Skip to content
🔍 16 Signes que WordPress est piraté : des plus évidents aux plus cachés

🔍 16 Signes que WordPress est piraté : des plus évidents aux plus cachés

Le site semble fonctionner. Mais le trafic a chuté de moitié, des comptes utilisateurs inconnus sont apparus dans le panneau d’administration et l’hébergeur ne cesse d’envoyer des emails aux objets alarmants. Un piratage WordPress ressemble rarement à une vitrine brisée. Le plus souvent, il s’agit de modifications discrètes et silencieuses qui passent inaperçues pendant des mois.

Selon Wordfence, plus de 11 000 vulnérabilités dans les plugins et les thèmes ont été recensées en 2025, et les robots scannent les nouvelles failles en moyenne dans les cinq heures suivant la publication d’un correctif. La bonne nouvelle: si vous savez où regarder, vous pouvez détecter une infection à un stade précoce.

Voici 16 signes spécifiques, des plus évidents aux plus discrets, ainsi qu’un plan de remédiation étape par étape.

💡 Aperçu rapide:

  • Vérifiez les emails de votre hébergement, la liste des utilisateurs et le dossier racine du site via FTP: ce sont trois points où un piratage est immédiatement visible.
  • Inspectez la partie publique: contenu modifié, redirections vers des sites tiers, avertissement Google Safe Browsing et envois de spam.
  • Examinez le trafic, les résultats de recherche et un scanner de sécurité: une baisse de visites, des balises meta étrangères dans Google et des alertes Wordfence.
  • Symptômes indirects: ralentissements, surcharge du serveur, tâches cron suspectes et erreurs inexpliquées justifient une vérification immédiate.

Pourquoi WordPress est la cible numéro un

WordPress propulse 41% de tous les sites web, selon les données W3Techs de juillet 2026. Des dizaines de milliers de plugins et de thèmes créent une surface d’attaque immense. Un robot trouve une vulnérabilité dans un plugin populaire et balaie des centaines de milliers d’installations en une nuit: neuf infections sur dix se produisent sans intervention humaine.

1-4. Accès et serveur: les premiers signaux d’alerte

Notification d’hébergement concernant un code malveillant

La plupart des hébergeurs scannent les sites à la recherche de virus et de phishing. Un email avec pour objet «Malware détecté» ou «Activité suspecte»: réagissez immédiatement, l’hébergeur a le droit de mettre le site en quarantaine.

L’email précise généralement le chemin du fichier infecté, ce qui vous donne un point de départ tout trouvé pour le nettoyage.

Utilisateurs inconnus dans le panneau d’administration

Ouvrez Utilisateurs → Tous les utilisateurs. Chaque compte disposant des droits administrateur, éditeur ou auteur doit vous être familier. Les comptes inconnus sont un signal d’alarme, surtout ceux avec des privilèges supérieurs à abonné.

Supprimez les intrus, mais vérifiez d’abord s’ils ont créé du contenu: WordPress vous proposera de réattribuer leurs articles à un autre auteur. Après le nettoyage, changez tous les mots de passe: panneau d’administration, FTP, base de données et panneau de contrôle de l’hébergement.

Verrouillage du panneau d’administration

Votre mot de passe a soudainement cessé de fonctionner, et vous ne l’avez pas modifié. Un attaquant a pu changer les identifiants ou créer un administrateur caché directement via la base de données.

Retrouvez l’accès via le lien Mot de passe oublié? ou via phpMyAdmin en réinitialisant le hash dans la table wp_users. Immédiatement après la connexion: un audit complet des comptes et le changement des mots de passe partout: WP, FTP, hébergement, base de données.

Fichiers suspects sur le serveur

Examinez la racine de l’installation, ainsi que les répertoires wp-admin, wp-includes et wp-content. Des fichiers comme wp-config.bak, class-mail.php ou db-cache.php sont des «intrus» classiques utilisés pour charger du code malveillant. Un cas typique est décrit sur Stack Overflow: un fichier PHP étranger dans la racine, déguisé en fichier système.

Si vous trouvez un fichier suspect, l’attaquant a accès au système de fichiers. Changez le mot de passe FTP, supprimez les fichiers étrangers et commencez à chercher le point d’entrée.

5-8. Partie publique et contenu: ce que voient les visiteurs

Contenu du site modifié

Le signe le plus visible et le plus dommageable pour la réputation. Trois manifestations typiques:

  • des caractères japonais, chinois ou arabes dans le texte des pages;
  • des fenêtres pop-up avec des publicités pornographiques ou des offres de casino;
  • des liens cachés vers des sites douteux, visibles uniquement dans le code source.

Vérifiez la page d’accueil et plusieurs pages intérieures dans différents navigateurs. Les liens cachés sont insérés via display:none ou position:absolute; left:-9999px; vous ne les repérerez pas sans afficher le code source.

Redirection vers des sites tiers

Un utilisateur ouvre votre URL et atterrit sur une page avec des publicités, du phishing ou une fausse boutique. La redirection est mise en place via .htaccess, une injection JavaScript dans header.php ou un plugin caché.

Vérifiez .htaccess pour des directives RewriteRule et Redirect inconnues. Ouvrez le site depuis un appareil mobile: certaines redirections ne se déclenchent que pour le trafic mobile.

Avertissement Google concernant un site dangereux

Lors de la visite, l’utilisateur voit un écran rouge: «Ce site peut contenir des programmes malveillants.»

Vérifiez le statut via Google Safe Browsing. Si le site est signalé, effectuez un nettoyage complet et demandez un réexamen via Google Search Console. Sans cela, votre classement chutera à zéro en quelques jours.

Envois de spam depuis votre domaine

Des connaissances se plaignent que du spam arrive en masse depuis votre adresse. Un site compromis envoie des milliers d’emails via des scripts PHP cachés, en utilisant votre domaine. L’hébergeur peut bloquer la fonction mail ou l’intégralité du compte.

Vérifiez les journaux d’envoi dans votre panneau d’hébergement et scannez le site à la recherche d’appels mail() cachés dans des fichiers PHP inconnus.

9-12. Trafic, recherche et sécurité

Chute soudaine du trafic

Le trafic organique en provenance de Google a chuté sans raison apparente: le moteur de recherche a peut-être rétrogradé ou retiré le site de ses résultats.

Comparez le graphique dans Google Search Console avec les dates des sections Problèmes de sécurité et Actions manuelles. Une correspondance dans le temps est la garantie d’un piratage.

Métadonnées déformées dans les résultats de recherche

Vous cherchez votre site sur Google et voyez des caractères japonais, des liens vers du Viagra ou des descriptions étranges dans les résultats. Il s’agit de spam SEO japonais: un pirate injecte des liens cachés et réécrit les balises meta pour promouvoir ses propres produits.

Vérifiez le code source via Ctrl+U: cherchez des balises <title>, <meta name="description"> inconnues et des liens cachés. Ils sont souvent insérés directement dans header.php ou via un plugin malveillant.

Alerte du scanner de sécurité

Wordfence, Solid Security et des outils similaires scannent les fichiers à la recherche de signatures de code malveillant. Un email avec pour objet «Résultats de l’analyse: 3 problèmes critiques trouvés» n’est pas une fausse alerte. Traitez-le avec le même sérieux qu’une notification d’hébergement.

Le scanner indiquera le fichier et le type de menace: backdoor, phishing, injection de spam.

Blocage par un antivirus ou un bloqueur de publicité

L'antivirus d'un visiteur (visitor's antivirus) ou uBlock Origin bloque soudainement votre site. C'est un signal très précoce: les signatures des bloqueurs se mettent à jour plus vite que Google n'indexe les pages, et l'avertissement apparaît plusieurs jours avant l'écran rouge Safe Browsing.

Demandez à un ami disposant d'un antivirus activé de visiter le site. Le texte exact de l'avertissement vous indiquera quel fichier ou domaine a déclenché la détection.

13-16. Symptômes indirects

Tâches cron suspectes

WP-Cron planifie les publications, vérifie les mises à jour, envoie des emails. Les pirates y ajoutent leurs propres tâches: envoi de spam, contact avec un serveur de commande, téléchargement de code malveillant.

Vérifiez les tâches cron via l’extension WP Crontrol ou dans la table wp_options, sous la clé cron. Une tâche inconnue avec un nom suspect et un intervalle de 60 secondes justifie une investigation immédiate.

Ralentissement du site sans cause apparente

Le site se charge soudainement plusieurs fois plus lentement que d’habitude. Des scripts malveillants minent de la cryptomonnaie, envoient du spam ou participent à des attaques DDoS contre d’autres ressources. Vérifiez la charge dans votre panneau d’hébergement: un processeur qui tourne presque à pleine capacité avec un trafic normal indique une activité non autorisée.

Surcharge du serveur avec un faible trafic

Un scénario similaire: le trafic selon Google Analytics est normal, mais le serveur sature. Les logs serveur montreront de nombreuses requêtes POST vers un seul fichier, probablement une porte dérobée pour envoyer du spam ou attaquer d’autres sites par force brute.

Erreurs sans cause apparente

Écran blanc de la mort, erreur 500 Internal Server Error, erreurs de connexion à la base de données: du code malveillant a peut-être endommagé des fichiers système. Si les erreurs apparaissent et disparaissent d’elles-mêmes, l’attaquant est peut-être en train d’effacer temporairement ses traces.

Activez WP_DEBUG dans wp-config.php et vérifiez debug.log dans wp-content. Un message d’erreur précis oriente souvent vers le fichier compromis.

Que faire si votre site est piraté: cinq étapes

Étape 1. Sauvegardez tout. Conservez le site infecté en l’état, pour analyse et au cas où un problème surviendrait pendant le nettoyage. Copie complète des fichiers via FTP et dump de la base de données. Ne supprimez rien avant d’avoir la sauvegarde.

Étape 2. Isolez le site. Activez le mode maintenance via .maintenance ou une extension. Les visiteurs ne doivent pas atterrir sur des pages infectées.

Étape 3. Trouvez le point d’entrée. Lancez un scanner de sécurité, Wordfence ou Sucuri SiteCheck, et croisez les résultats avec les logs serveur. Le point d’entrée, neuf fois sur dix, est une extension obsolète, un thème avec une vulnérabilité ou un mot de passe compromis.

Étape 4. Nettoyez le site. Supprimez les fichiers malveillants, remplacez les fichiers du cœur de WordPress par des fichiers vierges provenant de l’archive officielle, changez tous les mots de passe et les clés secrètes dans wp-config.php.

Étape 5. Demandez une revérification. Soumettez le site à une nouvelle vérification dans la Google Search Console pour faire disparaître l’écran rouge et informez votre hébergeur que le nettoyage est terminé.

Comment protéger WordPress du piratage: une approche par couches

Une seule mesure ne vous sauvera pas, mais cinq couches combinées rendent le site économiquement peu intéressant pour les botnets.

  • Mettez tout à jour, immédiatement. Cœur de WordPress, thèmes, extensions: chaque composant non patché est une brèche potentielle. Activez les mises à jour automatiques pour les versions mineures.
  • Extension de sécurité. La version gratuite de Wordfence couvre l’essentiel: pare-feu, scanner, protection contre la force brute sur la page de connexion. C’est suffisant pour la plupart des sites.
  • Un site, un compte d’hébergement. Une compromission sur un site dans un compte partagé ouvre l’accès à tous les autres. Isolez vos projets.
  • Sauvegardes régulières. Quotidiennes, automatiques, stockées hors du serveur. Idéalement, une restauration en un clic.
  • Mots de passe robustes et authentification à deux facteurs. Un mot de passe de plus de 16 caractères et la 2FA via Wordfence ou Solid Security éliminent pratiquement toutes les tentatives de force brute.

Si la vidéo ne s’est pas chargée, ouvrez-la sur YouTube. L’auteur WPDev montre le cycle complet: de la détection d’une infection au nettoyage manuel et à la mise en place de la protection.

⁉️🤔 Questions fréquentes

Puis-je nettoyer le site moi-même, sans développeur?

Oui, si vous êtes à l’aise avec FTP et phpMyAdmin. Le plan: sauvegarde, scan Wordfence, suppression des fichiers infectés, remplacement des fichiers du cœur de WordPress par des fichiers vierges, changement de tous les mots de passe. Si le rapport du scanner montre plus d’une douzaine de fichiers ou s’il y a des portes dérobées dans la base de données, contactez un spécialiste. Le service Sucuri propose un nettoyage clé en main; les tarifs actuels sont sur leur site.

Wordfence ou Solid Security: lequel choisir pour la protection?

Wordfence l’emporte sur la qualité des signatures et les fonctionnalités gratuites: pare-feu, scanner, protection de la connexion sont tous dans la version gratuite. Solid Security (anciennement iThemes Security, renommé en 2024) est performant sur le durcissement, en fermant automatiquement les brèches typiques sans modification manuelle de la configuration. Un petit site sera très bien avec Wordfence gratuit. Pour un projet avec des paiements en ligne, Wordfence Premium avec mises à jour des signatures en temps réel.

À quelle fréquence dois-je scanner le site à la recherche de virus?

Un scan automatique quotidien, au minimum. Wordfence gratuit le fait tous les trois jours; la version premium, quotidiennement. Une vérification manuelle avec un scanner externe comme Sucuri SiteCheck une fois par semaine est une bonne pratique: une minute de votre temps, un regard indépendant.

Que faire si l’hébergeur a déjà bloqué le site?

Contactez le support et demandez un accès temporaire pour le nettoyage; de nombreux hébergeurs fournissent un accès FTP même pendant un blocage. Suivez le plan en cinq étapes, en supprimant d’abord les fichiers signalés par l’hébergeur. Après le nettoyage, envoyez à l’hébergeur un résultat de scan ou un rapport Sucuri.

Combien de temps prend la restauration d’un site après un piratage?

Une infection typique, un à trois fichiers, une injection de spam: une à trois heures, sauvegarde et vérification comprises. Un piratage sérieux avec des portes dérobées dans la base de données: un à trois jours ouvrés. Le classement Google après la suppression de l’écran rouge se rétablit en quelques jours à deux ou trois semaines.

Un piratage ne crie pas, il murmure: ce qu’il faut retenir

Un email de l’hébergeur, un utilisateur inconnu dans l’administration, une chute brutale du trafic: chaque signal pris isolément peut être écarté comme une coïncidence. Mais deux ou trois signes réunis signifient une infection quasi certaine.

Vérifiez trois points dès maintenant: la liste des utilisateurs dans le panneau d’administration, le dossier racine du site via FTP et le statut dans l’outil de vérification de site de Google. Cela prend cinq minutes. Si tout est propre, mettez en place des sauvegardes quotidiennes et les mises à jour automatiques.

Si vous trouvez quelque chose de suspect, ne remettez pas cela à plus tard. Chaque jour, un site infecté perd des positions dans les résultats de recherche et risque d’être bloqué par son hébergeur. Partagez dans les commentaires: par où avez-vous commencé votre nettoyage, et quel signe a été le premier signal d’alarme?