Aller au contenu
🔐 WordPress piraté ? Plan de récupération de site étape par étape

🔐 WordPress piraté ? Plan de récupération de site étape par étape

Le site ne s’ouvre plus, le navigateur hurle qu’il y a un virus et Google a retiré les pages des résultats de recherche. Première réaction: la panique. Deuxième: «qu’est-ce que je fais maintenant?»

Chaque jour, des milliers de sites WordPress se font pirater. Les hackers ne ciblent pas spécifiquement votre site; des robots scannent Internet à la recherche de vulnérabilités connues et attaquent tout ce qui passe. Un plugin obsolète, un mot de passe faible ou une faille dans le thème, et le site sert déjà du code malveillant aux visiteurs.

Voici un plan de restauration étape par étape: de la première réaction jusqu’au nettoyage complet et à la protection contre une réinfection. Tous les outils sont gratuits et les instructions ont fait leurs preuves.

💡 Aperçu rapide:

  • Faites une sauvegarde et mettez le site hors ligne
  • Scannez votre ordinateur avec un antivirus et un scanner bootable
  • Changez tous les mots de passe: WordPress, FTP, base de données, panneau d’hébergement
  • Configurez SFTP au lieu de FTP pour un transfert de données chiffré
  • Restaurez WordPress depuis une sauvegarde propre ou réuploadez le cœur manuellement
  • Scannez le site avec le plugin Wordfence
  • Vérifiez les fichiers manuellement via SFTP à la recherche de base64 et eval
  • Réuploadez wp-admin, wp-includes et les fichiers racine
  • Vérifiez le thème pour du code étranger et configurez un pare-feu et la 2FA

Pourquoi les sites WordPress se font pirater

personne en chemise noire à manches longues utilisant un macbook pro

Les hackers et les script kiddies ne choisissent pas leurs cibles manuellement. Des scanners automatisés tournent 24 heures sur 24 à la recherche de sites présentant des vulnérabilités non corrigées: un plugin obsolète, un thème sans mises à jour, une version de WordPress avec une faille connue.

Dès qu’ils en trouvent une, ils uploadent un shell, injectent du code malveillant dans index.php ou header.php et utilisent le site comme plateforme pour du spam, du phishing ou pour servir des chevaux de Troie aux visiteurs. Google détecte l’infection en quelques heures et exclut le site des résultats de recherche.

Vous pouvez vérifier si un site est piraté avec Sucuri SiteCheck, un scanner en ligne gratuit qui montre les malwares, les listes noires et les redirections suspectes. Il fonctionne instantanément et ne nécessite pas d’accès administrateur.

Premières actions: sauvegarde, scan du PC et changement des mots de passe

1. Sauvegarde et mise hors ligne du site

D’abord, téléchargez l’état actuel du site via le gestionnaire de fichiers de l’hébergement ou FTP. Oui, le site est infecté, mais la sauvegarde servira pour l’analyse et comme filet de sécurité si quelque chose tourne mal pendant le nettoyage. En parallèle, mettez le site en mode maintenance ou fermez-le temporairement via le.htaccess pour que les visiteurs n’attrapent pas de malware pendant que vous travaillez.

2. Scanner votre ordinateur

La source de la fuite de mot de passe peut être votre propre PC. Un cheval de Troie qui intercepte les mots de passe FTP est un classique.

  • Scannez votre ordinateur avec un antivirus (Avast, AVG ou Windows Defender intégré).
  • Téléchargez c’t Notfall Windows et scannez le système depuis une clé USB bootable; un scanner bootable voit ce qu’un système d’exploitation en cours d’exécution cache.
  • Si vous avez des compétences techniques, installez Sandboxie et exécutez votre navigateur dans un bac à sable jusqu’à ce que le système soit complètement propre.

3. Changer tous les mots de passe

cadenas rouge sur clavier d'ordinateur noir

Si vous ne savez pas quels mots de passe ont été compromis, changez tout:

  • Les mots de passe de tous les utilisateurs WordPress.
  • Les identifiants FTP.
  • Les mots de passe de la base de données MySQL.
  • Le mot de passe principal du panneau d’hébergement.

Générez des mots de passe longs et aléatoires et stockez-les dans un gestionnaire de mots de passe. Tant que les mots de passe ne sont pas changés, l’attaquant conserve l’accès et tout nettoyage est inutile.

Nettoyage du site: scan et restauration des fichiers

4. Configurer SFTP

Le FTP classique transmet les mots de passe en clair. Activez l’accès SFTP ou SSH; les paramètres se trouvent dans votre panneau d’hébergement. N’enregistrez pas les mots de passe dans le client FTP: si le PC est encore infecté, un cheval de Troie extraira les identifiants sauvegardés.

5. Restaurer WordPress depuis une sauvegarde

Si vous avez une sauvegarde propre antérieure au piratage, restaurez le site à partir de celle-ci. C’est plus rapide qu’un nettoyage manuel. Vous avez perdu du contenu entre la sauvegarde et l’attaque? Exportez séparément les articles nécessaires depuis la base de données infectée. La plupart des attaques modifient les fichiers, pas la base de données, vous pouvez donc restaurer uniquement la partie fichiers.

6. Scanner avec Wordfence

Wordfence est un plugin gratuit avec un pare-feu et un scanner de malwares. Installez-le et lancez un scan complet: il compare les fichiers du cœur, des plugins et des thèmes avec les originaux du dépôt et montre les lignes modifiées.

Wordfence trouve: le code base64 injecté, les constructions eval, les iframes cachées et les fichiers PHP suspects. Marquez les faux positifs pour qu’ils ne réapparaissent pas au prochain scan.

7. Vérification manuelle via SFTP

Un scanner ne voit pas tout. Connectez-vous via SFTP et parcourez les dossiers de vos propres yeux:

  • index.php à la racine, header.php et functions.php dans le thème: cibles d’attaque favorites.
  • Cherchez les chaînes contenant base64 et eval, les constructions comme gzinflate et str_rot13; c’est de l’obfuscation de code malveillant.
  • Faites attention aux fichiers avec des noms inhabituels et des dates de modification en pleine nuit.

8. Réuploader le cœur et les plugins

Téléchargez un WordPress frais depuis wordpress.org et réuploadez les dossiers wp-admin et wp-includes, ainsi que tous les fichiers racine sauf wp-config.php et.htaccess (vérifiez ceux-ci séparément). Réinstallez tous les plugins et thèmes depuis zéro à partir des sources officielles. Ne restaurez pas les plugins depuis la sauvegarde; utilisez des versions propres.

Mettez tout à jour vers les dernières versions. Un plugin qui n’a pas été mis à jour depuis un an est une future brèche, même s’il est propre maintenant.

9. Vérifier le thème pour du code malveillant

Après avoir réuploadé le cœur, c’est au tour du thème. Vérifiez functions.php et header.php pour du code étranger. Recoupez les dates de modification des fichiers; une activité en dehors des heures ouvrées est suspecte. Wordfence trouvera la plupart des problèmes, mais une revue manuelle ne fait pas de mal.

Si vous avez le moindre doute, réinstallez le thème depuis zéro à partir de la source officielle.

Dernières étapes et contact avec l’hébergeur

10. Mesures de sécurité après le nettoyage

Réinitialisez les clés de sécurité WordPress (Salt) dans wp-config.php; générez-en de nouvelles via le générateur officiel. Cela met fin de force à toutes les sessions actives, y compris celle de l’attaquant.

Configurez l’authentification à deux facteurs pour tous les comptes administrateur. Wordfence prend en charge la 2FA nativement; activez-la dans les paramètres du plugin.

11. Contacter votre hébergeur

Informez votre hébergeur du piratage. Un bon hébergeur vous aidera à analyser les logs, vous indiquera le vecteur d’attaque et vous suggérera des mesures de protection supplémentaires au niveau du serveur. Certains hébergeurs proposent une aide gratuite au nettoyage; demandez.

12. Vérifier les autres sites sur l’hébergement

Vous avez plusieurs sites dans le même espace web? Vérifiez chacun d’entre eux. L’infection saute d’un site à l’autre si l’hébergement ne les isole pas les uns des autres. Appliquez la même procédure aux sites voisins. Un hébergement correctement configuré utilise open_basedir pour l’isolation; confirmez avec votre hébergeur.

Outils de protection: Wordfence et Sucuri

Pour une protection autogérée, une combinaison suffit: Wordfence (pare-feu gratuit + scanner) et des sauvegardes régulières. Wordfence intercepte les attaques par force brute, scanne les fichiers et bloque le trafic suspect au niveau du site.

Si le site est critique pour l’activité, envisagez Sucuri. C’est un pare-feu cloud qui filtre les attaques avant qu’elles n’atteignent le serveur. Sucuri inclut également la surveillance, la suppression de malwares et la protection DDoS. Les offres démarrent à 199 $ par an. En pratique, cela se justifie pour les projets commerciaux: une heure d’indisponibilité d’une boutique coûte plus cher qu’un abonnement annuel.

Un tutoriel en anglais sur le cycle complet de restauration, avec une démonstration en temps réel de chaque étape:

Comment prévenir une réinfection

Un site qui a été piraté une fois est une cible pour des attaques répétées. Les hackers laissent des portes dérobées, et si vous ne fermez pas toutes les brèches, l’infection reviendra dans la semaine.

  • Mises à jour automatiques: WordPress 6.7+ peut mettre à jour automatiquement les plugins et les thèmes. Activez-le dans les paramètres.
  • Minimum de plugins: Chaque plugin supplémentaire est un point d’entrée potentiel. Supprimez tout ce que vous n’utilisez pas.
  • 2FA: Authentification à deux facteurs pour tous les comptes administrateur. Wordfence, Solid Security ou Google Authenticator.
  • Sauvegardes: Sauvegardes quotidiennes automatiques avec au moins 30 jours de rétention. UpdraftPlus (gratuit) ou Jetpack Backup.
  • Surveillance: Wordfence envoie un email lorsqu’il détecte des fichiers modifiés. Ne les ignorez pas.
  • Hébergement: Choisissez un hébergeur avec isolation des comptes, un WAF au niveau du serveur et le support des versions récentes de PHP.

⁉️🤔 Questions fréquentes

Puis-je restaurer un site sans sauvegarde?

Oui, mais c’est plus difficile. Réuploadez un WordPress frais, réinstallez les plugins et thèmes depuis les sources officielles et exportez le contenu depuis la base de données. Vérifiez les fichiers médias un par un; le dossier uploads peut contenir des fichiers PHP malveillants déguisés en images.

La version gratuite de Wordfence est-elle suffisante pour le nettoyage?

Pour le scan et la détection, oui. La version gratuite compare les fichiers aux originaux, trouve les malwares et bloque les attaques par force brute. Les offres payantes ajoutent des mises à jour de signatures en temps réel, ce qui est superflu pour un nettoyage ponctuel.

Que faire si l’hébergeur a bloqué le site?

Contactez le support, expliquez la situation et demandez un accès temporaire pour le nettoyage. Les hébergeurs coopèrent généralement. Après le nettoyage, demandez un nouveau scan; le site sera débloqué.

Combien de temps prend le nettoyage d’un site piraté?

Un cas typique: 2 à 4 heures pour le cycle complet (sauvegarde, scan du PC, changement des mots de passe, scan, réupload, mise en place de la protection). Les cas graves avec de multiples portes dérobées peuvent prendre jusqu’à une journée ouvrée. Si le site est sur un hébergement avec un auto-installeur WordPress, le réupload du cœur prend 10 minutes.

Dois-je payer pour Sucuri ou Wordfence suffit-il?

Pour un blog personnel ou un petit site, Wordfence couvre gratuitement la plupart des menaces courantes. Sucuri a du sens pour les boutiques en ligne, les sites qui acceptent des paiements et les projets où une heure d’indisponibilité coûte de l’argent. Le pare-feu cloud réduit la charge du serveur et intercepte les attaques avant même qu’elles n’arrivent.

Que faire maintenant: la checklist finale

Restaurer un site WordPress piraté se résume à trois étapes: stopper l’infection, nettoyer le code, fermer les brèches. Une sauvegarde est votre assurance. Wordfence est l’outil principal de nettoyage. Le changement des mots de passe et la 2FA sont la protection contre une nouvelle intrusion.

  • Si le site fonctionne encore et que vous avez l’accès administrateur, commencez par Wordfence. Lancez un scan et agissez sur les résultats.
  • Si le panneau d’administration est hors service, connectez-vous via SFTP, sauvegardez les fichiers et la base de données, et réuploadez un cœur WordPress propre.
  • Si le site est bloqué par l’hébergeur, contactez d’abord le support. Le blocage ne peut pas être levé sans leur intervention.

Ne tardez pas. Chaque heure, un site infecté perd des positions dans les moteurs de recherche et les visiteurs reçoivent du code malveillant. Commencez par une vérification gratuite sur Sucuri; 30 secondes, et l’ampleur du problème est claire.

Quel outil vous a aidé après un piratage: Wordfence, Sucuri ou le nettoyage manuel? Dites-le-nous dans les commentaires.