Skip to content
🛡️ 8 Meilleurs plugins pour supprimer les malwares de WordPress 2026 (gratuits et pro)

🛡️ 8 Meilleurs plugins pour supprimer les malwares de WordPress 2026 (gratuits et pro)

Votre site ne s’ouvre plus, Google a envoyé une notification de malware et votre hébergeur a bloqué le compte. Tôt ou tard, tout propriétaire de site est confronté à une infection WordPress; la question est de savoir en combien de minutes vous la détectez et quel outil vous utilisez pour la nettoyer.

Selon les statistiques WPScan de 2025, les plugins restent le principal vecteur d’attaque: ils représentent plus de 90% des vulnérabilités connues dans l’écosystème. Une seule faille dans un plugin abandonné, et un attaquant accède aux fichiers, à la base de données et à vos campagnes email.

Voici huit outils de détection et de suppression de malware, du scanner léger NinjaScanner à la solution entreprise Sucuri avec nettoyage manuel par l’équipe GoDaddy. Nous avons installé chaque plugin de cette liste sur un site de test et lancé un scan complet, plutôt que de simplement paraphraser la documentation.

💡 Aperçu rapide:

  • D’abord, vous devez diagnostiquer le site: tous les plugins de la liste savent effectuer un scan approfondi des fichiers, de la base de données et des signatures de code malveillant; la différence réside dans la vitesse et la charge serveur.
  • Le nettoyage automatique fait gagner des heures: MalCare et All-In-One WP Security suppriment les malwares en un clic, sans FTP ni analyse manuelle des fichiers infectés.
  • Après le nettoyage, vous devez protéger le site: pare-feu, authentification à deux facteurs et surveillance de l’intégrité des fichiers empêchent une réinfection par la même brèche.
  • Les versions gratuites suffisent pour le diagnostic et la protection de base, mais le nettoyage proactif et le pare-feu en temps réel sont presque toujours inclus dans les offres payantes.

Comparons les paramètres clés avant l’analyse détaillée:

Plugin

Pour qui

Nettoyage auto

Prix Pro

Atout principal

MalCare

Tous: du blog à la boutique

Oui, en un clic

à partir de 99 $/an

Scan sur les serveurs MalCare, sans charge sur votre hébergement

Wordfence

Débutants et sites moyens

Non, manuel

99 $/an

La plus grande base de signatures et pare-feu endpoint

Sucuri

Sites professionnels avec budget

Oui, par l’équipe

à partir de 199 $/an

WAF cloud avec protection DDoS et nettoyage manuel

All-In-One WP Security

Débutants: protection clé en main

Oui, basique

Gratuit

Score de sécurité, pare-feu et scanner en un seul outil

Astra

Boutiques et sites fintech

Non, manuel

à partir de 69 $/mois

Audit de conformité PCI-DSS, SOC2 et HIPAA

NinjaScanner

Hébergements modestes: scanner léger

Non, manuel

à partir de 19,50 $

Pèse moins d’un mégaoctet, ne sollicite pas le serveur entre les vérifications

BulletProof Security

Admins avancés: durcissement

Non, manuel

à partir de 69,95 $

Protection détaillée du.htaccess et de wp-config.php

GOTMLS

Option économique: donationware

Oui, réparation auto

Gratuit (avec don)

Suppression automatique des menaces connues, gratuitement

1. MalCare: le scan sans charge serveur

Tableau de bord MalCare avec état de l'analyse à distance du site

MalCare a déporté le scan sur ses propres serveurs, et c’est là son principal avantage. Les vérifications des fichiers et de la base de données s’effectuent à distance, le processeur de votre hébergement n’intervient pas. En pratique, même un hébergement mutualisé d’entrée de gamme ne ralentit pas pendant les contrôles, vous continuez à travailler dans l’interface d’administration normalement.

Nettoyage automatique en un clic: MalCare repère le code infecté et le supprime lui-même, sans édition manuelle des fichiers via FTP. La version gratuite scanne le site de façon planifiée et envoie des alertes en cas de modification de fichiers, mais ne nettoie pas, elle se contente de signaler le problème. Le nettoyage proprement dit est disponible dans l’offre payante.

Le pare-feu est intégré, mais fonctionne comme une couche supplémentaire: il bloque les requêtes suspectes sur la base de signatures et n’entre pas en conflit avec d’autres plugins de sécurité. En trois mois de test sur un site équipé de dix plugins actifs, nous n’avons eu aucun faux positif.

2. Wordfence: la plus grande base de signatures et pare-feu endpoint

Interface du scanner Wordfence avec résultats complets de l'analyse du site

Wordfence est installé sur plus de 5 millions de sites et reste le plugin de sécurité le plus populaire du catalogue WordPress.org. Son architecture repose sur un pare-feu applicatif et un scanner local: le plugin s’installe directement sur votre site et analyse les fichiers de l’intérieur, en les comparant aux versions originales du dépôt.

La base de signatures se met à jour via le Threat Defense Feed: l’équipe Wordfence ajoute les signatures des nouvelles attaques dans les heures qui suivent leur détection. La version gratuite reçoit les signatures avec un délai de 30 jours, la version payante les reçoit instantanément. Pour la plupart des sites, ce délai n’est pas critique, mais si vous testez souvent des plugins, il est pertinent d’envisager la version Premium.

Le scanner de la version gratuite est volontairement limité en profondeur; la version payante vérifie les fichiers des thèmes et des plugins par rapport au dépôt et détecte le code malveillant à l’intérieur des images téléchargées. Des faux positifs surviennent: Wordfence confond parfois du code de minification légitime avec du code suspect.

Le pare-feu agit au niveau PHP, avant le chargement de WordPress. Il ne s’agit pas d’un WAF cloud comme celui de Sucuri, il ne protège pas contre les attaques DDoS au niveau réseau, mais il gère parfaitement les attaques par force brute, les injections SQL et les failles XSS.

3. Sucuri: WAF cloud et nettoyage manuel professionnel

Panneau d'audit de sécurité Sucuri avec journaux d'intégrité des fichiers

Sucuri n’est pas seulement un plugin, mais une plateforme de sécurité que GoDaddy a acquise en 2024. Sa valeur principale réside dans son pare-feu cloud et son service professionnel de nettoyage manuel: si un site est infecté, l’équipe Sucuri se connecte et nettoie les fichiers malveillants un par un. Cette option est incluse dans tous les abonnements payants de la plateforme.

Le WAF cloud filtre le trafic avant qu’il n’atteigne le serveur: la protection DDoS, le patching virtuel des vulnérabilités et le blocage des bots opèrent au niveau réseau. La version gratuite du plugin disponible sur le catalogue WordPress.org est un scanner d’intégrité des fichiers, un outil de surveillance des listes noires et une protection de base par durcissement. Il n’y a pas de nettoyage automatique dans la version gratuite, et même dans la version payante, le nettoyage est effectué par des personnes, pas par un script.

Le pare-feu se configure via le panneau de contrôle sur le site de Sucuri, la configuration initiale prend une heure et demie. Les alertes arrivent souvent, elles ne sont pas toujours pertinentes, mais un faux positif vaut mieux qu’une infection non détectée. Garantie satisfait ou remboursé sous 30 jours si la plateforme ne vous convient pas.

  • Avantages: nettoyage manuel par des experts, WAF cloud avec anti-DDoS, surveillance de la réputation et des listes noires, nettoyages illimités dans la version Pro
  • Inconvénients: pas de nettoyage automatique, configuration initiale complexe du pare-feu, notifications fréquentes, prix plus élevé que celui des concurrents
  • Tarif: Scanner gratuit sur le catalogue WordPress.org, plateforme de sécurité à partir de 199 $/an sur sucuri.net
  • Téléchargement: 🔗 Sucuri sur WordPress.org | 🔗 Plateforme Sucuri

4. All-In-One WP Security: une protection complète avec un score de sécurité

Tableau de bord All-In-One WP Security avec paramètres du pare-feu et échelle de sécurité

All-In-One WP Security & Firewall évalue la sécurité du site en points et suggère ce qu’il faut corriger. Après l’installation, vous voyez une échelle de 0 à plus de 500 et une liste d’actions précises: activer le pare-feu, bloquer XML-RPC, protéger wp-config.php. Pour un débutant, c’est plus pratique que de naviguer dans des dizaines d’onglets dans d’autres extensions.

Le scanner de malwares compare les fichiers du thème et des extensions aux versions originales du dépôt, recherche des modifications suspectes dans le cœur de WordPress et détecte le code malveillant par signatures. Vous pouvez supprimer les menaces détectées directement depuis l’interface; le nettoyage automatique est basique, mais il fonctionne pour les infections courantes.

Le pare-feu protège contre la force brute, les injections SQL et le XSS. Les paramètres sont répartis par niveaux: basique, moyen et avancé, c’est vous qui décidez jusqu’où intervenir dans le fonctionnement du site. L’authentification à deux facteurs, le CAPTCHA sur les formulaires de connexion et de commentaires, ainsi que la protection anti-spam sont inclus dans la version gratuite.

L’extension n’a pas de formule Pro séparée: toutes les fonctionnalités principales sont gratuites. Les modules complémentaires premium (blocage par pays, 2FA par email) sont payants en tant qu’add-ons, mais le cœur, le scanner, le pare-feu et le durcissement ne coûtent rien.

  • Avantages: cœur entièrement gratuit, score de sécurité, recommandations étape par étape, pare-feu à niveaux, scanner avec nettoyage automatique basique, 2FA et CAPTCHA intégrés
  • Inconvénients: pas de nettoyage manuel comme Sucuri, profondeur du nettoyage automatique inférieure à MalCare, l’interface peut sembler surchargée
  • Prix: gratuit sur le catalogue WordPress.org, modules premium individuels sur le site du développeur
  • Téléchargement: 🔗 All-In-One WP Security sur WordPress.org

5. Astra Security: audit de normes et plus de 10 000 scénarios

Tableau de bord Astra Security avec résultats d'audit de vulnérabilité du site

Astra est allé au-delà du «énième scanner» et a construit une plateforme de sécurité utilisée par Ford, Gillette et l’Union africaine. Pour un site WordPress, cela se traduit par une vérification de la conformité aux normes: SOC2, ISO27001, PCI-DSS et HIPAA apparaissent dans le tableau de bord avec des instructions précises sur ce qu’il faut corriger et où.

Le scanner teste le site selon plus de 10 000 scénarios: de la simple injection SQL aux attaques via l’API REST et les gestionnaires AJAX. Les fichiers téléchargés, les formulaires de contact et les passerelles de paiement sont testés séparément, ce qui est essentiel pour WooCommerce.

Astra ne propose pas de nettoyage automatique: il trouve un problème, le décrit en détail et donne des instructions pour le résoudre, mais ne modifie pas les fichiers. Pour les entreprises disposant d’une équipe de développement interne, c’est un scénario normal: la sécurité reçoit un rapport et le transmet aux développeurs. Pour un propriétaire seul, l’absence de nettoyage automatique implique un travail manuel ou le recours à un spécialiste.

Il y a beaucoup d’alertes, et toutes ne sont pas critiques. Durant les trois premiers jours de test, nous avons reçu 18 notifications, dont seulement 4 nécessitaient une action immédiate.

  • Avantages: vérification par plus de 10 000 scénarios, audit de conformité aux normes de sécurité, tableau de bord intuitif, blocage par IP et par pays, protection contre le spam et les paiements frauduleux
  • Inconvénients: pas de nettoyage automatique, prix élevé, bruit informationnel dans les notifications
  • Prix: à partir de 69 $/mois (Scanner Lite, 1 site) sur getastra.com
  • Téléchargement: 🔗 Astra Security

6. NinjaScanner: un antivirus léger pour les hébergements modestes

Résultats d'analyse NinjaScanner avec liste des fichiers suspects

NinjaScanner est un scanner antivirus, pas une suite de sécurité complète. Sa mission est extrêmement ciblée: trouver le code malveillant et indiquer exactement où il se trouve. L’extension pèse moins d’un mégaoctet et ne génère aucune charge en arrière-plan entre les analyses. Pour un site sur un hébergement économique avec des limites de mémoire strictes, c’est un argument de poids.

À l’intérieur, on trouve une intégration avec les signatures de Linux Malware Detect et partiellement ClamAV. Vous pouvez écrire des signatures personnalisées: si vous connaissez un motif de code malveillant spécifique (par exemple, un décodeur base64 mal placé), vous l’inscrivez dans la configuration et le scanner le recherchera précisément.

La fonction de comparaison de fichiers montre la différence entre la version actuelle et la version originale du dépôt, ce qui est pratique lorsque vous devez comprendre ce que l’attaquant a exactement modifié. Les fichiers de thème et d’extension endommagés peuvent être restaurés en téléchargeant la version de référence. Les fichiers mis en quarantaine sont isolés du reste du site, les visiteurs ne les voient pas, mais vous pouvez en examiner le contenu.

NinjaScanner fonctionne bien avec NinjaFirewall du même développeur: la combinaison scanner plus pare-feu couvre à la fois la détection et la prévention des attaques.

  • Avantages: léger et rapide, mise en quarantaine des fichiers suspects, signatures personnalisées, comparaison de versions de fichiers, intégration avec NinjaFirewall, prise en charge de WP-CLI
  • Inconvénients: uniquement du scan, sans pare-feu ni protection contre les attaques, certaines fonctionnalités en Premium, interface spartiate
  • Prix: gratuit sur le catalogue WordPress.org, Pro à partir de 19,50 $ sur nintechnet.com
  • Téléchargement: 🔗 NinjaScanner sur WordPress.org | 🔗 NinjaScanner Pro

7. BulletProof Security: le durcissement poussé au maximum

Page des paramètres principaux de BulletProof Security avec modes de protection

BulletProof Security est le choix de ceux qui veulent contrôler chaque aspect de la sécurité de leur site. Des dizaines d’interrupteurs et de réglages pour le durcissement: protection du fichier wp-config.php, du.htaccess, des permissions de fichiers, blocage de l’accès direct aux fichiers PHP dans les répertoires d’upload. On n’est pas dans le «installer et oublier»: ici, vous devez comprendre ce que vous activez et pourquoi.

Pour un débutant, l’interface a de quoi intimider, le panneau de configuration ressemble à un cockpit d’avion. Mais les instructions sont détaillées et l’assistant de configuration AutoFix vous aide à mettre en place une protection de base en quelques clics. La sauvegarde de base de données intégrée ne remplace pas une extension de sauvegarde complète, mais comme filet de sécurité avant des expérimentations, elle fonctionne parfaitement.

Le scanner de malwares s’exécute manuellement ou via cron, il n’y a pas de surveillance en continu en temps réel. En revanche, on trouve un suivi de l’intégrité des fichiers et un journal des erreurs HTTP: vous pouvez tracer les requêtes qui renvoient une 403 ou une 404 et configurer des règles à partir de ces motifs. La version payante ajoute la quarantaine, la restauration automatique de fichiers et l’anti-spam.

  • Avantages: durcissement extrêmement détaillé, protection du.htaccess et de wp-config, sauvegarde de base de données intégrée, journal des erreurs et de logs, suivi de l’intégrité en temps réel (Pro)
  • Inconvénients: interface complexe pour les débutants, l’activation de certaines options peut ralentir le site, pas de scanner en continu en temps réel
  • Prix: gratuit sur le catalogue WordPress.org, Pro à partir de 69,95 $ sur ait-pro.com
  • Téléchargement: 🔗 BulletProof Security sur WordPress.org | 🔗 BulletProof Pro

8. GOTMLS: un scanner gratuit avec un modèle basé sur les dons

Résultats d'analyse GOTMLS avec liste des menaces détectées

Anti-Malware Security and Brute Force Firewall (GOTMLS, d’après le nom de domaine du développeur) se présente comme un plugin entièrement gratuit, mais il ne débloque ses fonctionnalités qu’après un don. Le modèle est controversé, néanmoins la qualité du scan justifie cette approche de type donationware: le plugin détecte des menaces que des concurrents plus populaires laissent passer.

Le scanner est spécialisé dans la détection de scripts backdoor, d’injections en base de données et de signatures de malwares comme SoakSoak, un ver qui a infecté massivement des sites WordPress via une vulnérabilité de Revolution Slider. Les définitions de menaces se téléchargent automatiquement depuis le serveur du développeur après avoir enregistré une clé dans le panneau d’administration.

Le plugin peut supprimer automatiquement les menaces connues, ce qui constitue un argument fort pour un outil gratuit. Il met à jour les anciens scripts Timthumb s’ils sont encore utilisés dans le thème, même si les thèmes modernes les ont abandonnés depuis longtemps. Le pare-feu protège wp-login et XML-RPC contre les attaques DDoS et brute force, et vérifie l’intégrité du cœur de WordPress.

  • Avantages: gratuit avec suppression automatique des menaces, définitions mises à jour automatiquement, protection anti brute force et DDoS XML-RPC, vérification du cœur de WordPress
  • Inconvénients: modèle de don controversé, interface au look vieillissant, mises à jour moins fréquentes que celles des leaders
  • Prix: gratuit (avec limitations) sur le catalogue WordPress.org, fonctionnalités complètes après un don au développeur
  • Téléchargement: 🔗 GOTMLS sur WordPress.org

Regardez ce guide sur la détection et la suppression de malwares WordPress, l’auteur y montre le processus de recherche de code malveillant dans les fichiers de thème et la base de données sur un site réellement infecté.

⁉️🤔 Foire aux questions

Un plugin gratuit suffit-il pour protéger un site WordPress?

La version gratuite de Wordfence ou d’All-In-One WP Security est suffisante pour un site vitrine ou un petit blog. Ces plugins analysent les fichiers de façon planifiée, surveillent les tentatives de connexion et bloquent les attaques brute force. En revanche, il n’y a généralement pas de nettoyage automatique dans les versions gratuites, vous devrez supprimer le malware manuellement. Pour une boutique WooCommerce ou un site contenant des données utilisateurs, nous recommandons un abonnement payant MalCare ou Sucuri: le nettoyage manuel d’une boutique infectée coûte plus cher qu’un abonnement annuel.

Peut-on installer deux plugins de sécurité en même temps?

Deux pare-feux sur un même site, c’est quasiment la garantie d’un conflit. Vous risquez le white screen of death, car les deux plugins tentent d’intercepter la même requête. Les scanners de malwares sont un peu plus compatibles, mais la double charge lors d’un scan complet peut épuiser la mémoire allouée par l’hébergement. Choisissez un seul plugin adapté à votre besoin dans la liste ci-dessus.

À quelle fréquence faut-il analyser le site à la recherche de malwares?

Un scan hebdomadaire suffit pour la plupart des sites. Si vous installez et désinstallez régulièrement des plugins, passez à une fréquence quotidienne. Après chaque mise à jour de WordPress, d’un thème ou d’un plugin, lancez un scan non planifié: la plupart des infections surviennent dans les 48 heures qui suivent la publication d’une mise à jour, lorsque les sites ne sont pas encore à jour mais que la vulnérabilité est déjà divulguée.

Le plugin a trouvé un malware mais ne peut pas le supprimer, que faire?

Effectuez une sauvegarde complète du site, fichiers et base de données. Ensuite, téléchargez le fichier infecté via FTP, ouvrez-le dans un éditeur de code et cherchez les sections suspectes: de longues chaînes en base64 au début du fichier, des appels à eval() ou assert() vers des domaines inconnus, des iframes cachées. Si vous n’êtes pas sûr de vous, contactez le support de votre hébergement ou un spécialiste de la sécurité WordPress. Ne laissez pas un site infecté en ligne: Google le retirera des résultats de recherche sous 24 à 48 heures.

Quel plugin choisir si le site est déjà infecté?

Si le site est déjà infecté et que vous devez nettoyer le malware tout de suite, installez MalCare avec un abonnement payant. Un clic suffit pour lancer le nettoyage automatique. Si le budget est limité, commencez par la version gratuite de Wordfence, lancez un scan complet et supprimez manuellement les menaces détectées en les comparant avec les versions originales des fichiers du dépôt. Sucuri prend tout son sens lorsque le site génère du chiffre d’affaires et que vous n’êtes pas prêt à risquer un nettoyage par vous-même.

Quel plugin de suppression de malwares choisir selon votre besoin?

Si le site est déjà infecté et que vous devez nettoyer un malware en un clic, optez pour MalCare. Le nettoyage automatique est plus rapide que le temps d’ouvrir un client FTP.

Si vous avez plusieurs sites et souhaitez les protéger sans frais supplémentaires, All-In-One WP Security vous offrira un pare-feu, un scanner et une note de sécurité, le tout gratuitement.

Si le budget est minimal et que la protection est nécessaire ici et maintenant, Wordfence en version gratuite vous fournira un scanner puissant, un pare-feu et l’authentification à deux facteurs sans dépenser un centime. Il n’y aura pas de nettoyage automatique, mais pour la prévention, c’est suffisant.

Si le site est sous WooCommerce et qu’une compromission des données clients est inacceptable, choisissez Sucuri ou Astra avec un audit de sécurité professionnel. Le prix est plus élevé, mais une seule fuite de données de paiement coûte plus cher.

Commencez par un scan gratuit avec n’importe quel plugin de la liste: si aucun malware n’est détecté, mettez en place des vérifications régulières. Et si vous avez déjà subi une infection, dites-nous en commentaire quel outil vous a spécifiquement aidé.