
🔍 Comment vérifier un site WordPress pour les virus et le code malveillant
Vous ouvrez votre panneau d’administration un matin et découvrez une redirection vers un site de phishing. Ou bien Google affiche l’intégralité de votre fiche en rouge dans les résultats de recherche: «Ce site est peut-être piraté.» Ou encore votre hébergeur vous envoie un email à propos d’une charge excessive parce qu’un script envoie du spam depuis votre serveur.
Un code malveillant dans WordPress s’annonce rarement de façon bruyante. Pendant des mois, il collecte discrètement des mots de passe, injecte des liens cachés et mine de la cryptomonnaie sur les processeurs de vos visiteurs. D’après une étude sur la sécurité WordPress, 96% des vulnérabilités de l’écosystème WordPress proviennent des extensions et des thèmes, et le délai moyen entre la découverte d’une vulnérabilité et son exploitation active est tombé à 48 heures. Sans analyse régulière, vous serez le dernier informé d’un problème, après que les moteurs de recherche auront banni votre domaine et que votre hébergeur aura suspendu votre compte.
La bonne nouvelle: tout administrateur peut vérifier la présence de virus et de code suspect sur un site sans expertise poussée en cybersécurité. Il vous suffit de la bonne extension et de 15 minutes. Voici trois outils principaux qui remplissent cette mission, ainsi qu’un plan d’action étape par étape si une infection est déjà confirmée.
💡 Aperçu rapide:
- Installez Sucuri Scanner pour des vérifications rapides de l’intégrité des fichiers et un suivi des modifications; il compare l’état actuel des fichiers cœur et des extensions avec le dépôt officiel.
- Lancez Wordfence pour une analyse approfondie: portes dérobées, URL malveillantes, signatures d’infection connues et pare-feu applicatif intégré.
- Utilisez Anti-Malware Security (GOTMLS) pour une analyse complète de tous les dossiers et fichiers, y compris .htaccess et les répertoires cachés, avec vérification manuelle des résultats.
- Si des virus sont détectés: changez les mots de passe → créez une sauvegarde → lancez un nettoyage professionnel ou suivez la checklist de la dernière section.
Signes indiquant que votre site WordPress a besoin d’une analyse
Le meilleur moment pour effectuer votre première analyse, c’est maintenant. La plupart des propriétaires de site repoussent l’installation d’un scanner «à plus tard» pendant que le code malveillant fait son travail. Une analyse hebdomadaire relève de l’hygiène de base, au même titre que les sauvegardes ou les mises à jour.
Cependant, certains signaux exigent une analyse complète immédiate:
- Google Search Console envoie des avertissements concernant du contenu malveillant ou des pages de phishing que vous n’avez pas publiés.
- Un pic soudain de charge serveur sans hausse du trafic: le script de quelqu’un d’autre mine de la cryptomonnaie ou envoie du spam.
- Des administrateurs inconnus dans la section Utilisateurs, surtout avec des droits que vous n’avez pas accordés.
- Des redirections spontanées vers des sites tiers, en particulier pour les visiteurs arrivant depuis des moteurs de recherche.
- Des fichiers suspects à la racine du site ou dans le dossier
/wp-content/uploads/avec des extensions non standard, par exemple des.phpparmi les images. - Des fichiers cœur modifiés auxquels vous n’avez pas touché: WordPress lui-même vous en avertira lors d’une tentative de mise à jour.
Même si aucun de ces signes n’apparaît, une analyse hebdomadaire détecte les menaces au stade de l’infiltration, avant qu’elles ne nuisent à votre réputation et à votre référencement.
1. Sucuri Security: audit d’intégrité et suivi des modifications

Sucuri est l’un des outils les plus réputés de l’écosystème de sécurité WordPress. La version gratuite de l’extension couvre trois missions clés: la surveillance de l’intégrité des fichiers (comparaison des empreintes avec le standard du dépôt), la détection de code suspect et le blocage strict de plusieurs vecteurs d’attaque via un renforcement de la sécurité.
L’extension analyse les fichiers cœur, les thèmes et les extensions pour repérer les écarts avec les versions officielles. Si un fichier a été modifié, vous voyez la ligne précise et pouvez décider s’il s’agit d’une modification légitime ou d’une injection. Sucuri vérifie également la présence d’iframes cachées, de liens malveillants dans le contenu et d’activités anormales dans les journaux d’accès.
Avantages:
- Analyse d’intégrité et suivi des modifications gratuits et sans limitation.
- Les offres payantes incluent un pare-feu DNS qui bloque les attaques avant qu’elles n’atteignent votre serveur; c’est plus efficace qu’un pare-feu au niveau applicatif.
- Les offres payantes incluent le nettoyage manuel du site par les spécialistes de Sucuri sans coût supplémentaire, ce qui est essentiel pour les entreprises.
Inconvénients:
- Le pare-feu et la suppression des logiciels malveillants ne sont disponibles que dans la version payante (à partir de 199 $ par an).
- Le plugin gratuit ne supprime pas automatiquement les menaces détectées; vous devez intervenir manuellement.
Sucuri sur WordPress.org | Site officiel de Sucuri
2. Wordfence: analyse approfondie et pare-feu applicatif

Wordfence est installé sur plus de 4 millions de sites et figure parmi les cinq plugins WordPress les plus téléchargés de tous les temps. Son principal atout est de combiner un scanner approfondi et un pare-feu endpoint au sein d’un même plugin gratuit.
Le scanner Wordfence compare les fichiers du cœur, des thèmes et des plugins avec le dépôt officiel, recherche les signatures de logiciels malveillants connues, les portes dérobées (eval, base64_decode) et les URL suspectes dans le contenu et les commentaires. Une fois l’analyse terminée, vous recevez un rapport avec des résultats regroupés par niveau: critiques, avertissements et informations.
Le pare-feu opère au niveau applicatif: il analyse les requêtes entrantes avant que WordPress ne les traite, bloquant les attaques par force brute, les scans de vulnérabilités et les tentatives d’exploitation ciblant des failles connues de plugins. La version premium ajoute des signatures de menaces en temps réel (les règles sont mises à jour instantanément au lieu d’un délai de 30 jours).
Avantages:
- Analyse approfondie et pare-feu gratuits, une rareté sur le marché.
- Réparation automatique des fichiers modifiés du cœur et des plugins: remplacement en un clic par l’original du dépôt.
- Rapports détaillés avec des recommandations pour chaque élément.
Inconvénients:
- La version gratuite reçoit les signatures du pare-feu avec un délai de 30 jours; les utilisateurs payants voient les nouvelles règles instantanément.
- Un pare-feu applicatif s’exécute à l’intérieur de WordPress: si le serveur est compromis au niveau de l’hébergement, Wordfence ne pourra rien faire.
Wordfence sur WordPress.org | Site de Wordfence
3. Anti-Malware Security (GOTMLS): analyse exhaustive fichier par fichier

Anti-Malware Security by GOTMLS est un scanner moins connu mais extrêmement minutieux. Il ne se limite pas aux répertoires WordPress standards: le plugin vérifie tous les fichiers et dossiers de votre installation, y compris .htaccess, les répertoires cachés et les fichiers de configuration du serveur.
L’algorithme recherche les schémas d’infection connus, les scripts malveillants, le code obscurci, les injections eval dissimulées et les anomalies dans la structure des fichiers. L’auteur met activement à jour la base de définitions: de nouvelles signatures apparaissent dès que des menaces inédites sont découvertes.
Le principal point d’attention est la sensibilité élevée. Le plugin génère souvent des faux positifs, en particulier sur les thèmes et plugins personnalisés avec une architecture non standard. Chaque résultat nécessite une comparaison manuelle avec l’original, ce qui demande un certain niveau de compétence technique et du temps.
Avantages:
- Analyse tous les répertoires du serveur, pas seulement WordPress.
- Définitions de logiciels malveillants activement mises à jour; la base est maintenue et enrichie chaque semaine.
- Inclut une option de pare-feu applicatif dans la version gratuite.
Inconvénients:
- Beaucoup de faux positifs: la vérification manuelle des résultats est inévitable.
- L’interface est spartiate; les rapports sont moins détaillés que ceux de Wordfence ou Sucuri.
- Nécessite que l’administrateur comprenne la structure des fichiers de WordPress.
Anti-Malware Security sur WordPress.org
Que faire si le scanner détecte des virus: plan de nettoyage étape par étape

Le scanner affiche des résultats critiques. Pas de panique. Une action méthodique menée avec sang-froid vous permettra de remettre votre site en ligne plus rapidement qu’en supprimant des fichiers au hasard.
Étape 1: Modifiez tous les mots de passe. Mettez à jour immédiatement les comptes administrateur WordPress, l’accès au panneau d’hébergement, les identifiants FTP/SFTP et le mot de passe de la base de données. Si l’attaquant a obtenu l’accès via un mot de passe compromis, cette étape met fin à sa session.
Étape 2: Créez une sauvegarde complète. Copiez les fichiers via FTP et la base de données via phpMyAdmin, même si elle est infectée. En cas de problème pendant le nettoyage, vous disposerez d’un point de restauration. Effectuez cette sauvegarde avant toute autre action.
Étape 3: Isolez le site. Activez le mode maintenance via une extension ou le fichier .maintenance. Si votre hébergement le permet, restreignez temporairement l’accès au site par adresse IP, en n’autorisant que la vôtre. Cela empêche la propagation de l’infection aux visiteurs.
Étape 4: Lancez un nettoyage professionnel. Ce n’est pas le moment de rogner sur les coûts. Des services comme Sucuri (dans le cadre des abonnements payants) et Wordfence Care incluent un nettoyage manuel par des spécialistes: ils trouvent et suppriment toutes les traces du piratage, y compris les portes dérobées cachées qu’un œil non averti ne verrait pas. Coût: de 199 $ par an (Sucuri) à 490 $ par an (Wordfence Care), soit l’équivalent d’un jour ou deux d’interruption d’activité.
Étape 5: Nettoyage par vos soins (si vous maîtrisez le sujet). Restaurez le cœur de WordPress à partir d’une distribution vierge, remplacez toutes les extensions et tous les thèmes par les versions originales du dépôt officiel, vérifiez manuellement le dossier /wp-content/uploads/ à la recherche de fichiers PHP et supprimez tout ce qui ne devrait pas s’y trouver. Après le nettoyage, relancez un scan: le site doit être propre.
Étape 6: Renforcez vos défenses. Mettez en place l’authentification à deux facteurs pour tous les administrateurs, limitez les tentatives de connexion, désactivez XML-RPC si vous n’en avez pas besoin et configurez les mises à jour automatiques pour le cœur et les extensions. Un pare-feu au niveau DNS (Sucuri ou Cloudflare) constitue une couche de défense supplémentaire en amont de votre serveur.
⁉️🤔 Foire aux questions
Les extensions gratuites suffisent-elles pour la protection, ou faut-il une version premium?
Les versions gratuites de Wordfence et de Sucuri Scanner assurent une bonne détection des menaces; elles identifient la plupart des infections. En revanche, la suppression automatique, le pare-feu en temps réel et le nettoyage manuel par des spécialistes ne sont disponibles que dans les offres payantes. Si votre site génère des revenus, la version premium est amortie dès la première attaque évitée.
À quelle fréquence dois-je lancer des scans?
Une fois par semaine, c’est le minimum d’hygiène pour tout site WordPress. Si vous installez régulièrement de nouvelles extensions ou acceptez du contenu généré par les utilisateurs, il est préférable de programmer un scan automatique quotidien dans Wordfence ou Sucuri. Les deux extensions peuvent envoyer des rapports par e-mail.
Puis-je utiliser deux scanners simultanément?
Techniquement oui, mais en pratique les pare-feu de deux extensions peuvent entrer en conflit, et le double scan génère une charge serveur inutile. La configuration optimale: une extension principale avec pare-feu (Wordfence) complétée par une vérification croisée périodique avec un second scanner (Sucuri Free ou GOTMLS) une fois par mois, pour avoir un deuxième avis.
Que faire si le code malveillant réapparaît après le nettoyage?
Une réinfection après nettoyage indique la présence d’une porte dérobée résiduelle. Vérifiez le fichier wp-config.php à la recherche de constantes inhabituelles, le dossier /wp-content/mu-plugins pour détecter d’éventuels plugins must-use cachés, et les tâches cron via WP-CLI (
wp cron event list). Réinitialisez toutes les clés API et les sels dans wp-config.php. Si le problème persiste après ces étapes, faites appel aux spécialistes de Sucuri ou Wordfence: traquer seul une porte dérobée sophistiquée peut prendre des jours.
Est-ce qu’une extension de sécurité affecte la vitesse du site?
Un pare-feu au niveau DNS (Sucuri, Cloudflare) accélère en réalité votre site grâce à la mise en cache et au CDN, car les requêtes n’atteignent pas votre serveur. Un pare-feu applicatif (Wordfence) ajoute 50 à 150 ms au traitement des requêtes sur les pages non mises en cache. Le scan programmé sollicite le serveur uniquement pendant son exécution (généralement la nuit), sans impact pour les visiteurs.
Faut-il scanner son site manuellement ou faire confiance à une extension?
Vérifier manuellement chaque fichier PHP à la recherche de portes dérobées est possible, mais inutile: le code malveillant moderne se déguise en constructions légitimes, utilise une obfuscation à plusieurs niveaux et se cache dans des chaînes base64 au sein de fichiers média. Une extension de scan dotée d’une base de signatures active effectue ce travail en quelques secondes et ne passe pas à côté des motifs connus.
En pratique, la pile optimale pour la plupart des sites se présente ainsi: Wordfence comme scanner et pare-feu principal (scan approfondi, notifications instantanées, réparation automatique et gratuite des fichiers du cœur), complété par Sucuri Free pour une vérification croisée de l’intégrité une fois par mois. Si le budget le permet, la plateforme Sucuri à 199 $/an vous enlève tout souci: pare-feu DNS, surveillance, suppression des malwares et CDN en une seule offre.
Lancez votre premier scan dès aujourd’hui. Même si le site est propre, vous établirez une référence, un point de comparaison pour tous les contrôles futurs. Et si le scanner détecte un problème, vous le saurez avant Google.



