Site WordPress piraté :
que faire ?
Redirections suspectes, alerte de Google, pages inconnues : comment reconnaître un piratage, les bons réflexes et les étapes pour nettoyer et sécuriser votre site.
Besoin d'un avis sur votre projet ? Demandez un devis gratuit, réponse sous 24h.
Les signes d'un site piraté
Un piratage ne se voit pas toujours sur la page d'accueil. Les signes les plus fréquents sont :
- Vos visiteurs sont redirigés vers des sites de jeux, de pharmacie ou de contenus douteux, parfois seulement depuis Google ou sur mobile.
- Google affiche « Ce site a peut-être été piraté » sous votre lien, ou le navigateur montre un écran rouge d'avertissement.
- Des pages que vous n'avez jamais créées apparaissent dans les résultats de recherche (tapez « site:votredomaine.fr » dans Google pour vérifier).
- Un administrateur inconnu apparaît dans WordPress, ou votre mot de passe ne fonctionne plus.
- Votre hébergeur suspend le site ou vous prévient d'une activité anormale.
Les premiers réflexes
Pas de panique, mais agissez vite : plus un site reste infecté, plus il risque d'être déclassé par Google ou bloqué par les navigateurs.
- Prévenez votre hébergeur : il peut confirmer l'attaque et dispose souvent de sauvegardes.
- Changez tous les mots de passe : administrateurs WordPress, hébergement, FTP, base de données et adresse email liée au site.
- Ne supprimez rien dans la précipitation : faites d'abord une copie de l'état actuel, utile pour comprendre par où l'attaque est passée.
- Si des données clients ont pu être exposées, notez-le : une fuite de données personnelles peut devoir être déclarée à la CNIL dans les 72 heures.
Nettoyer le site
Le nettoyage consiste à retrouver et supprimer tout ce que le pirate a ajouté, sans casser le site :
- Restaurer une sauvegarde saine, antérieure à l'attaque, si elle existe.
- Sinon, remplacer le cœur de WordPress, les thèmes et les extensions par des versions officielles à jour.
- Supprimer les comptes administrateurs inconnus, les extensions abandonnées et les fichiers suspects.
- Vérifier le fichier .htaccess et la base de données, où se cachent souvent les redirections.
- Scanner le site avec un outil de sécurité spécialisé pour confirmer qu'il est propre.
- Signaler le nettoyage à Google dans Search Console pour faire retirer l'avertissement.
Éviter que ça recommence
La grande majorité des piratages WordPress passent par une extension ou un thème non mis à jour, ou par un mot de passe trop faible. Quelques règles suffisent à réduire fortement le risque : mises à jour régulières, extensions limitées au strict nécessaire, mots de passe forts et uniques, double authentification pour les administrateurs, et sauvegardes automatiques stockées en dehors du serveur.
Si vous n'avez pas le temps de vous en occuper, c'est exactement le rôle de la maintenance : un professionnel garde le site à jour, surveille les alertes et intervient rapidement en cas de problème.
Vous avez une question ?
Réponse probablement ici. Sinon, contactez-moi — je réponds sous 24h.
Oui. Écrivez-moi en précisant l'adresse du site : un diagnostic permet d'identifier le problème, de nettoyer le site et de le sécuriser pour éviter une nouvelle attaque.
Souvent quelques heures à une journée, selon l'ampleur de l'infection et l'existence d'une sauvegarde saine. La levée d'un avertissement Google peut ensuite prendre quelques jours.
Certains pirates ne déclenchent la redirection que pour les visiteurs venant d'un moteur de recherche ou d'un mobile, pour que le propriétaire du site ne la remarque pas. Testez depuis votre téléphone en passant par Google.
On en parle ensemble ?
Que vous ayez un projet précis ou juste l'envie d'échanger sur une idée, contactez-moi. Réponse garantie sous 24h — sans aucun engagement de votre part.