Urgence WordPress

Site WordPress piraté : agissez vite sans aggraver la situation

Votre site affiche des redirections étranges, des pages inconnues, un message d'alerte ou un accès administrateur bloqué ? Un site WordPress piraté doit être traité avec méthode. Dans l'urgence, les mauvaises manipulations peuvent effacer des preuves, casser le site ou laisser une porte dérobée active.

L'objectif immédiat est de limiter l'exposition, de conserver une copie de l'état actuel et d'identifier l'origine de la compromission avant de remettre le site en ligne.

Commander le nettoyage (119 €)

Cette intervention est cadrée pour rechercher les fichiers malveillants, supprimer les éléments identifiés, vérifier les accès sensibles et réduire le risque de réinfection.

Les 30 premières minutes : que faire si WordPress est piraté ?

  • Gardez votre calme et documentez ce que vous voyez. Notez les messages affichés, les redirections, les pages touchées et l'heure de découverte. Prenez des captures d'écran avant toute modification.
  • Mettez le site en maintenance ou isolez-le. Si possible, limitez temporairement l'accès public. En cas de doute, contactez l'hébergeur pour suspendre l'affichage sans supprimer les fichiers.
  • Sauvegardez l'état actuel, même infecté. Copiez les fichiers et la base de données avant le nettoyage. Cette sauvegarde ne doit pas être restaurée telle quelle, mais elle peut aider à comprendre l'incident et à récupérer un élément utile.
  • Changez les mots de passe et les clés de sécurité. Commencez par l'hébergement, le SFTP ou FTP, la base de données, les comptes administrateurs WordPress et les adresses e-mail associées. Renouvelez également les clés de sécurité WordPress afin de fermer les sessions actives.
  • Ne supprimez pas des fichiers au hasard. Un fichier au nom inhabituel n'est pas forcément malveillant, tandis qu'une porte dérobée peut se cacher dans un fichier qui semble légitime.

Ce qu'il ne faut surtout pas faire

Restaurer immédiatement une ancienne sauvegarde

Une sauvegarde peut déjà contenir le code injecté ou la vulnérabilité exploitée. Restaurer sans vérification peut remettre le site en ligne avec le même problème.

Installer plusieurs extensions de nettoyage en même temps

Multiplier les scanners complique l'analyse, surcharge parfois le serveur et peut produire des résultats contradictoires. Un outil automatique peut repérer certains fichiers connus, mais il ne remplace pas une vérification structurée.

Mettre WordPress et toutes les extensions à jour en pleine urgence

Les mises à jour sont importantes, mais elles doivent intervenir après la sauvegarde de l'état compromis et l'identification des éléments suspects. Une modification précipitée peut brouiller les traces ou provoquer une panne supplémentaire.

Considérer le problème réglé parce que la page d'accueil fonctionne

Un site hacké peut sembler normal tout en envoyant certains visiteurs vers une autre page, en créant du spam dans les résultats de recherche ou en conservant un accès caché.

Quand déléguer à un professionnel

Il est prudent de déléguer lorsque vous ne pouvez plus accéder à l'administration, lorsque le site redirige les visiteurs, lorsque des fichiers reviennent après suppression ou lorsque plusieurs sites du même hébergement sont touchés.

L'intervention d'un professionnel est également recommandée pour un site WooCommerce, un espace membre ou un site qui traite des données personnelles. Il faut alors vérifier non seulement l'affichage public, mais aussi les comptes utilisateurs, les journaux disponibles, les accès techniques et les éventuelles conséquences sur les données.

Vous pouvez consulter les interventions WordPress proposées par WPASSIST pour choisir une prise en charge adaptée.

Ce qu'un professionnel vérifie au-delà des guides génériques

Un nettoyage sérieux ne consiste pas seulement à supprimer le fichier signalé par un scanner. Il faut rechercher les mécanismes qui permettent à l'attaquant de revenir.

Les comptes administrateurs fantômes

Un compte peut avoir été créé avec un nom discret, une adresse inconnue ou des droits élevés dissimulés. Les comptes WordPress, les accès à l'hébergement et les utilisateurs de la base de données doivent être contrôlés.

Les portes dérobées persistantes

Une backdoor peut être placée dans une extension, un thème, un fichier du cœur WordPress ou un répertoire peu surveillé. Elle permet de reprendre le contrôle après un nettoyage superficiel.

Les tâches cron malveillantes

Certaines infections utilisent les tâches planifiées de WordPress ou du serveur pour recréer des fichiers supprimés, lancer du spam ou réinjecter du code à intervalles réguliers.

Les fichiers injectés dans le dossier uploads

Le dossier des médias paraît anodin, mais il peut contenir des scripts qui n'ont rien à y faire. Une vérification doit distinguer les images légitimes des fichiers exécutables ou obfusqués.

Les redirections cachées

Elles peuvent dépendre du navigateur, du pays, de la provenance du visiteur ou de son statut de connexion. Le propriétaire du site ne voit donc pas toujours le comportement malveillant.

Le risque de réinfection

Supprimer les symptômes sans corriger l'accès compromis, l'extension vulnérable ou les identifiants exposés laisse le site fragile. Le travail doit inclure une recherche de la cause probable et des mesures de durcissement adaptées.

Intervention WPASSIST : Nettoyage malware à 119 €

L'intervention « Nettoyage malware » vise à assainir un site WordPress compromis et à réduire le risque de réinfection. Le périmètre comprend l'analyse des fichiers et des accès disponibles, la recherche d'éléments malveillants, la suppression des éléments identifiés, le contrôle des comptes administrateurs et la vérification des mécanismes de persistance courants.

La prise en charge reste honnête : un nettoyage ne remplace pas une maintenance régulière, des mises à jour suivies, des sauvegardes vérifiées et une surveillance adaptée. Après l'intervention, le site doit continuer à être entretenu.

Cette intervention est réalisée par l'équipe technique WordPress de WPASSIST, spécialisée dans la maintenance et le dépannage de sites WordPress et WooCommerce.

Pour mettre en place cette prévention dans la durée, consultez les offres WPASSIST Care.

Commander le nettoyage (119 €)

FAQ — WordPress piraté : questions fréquentes

Comment savoir si mon site WordPress est piraté ?

Les signes courants sont des redirections inconnues, de nouvelles pages, des comptes administrateurs non reconnus, des fichiers modifiés, des alertes du navigateur, du spam dans les résultats de recherche ou une consommation anormale des ressources serveur. Certains incidents restent toutefois invisibles sans analyse technique.

Puis-je nettoyer moi-même un site hacké ?

C'est possible si vous maîtrisez WordPress, l'hébergement, la base de données et les journaux techniques. Vous devez travailler sur une copie sauvegardée, identifier les mécanismes de persistance et vérifier les accès. Une simple suppression des fichiers détectés peut être insuffisante.

Une sauvegarde propre suffit-elle pour remettre le site en ligne ?

Pas toujours. Il faut vérifier la date de la sauvegarde, corriger la cause probable de l'intrusion, renouveler les accès et contrôler les autres sites du même compte d'hébergement. Sinon, la compromission peut réapparaître.

Que faire après le nettoyage ?

Mettez en place des sauvegardes vérifiées, appliquez les mises à jour avec méthode, supprimez les comptes inutiles, limitez les droits administrateurs et surveillez les changements sensibles. Ces mesures réduisent l'exposition sans supprimer tout risque.

Commander le nettoyage (119 €)