Site WordPress piraté : que faire dans l’urgence (et comment éviter que ça recommence)
Un site qui affiche une page blanche, des redirections vers des sites douteux, un message de Google « ce site peut être piraté », ou pire : un site totalement inaccessible. Si vous lisez ça en panique, respirez : dans la plupart des cas, c’est récupérable. Voici les étapes à suivre maintenant, puis ce qu’il faut mettre en place pour ne plus jamais en arriver là.
Comment savoir si votre site WordPress est piraté
Un piratage n’est pas toujours spectaculaire. Parfois le site fonctionne encore en apparence pendant que du code malveillant tourne en arrière-plan. Les signes qui doivent alerter :
- Le site est inaccessible ou affiche une page blanche (« erreur critique »).
- Des redirections inattendues vers des sites de pub, de médicaments ou de paris.
- Google affiche un avertissement « Ce site peut être piraté » dans les résultats.
- Votre hébergeur vous envoie un mail de suspension pour activité malveillante.
- Des pages ou des liens que vous n’avez jamais créés apparaissent.
- Vous ne pouvez plus vous connecter à votre administration WordPress.
- Le site est soudainement très lent sans raison.
Si un seul de ces signes est présent, considérez que le site est compromis et agissez sans attendre : un site piraté qui reste en ligne aggrave les dégâts, référencement pénalisé, visiteurs infectés, hébergeur qui coupe tout.
Que faire immédiatement (les 5 premières étapes)
1. Ne paniquez pas et ne supprimez rien
Le réflexe de tout effacer est le pire. Vous risquez de détruire des preuves utiles ou des données récupérables. Un site piraté se traite méthodiquement, pas dans la précipitation.
2. Mettez le site en maintenance ou hors ligne
Pour protéger vos visiteurs et éviter que Google indexe des pages vérolées, coupez l’accès public. Une page « site en maintenance » vaut mieux qu’un site infecté ouvert à tous.
3. Changez tous les mots de passe
WordPress, hébergement, FTP, base de données, e-mails associés. Partez du principe que tout a fui. Utilisez des mots de passe forts et uniques.
4. Contactez votre hébergeur
Il peut vous dire d’où vient l’attaque, si d’autres sites sont touchés, et parfois restaurer une sauvegarde antérieure. C’est votre premier allié.
5. Faites appel à un professionnel si vous n’êtes pas sûr
Nettoyer un WordPress piraté ne consiste pas à supprimer un fichier suspect. Le code malveillant se cache souvent à plusieurs endroits, se réinjecte tout seul, et une seule ligne oubliée relance l’infection. On ne restaure pas un site piraté tel quel : on repart sur une base saine.
Votre site est piraté ou inaccessible ? Je peux intervenir rapidement.
Le cas d’un site totalement inaccessible (exemple réel)
Parfois, l’attaque ne se contente pas d’injecter du code : elle rend le site entièrement inaccessible. C’est arrivé à l’association Osons! de Saint-Malo. Leur site WordPress, non maintenu depuis longtemps, a été piraté puis rendu hors ligne. Le problème : plus de 500 articles publiés en dix ans d’activité étaient bloqués, avec un vrai risque de tout perdre.
Dans ce cas, impossible de simplement « nettoyer » : il a fallu reconstruire sur une installation propre et sécurisée, tout en récupérant et migrant l’intégralité des archives. Le site est aujourd’hui de nouveau en ligne, sécurisé, et ses dix ans de mémoire associative sont préservés.
La leçon de cette histoire est simple, et c’est la même pour tout le monde : ce piratage était évitable.
Pourquoi les sites WordPress se font pirater
WordPress fait tourner une grande partie du web, ce qui en fait une cible privilégiée. Mais contrairement à une idée reçue, ce n’est presque jamais WordPress lui-même le problème. Les portes d’entrée les plus fréquentes :
- Un cœur WordPress non mis à jour (failles connues et publiées).
- Des extensions et thèmes obsolètes ou abandonnés par leur développeur.
- Des mots de passe faibles ou réutilisés.
- L’absence de pare-feu et de protection contre les attaques automatisées.
- Un hébergement bas de gamme mal isolé.
Le point commun : ce ne sont pas des attaques ciblées. Ce sont des robots qui scannent le web en permanence à la recherche de sites vulnérables. Votre site n’a pas besoin d’être important pour être visé, il a juste besoin d’être négligé.
Comment éviter le piratage (et dormir tranquille)
La bonne nouvelle : la quasi-totalité des piratages s’évitent avec quelques réflexes réguliers. Le mauvais côté : « réguliers » est le mot-clé, et c’est là que la plupart des sites décrochent.
Mettre à jour, tout le temps
Cœur WordPress, thèmes, extensions : les mises à jour corrigent des failles de sécurité connues. Un site à jour ferme la porte que les robots cherchent à ouvrir.
Sauvegarder automatiquement
Une sauvegarde récente et externalisée transforme une catastrophe en simple contretemps. Sans sauvegarde, un piratage peut signifier la perte définitive de tout votre contenu.
Protéger l’accès
Mots de passe forts, double authentification, limitation des tentatives de connexion, pare-feu applicatif. Autant d’obstacles qui découragent les attaques automatisées.
Surveiller en continu
Détecter une intrusion tôt, c’est limiter les dégâts. Une surveillance active repère les comportements anormaux avant qu’ils ne deviennent un désastre.
Le souci, c’est que tout ça demande du temps et de la rigueur, mois après mois, exactement ce qui manque quand on gère une entreprise, une association ou une activité. C’est précisément le rôle d’une maintenance WordPress : déléguer cette rigueur à quelqu’un dont c’est le métier, pour que votre site reste à jour, sauvegardé et surveillé sans que vous ayez à y penser.
Un site WordPress piraté, dans la majorité des cas, se récupère, à condition de réagir vite, méthodiquement, et de repartir sur une base saine plutôt que de bricoler l’existant. Mais le vrai enseignement, celui qu’ont retenu Osons! et bien d’autres, c’est qu’une maintenance régulière coûte infiniment moins cher qu’un sauvetage d’urgence, en argent comme en stress.
Que votre site soit déjà compromis ou que vous vouliez simplement ne jamais vivre ça, la marche à suivre est claire : agir maintenant.

