obligatoire selon le RGPD. Je vous aide à évaluer précisément ce qui a été exposé pour cette décision.

### Combien de temps pour nettoyer et sécuriser le site ?

Un nettoyage de base se fait en général en une journée. Identifier une faille bien dissimulée ou une porte dérobée persistante peut demander davantage de temps d’investigation.

### Quels accès dois-je vous fournir ?

Un accès FTP ou SSH, un accès à la base de données, et un accès administrateur WordPress si un compte sain est encore disponible.

### Comment éviter que ça se reproduise ?

Mise à jour régulière des plugins et du thème, suppression de toute extension piratée, mots de passe robustes, et surveillance des fichiers modifiés. Je peux mettre en place ce suivi en maintenance continue.
