Skip to content

Tout pour WordPress, le développement web — et plus encore

🛡️ Meilleures solutions de vérification de virus WordPress et scanners de thèmes

🛡️ Meilleures solutions de vérification de virus WordPress et scanners de thèmes

Vous avez téléchargé un thème depuis une marketplace, et à l’intérieur se trouve une redirection vers un site de phishing. Ou vous avez installé un thème «nulled» depuis un torrent, et votre hébergeur vous envoie un email concernant une infection. Tous ceux qui ont un jour essayé d’économiser sur une licence ont rencontré du code malveillant dans des thèmes WordPress.

Le problème ne se limite pas aux versions piratées. Même les thèmes du répertoire officiel WordPress.org peuvent contenir des vulnérabilités que les pirates exploitent après l’installation. Vérifier un thème avant son activation coûte moins cher que de nettoyer un site après une intrusion.

Voici sept outils pour analyser les thèmes WordPress à la recherche de virus: du téléchargement rapide d’une archive ZIP vers un scanner en ligne jusqu’à un audit complet des fichiers via une extension de sécurité.

💡 Aperçu rapide:

  • Téléchargez le thème et envoyez l’archive ZIP sur VirusTotal pour une première vérification en moins d’une minute.
  • Installez Wordfence ou GOTMLS sur votre site pour analyser le thème actif et trouver les portes dérobées cachées.
  • Vérifiez la réputation du domaine du développeur via Google Safe Browsing et Sucuri SiteCheck avant d’installer le thème.
  • Mettez en place une analyse automatique dans Quttera ou Solid Security pour une surveillance régulière des fichiers du thème.

Pourquoi les thèmes WordPress sont infectés

Le code malveillant s’introduit dans un thème de trois manières. La première, ce sont les versions piratées: les thèmes «nulled» issus de torrents et de sites warez contiennent presque toujours des portes dérobées. Un pirate distribue gratuitement un thème premium et, en échange, obtient l’accès à des centaines de sites.

La deuxième voie, ce sont les vulnérabilités dans le code des thèmes légitimes. Un développeur peut avoir commis une erreur dans le traitement des données saisies par l’utilisateur, et un pirate l’exploite pour injecter du code malveillant. Selon les données WPScan pour 2025, les thèmes figurent parmi les trois principaux vecteurs d’attaque sur WordPress, aux côtés des extensions et du cœur obsolète.

La troisième, c’est une chaîne d’infections sur un hébergement mutualisé. Si un site sur le serveur est compromis, le code malveillant peut se propager aux installations voisines via des vulnérabilités du système de fichiers. GOTMLS indique dans sa documentation que la contamination croisée via l’hébergement mutualisé est l’un des scénarios les plus courants.

Comment savoir si un thème est infecté: 5 signes

Le code malveillant dans un thème se manifeste rarement de façon ouverte. Mais il existe des signaux indirects qui apparaissent dans le comportement du site.

Google signale le site comme dangereux. Le moteur de recherche analyse les pages et, lorsqu’il détecte du code malveillant, affiche l’avertissement «Ce site peut être piraté» dans les résultats de recherche. Le trafic tombe à zéro en quelques jours.

Les pages se chargent sous forme d’écran blanc vide. Une seule page ou l’ensemble du site cesse de se charger, affichant un écran blanc sans erreur. C’est souvent le résultat d’un script malveillant qui entre en conflit avec le gestionnaire PHP du thème.

Des pop-ups et des redirections apparaissent. Les visiteurs se plaignent que le site les redirige vers des pages de spam ou affiche des publicités pop-up. C’est un signe classique d’injection JavaScript dans les fichiers du thème.

Des utilisateurs inconnus apparaissent dans le panneau d’administration. Certaines portes dérobées créent des comptes administrateur cachés. Vérifiez la liste des utilisateurs: s’il y a des comptes que vous n’avez pas créés, le thème est infecté.

Votre hébergeur vous envoie une notification de malware. Les hébergeurs analysent automatiquement les fichiers sur le serveur et avertissent en cas de scripts suspects. Notez qu’un email de votre hébergeur portant la mention «malware détecté» n’est presque jamais une fausse alerte.

1. VirusTotal: analyser une archive ZIP avant l’installation

Interface de téléversement de fichier VirusTotal

VirusTotal est un bac à sable en ligne qui exécute un fichier téléchargé simultanément sur plus de 70 moteurs antivirus. Pour vérifier un thème WordPress, compressez son dossier au format ZIP et téléversez-le sur le site. En moins d’une minute, vous obtenez un résumé de Malwarebytes, Kaspersky, Bitdefender et de dizaines d’autres scanners.

L’outil est gratuit et ne nécessite pas d’inscription pour des vérifications ponctuelles. La limite est une taille de fichier de 650 Mo, ce qui est suffisant pour n’importe quel thème sans contenu de démonstration. VirusTotal n’analyse pas spécifiquement la structure d’un thème WordPress, mais il détecte les signatures connues de chevaux de Troie, de mineurs et de scripts de phishing.

  • Avantages: plus de 70 moteurs antivirus en un seul scan, résultats instantanés, aucune installation sur le site requise.
  • Inconvénients: ne trouve pas les portes dérobées WordPress spécialisées sans signature connue, ne vérifie pas la réputation du développeur.
  • Prix: gratuit.
  • Téléchargement: 🔗 VirusTotal

2. Sucuri SiteCheck: scan externe du site et du thème

Résultats d'analyse de site Sucuri SiteCheck

Sucuri SiteCheck scanne un site de l’extérieur, comme le robot d’exploration d’un moteur de recherche. Il examine le code HTML des pages à la recherche d’iframes cachées, d’insertions JavaScript suspectes et d’URL malveillantes connues. Si le thème est déjà actif et a inséré une redirection dans le pied de page, Sucuri le montrera.

Contrairement à VirusTotal, le scanner ne nécessite pas de téléversement de fichiers; il suffit de saisir le nom de domaine. SiteCheck croise également les données du site avec les listes noires de Norton, McAfee, Google Safe Browsing et d’une dizaine d’autres bases de données faisant autorité. Les résultats arrivent en 30 à 60 secondes.

  • Avantages: vérification instantanée sans accès au serveur, croisement avec plus de 10 bases de données de réputation de domaine.
  • Inconvénients: ne scanne pas les fichiers du thème à l’intérieur du serveur, se limite à la couche externe du site.
  • Prix: gratuit. Les forfaits de nettoyage démarrent à 199 $ par an sur sucuri.net.
  • Téléchargement: 🔗 Sucuri SiteCheck

3. Google Safe Browsing: diagnostic de sécurité du domaine

Rapport de sécurité de site Google Safe Browsing

Google Safe Browsing est un outil de diagnostic fourni par le moteur de recherche. Contrairement à VirusTotal et Sucuri, il ne scanne pas le code du thème mais indique comment Google évalue la réputation du domaine. Si le domaine du développeur du thème a déjà distribué des logiciels malveillants, Google l’a peut-être déjà signalé.

Pour vérifier un domaine spécifique, utilisez le lien direct: https://www.google.com/safebrowsing/diagnostic?site=example.com. Le rapport indique si Google a trouvé du code malveillant sur les pages du domaine au cours des 90 derniers jours et si le site a été observé en train de distribuer des virus.

  • Avantages: données du plus grand moteur de recherche, historique de réputation du domaine sur 90 jours.
  • Inconvénients: ne scanne pas les fichiers, affiche uniquement le statut global du domaine.
  • Prix: gratuit.
  • Téléchargement: 🔗 Page Google Safe Browsing

4. Wordfence: scanner complet avec pare-feu

Tableau de bord de sécurité Wordfence dans l'administration WordPress

Wordfence est l’extension de sécurité WordPress la plus populaire, avec plus de 5 millions d’installations actives et une note de 4,7 sur WordPress.org. Dans sa version gratuite, elle analyse tous les fichiers du thème par rapport à l’original du dépôt, vérifie l’intégrité du cœur et détecte les motifs malveillants dans le code.

La fonction clé est le pare-feu applicatif, qui bloque les attaques au niveau de la requête, avant même le chargement de WordPress. Wordfence croise également les fichiers du thème avec les signatures de vulnérabilités connues issues de la base WPScan et vous alerte si la version du thème installée contient une faille non corrigée.

  • Avantages: le scanner le plus complet en version gratuite, pare-feu avant le chargement de WP, base de signatures WPScan.
  • Inconvénients: sollicite nettement le serveur lors d’une analyse complète, l’accès premium aux signatures en temps réel démarre à 119 $ par an.
  • Tarif: version gratuite dans le répertoire WordPress.org, offres Premium sur wordfence.com.
  • Téléchargement: 🔗 Wordfence sur WordPress.org

5. GOTMLS: antivirus avec suppression automatique des menaces

Résultats d'analyse du plugin GOTMLS

GOTMLS (Anti-Malware Security and Brute-Force Firewall) est un vétéran de l’annuaire WordPress.org avec 782 avis et des mises à jour en 2026. Contrairement à Wordfence, qui bloque principalement les attaques, GOTMLS se spécialise dans la recherche et la suppression de code malveillant dans les fichiers de thème.

Le plugin utilise deux niveaux de détection. Le mode gratuit repère les «menaces potentielles» via des motifs heuristiques et indique leur emplacement dans le code. Après inscription sur GOTMLS.NET, le scanner accède à la base de données des «menaces connues» et peut supprimer automatiquement le code malveillant sans altérer les fonctions légitimes du thème.

  • Avantages: suppression automatique du code malveillant détecté, analyse heuristique sans signatures.
  • Inconvénients: la base des «menaces connues» nécessite une inscription gratuite, l’interface semble datée.
  • Tarif: version gratuite, l’inscription sur GOTMLS.NET débloque la suppression automatique.
  • Téléchargement: 🔗 GOTMLS sur WordPress.org

6. Quttera ThreatSign: analyse heuristique et protection anti-bots

Panneau d'analyse Quttera dans l'administration WordPress

Quttera ThreatSign se distingue par sa technologie de détection: au lieu d’une simple correspondance de signatures, le plugin utilise un moteur heuristique basé sur l’IA qui analyse le comportement du code. Il détecte le JavaScript obscurci, les iframes cachées, le spam SEO et les skimmers sur les pages de paiement WooCommerce.

La version gratuite inclut non seulement un scanner de malwares, mais aussi une protection anti-brute-force avec blocage IP, surveillance des comptes administrateur et vérification du domaine auprès de plus de 40 bases de données de réputation mondiales. L’analyse s’exécute dans le cloud de Quttera, sans solliciter le serveur.

  • Avantages: l’heuristique IA détecte les menaces inconnues, l’analyse cloud économise les ressources serveur.
  • Inconvénients: suppression manuelle des malwares en version gratuite, WAF complet uniquement dans les offres payantes.
  • Tarif: version gratuite, offres ThreatSign sur quttera.com.
  • Téléchargement: 🔗 Quttera sur WordPress.org

7. Solid Security: audit de vulnérabilités et protection de la connexion

Assistant de configuration de Solid Security dans WordPress

Solid Security (anciennement iThemes Security) aborde le sujet sous un autre angle: il ne cherche pas tant à détecter des virus qu’à les empêcher d’arriver sur le site. Le plugin audite les paramètres WordPress, vérifie les permissions des fichiers du thème et bloque les tentatives de force brute sur l’interface d’administration.

La version gratuite inclut un scanner d’intégrité des fichiers: Solid Security mémorise les sommes de contrôle de tous les fichiers du thème et vous alerte si un fichier a été modifié. Cela permet de détecter une injection de code malveillant dans le thème même lorsqu’aucune signature n’existe dans la base antivirus.

  • Avantages: audit des permissions d’accès aux fichiers du thème, surveillance de l’intégrité par sommes de contrôle, protection de la connexion.
  • Inconvénients: pas de scanner antivirus classique basé sur des signatures, approche axée sur la protection préventive plutôt que sur la traque des infections.
  • Prix: version gratuite, Solid Suite sur solidwp.com.
  • Téléchargement: 🔗 Solid Security sur WordPress.org

Tableau comparatif

Outil

Type

Analyse du thème

Suppression

Prix

VirusTotal

En ligne

Archive ZIP, plus de 70 moteurs

Non

Gratuit

Sucuri SiteCheck

En ligne

Inspection externe du site

Dans les offres payantes

Gratuit / à partir de 199 $/an

Google Safe Browsing

En ligne

Réputation du domaine

Non

Gratuit

Wordfence

Plugin

Analyse complète + WAF

Manuelle (gratuit)

Gratuit / à partir de 119 $/an

GOTMLS

Plugin

Heuristique + base de menaces

Auto (avec inscription)

Gratuit

Quttera

Plugin

Heuristique IA + 40 bases

Manuelle (gratuit)

Gratuit / à partir de 10 $/mois

Solid Security

Plugin

Sommes de contrôle + audit

Non (préventif)

Gratuit / Solid Suite

Cette vidéo montre comment vérifier qu’un thème WordPress ne contient pas de virus avant de le téléverser sur le serveur: envoi de l’archive ZIP à VirusTotal, analyse du rapport et interprétation des résultats de l’analyse.

⁉️🤔 Questions fréquentes

Puis-je vérifier l’absence de virus dans un thème WordPress sans plugin?

Oui. Téléversez l’archive ZIP du thème sur le scanner en ligne VirusTotal, attendez les résultats de plus de 70 moteurs antivirus et vérifiez la réputation du domaine du développeur via le service Google Safe Browsing. Cela ne remplace pas l’analyse par un plugin, mais cela permet d’écarter les versions manifestement infectées avant l’installation.

Quel plugin est le plus efficace pour trouver les portes dérobées cachées dans un thème?

GOTMLS obtient les meilleurs résultats pour la détection heuristique des portes dérobées dans les fichiers de thème. Son analyse de motifs repère le code PHP obscurci que Wordfence peut manquer en raison de l’absence de signature dans sa base. En pratique, nous utilisons les deux scanners successivement: Wordfence pour l’audit d’intégrité, GOTMLS pour la recherche d’injections cachées.

La version gratuite suffit-elle pour protéger un thème?

Pour la plupart des sites, oui. Les versions gratuites de Wordfence, GOTMLS et Quttera couvrent les scénarios de base: analyse manuelle, recherche par signatures et analyse heuristique. Les offres payantes sont nécessaires si vous avez besoin de la suppression automatique des menaces (GOTMLS), d’un pare-feu en temps réel (Wordfence) ou d’une protection WooCommerce contre les skimmers (Quttera).

Que faire si un plugin trouve du code malveillant dans un thème?

D’abord, faites une sauvegarde complète du site. Ensuite, copiez le rapport du scanner avec les références de fichiers et de lignes. Enfin, si le thème est sous licence, téléchargez une copie vierge depuis le site du développeur et remplacez les fichiers infectés. Si le thème est piraté, supprimez-le complètement et installez une version légitime. N’essayez pas de «nettoyer» le code manuellement sans expérience, car vous risquez de casser la mise en page et les fonctionnalités du site.

Dois-je vérifier le thème après chaque mise à jour?

Il suffit de vérifier après chaque mise à jour majeure du thème et une fois par mois de façon régulière. Wordfence et Quttera prennent en charge les analyses planifiées; configurez une vérification automatique hebdomadaire avec notification par e-mail en cas de détection de menace. Solid Security surveille l’intégrité des fichiers en temps réel et vous avertit instantanément de toute modification non autorisée.

Quel outil installer pour vérifier un thème en 2026

Si vous avez téléchargé un thème et souhaitez le vérifier avant installation, téléversez le ZIP sur VirusTotal. Cela prend une minute et élimine la plupart des versions manifestement infectées. Pour une surveillance régulière d’un site en production, la logique est différente:

  • Si votre site est sur un hébergement mutualisé économique aux ressources limitées, utilisez GOTMLS. Il est léger et trouve ce que les scanners basés sur des signatures manquent.
  • Si vous avez besoin d’une protection maximale avec un seul plugin, installez Wordfence. Pare-feu, scanner et base WPScan en une seule installation.
  • Si votre site utilise WooCommerce et accepte des paiements, ajoutez Quttera. C’est le seul qui vérifie spécifiquement les pages de paiement pour détecter les skimmers.
  • Si prévenir une intrusion est plus important que chercher des virus après coup, mettez en place Solid Security. L’audit des permissions des fichiers du thème et la surveillance des sommes de contrôle détectent l’injection au moment où elle se produit.

Pour une protection maximale, combinez les approches: un scanner en ligne avant l’installation (VirusTotal ou Sucuri SiteCheck) et un plugin de façon permanente. Installer deux plugins de sécurité simultanément est déconseillé, car ils entreront en conflit au niveau du pare-feu et du scanner.

Vérifiez votre thème actif avec l’un des outils de cette liste dès aujourd’hui. Mieux vaut consacrer cinq minutes à une analyse maintenant qu’un week-end à restaurer votre site depuis une sauvegarde après une intrusion.