🔵
WordPress

WordPress piraté ? Restauration étape par étape

📅 8 octobre 2026 ✏️ 8 octobre 2026 ⏱ 6 min leestijd

WordPress piraté ? Suivez ce plan étape par étape pour supprimer les logiciels malveillants, restaurer votre site et le sécuriser à nouveau contre de futures attaques.

Un site WordPress piraté est désagréable, mais dans la plupart des cas, il est entièrement réparable. L’important est de procéder méthodiquement : d’abord déterminer ce qui s’est passé, isoler le site, supprimer les logiciels malveillants et ensuite seulement tout remettre en ligne de manière sécurisée. Cet article vous guide à travers chaque étape, des premiers signes jusqu’à une installation structurellement plus sûre.

PiratéIsolerNettoyerSécurisé

Reconnaître les signes d’un piratage

Avant d’entreprendre une action, il est important de s’assurer que votre site a réellement été piraté. Les signes typiques sont :

  • Contenu, liens ou publicités étranges sur votre page d’accueil ou d’autres pages
  • Redirections inattendues vers d’autres sites web
  • Messages d’erreur que vous n’avez pas provoqués vous-même
  • WordPress envoie des e-mails de spam sans que vous l’ayez configuré
  • Comptes utilisateurs inconnus dans WordPress ou dans votre environnement d’hébergement
  • Utilisation anormalement élevée des ressources sans cause évidente

Vérifiez également si Google Search Console a envoyé une notification concernant des malwares ou du contenu suspect ; Google signale souvent automatiquement les sites piratés dans les résultats de recherche.

💡 Astuce : Consultez les fichiers journaux de votre hébergement pour repérer des adresses IP suspectes et des moments de connexion inhabituels. Cela permet souvent de découvrir par quelle voie le piratage s’est produit, par exemple un plugin obsolète ou un mot de passe faible.

Créer une sauvegarde et isoler le site

Dès que vous êtes certain que votre site a été piraté, vous devez agir rapidement pour limiter les dégâts supplémentaires.

1

Faites d’abord une sauvegarde complète

Même d’un site piraté, vous voulez une sauvegarde, afin de pouvoir comparer ultérieurement quels fichiers ont été modifiés. Enregistrez-la séparément, pas sur le même serveur.

2

Mettez temporairement le site hors ligne

Placez une page de maintenance ou désactivez le site. Cela empêche les visiteurs de voir du contenu malveillant et stoppe la propagation du malware.

3

Modifiez tous les mots de passe

Changez immédiatement vos mots de passe FTP, d’hébergement, d’administration WordPress et de base de données. Cela bloque tout accès non autorisé supplémentaire pendant le nettoyage.

4

Vérifiez les comptes e-mail

Si votre e-mail professionnel est lié au même domaine, vérifiez également si un accès non autorisé y a eu lieu.

Supprimer les logiciels malveillants et nettoyer les fichiers

Le véritable travail de restauration commence maintenant. Vous pouvez l’aborder de deux manières, idéalement en combinaison.

Avec un plugin de sécurité :

  • Installez un plugin reconnu comme Wordfence, Sucuri ou iThemes Security
  • Effectuez une analyse complète des malwares et supprimez toutes les menaces détectées
  • Vérifiez spécifiquement wp-config.php et .htaccess, qui sont des endroits populaires pour cacher du code malveillant

Vérification manuelle :

  • Parcourez le dossier /wp-content/uploads/ à la recherche de fichiers qui n’y ont pas leur place, comme des fichiers .php
  • Vérifiez /wp-admin/ et /wp-includes/ à la recherche de fichiers inconnus ou récemment modifiés
  • Supprimez les comptes utilisateurs inconnus directement dans la base de données
  • Vérifiez la table wp_options à la recherche de valeurs suspectes, notamment concernant les webhooks et les clés API

Comparez autant que possible les fichiers actuels avec une sauvegarde propre antérieure pour voir rapidement ce qui a été ajouté ou modifié.

Restaurer et sécuriser WordPress

Une fois le site nettoyé, il est temps de tout renouveler et de sécuriser structurellement.

  • Mettez à jour WordPress lui-même vers la dernière version
  • Mettez à jour tous les plugins et supprimez ceux que vous n’utilisez plus
  • Remplacez les thèmes par une version propre, de préférence uniquement provenant de sources fiables
  • Activez les mises à jour automatiques lorsque c’est possible, afin que les vulnérabilités connues soient corrigées rapidement

Pour une protection supplémentaire contre la récidive :

  • Activez un pare-feu applicatif web (WAF) si votre environnement d’hébergement le prend en charge
  • Activez l’authentification à deux facteurs pour tous les comptes WordPress
  • Limitez l’accès à XML-RPC pour compliquer les attaques par force brute
  • Vérifiez les permissions des fichiers : 644 pour les fichiers et 755 pour les dossiers est une bonne norme

Via Plesk, vous trouverez sous Sites web et domaines les paramètres pour les mises à jour automatiques, et sous Gestionnaire de sauvegardes, vous pouvez facilement planifier des sauvegardes périodiques. Si vous envisagez de passer chez un hébergeur proposant des sauvegardes quotidiennes et un SSL gratuit inclus par défaut, consultez notre explication sur le changement vers Tandata. La sécurité de votre messagerie professionnelle mérite également une attention particulière après un piratage, car les attaquants tentent souvent de détourner les comptes e-mail pour envoyer du spam.

Questions fréquemment posées

Combien de temps dure la restauration d’un site WordPress piraté ?

Cela dépend fortement de l’ampleur du piratage et du nombre de fichiers touchés. Une infection limitée se résout souvent en quelques heures, un piratage profond peut prendre une journée ou plus.

Puis-je restaurer une ancienne sauvegarde au lieu de nettoyer ?

Uniquement si vous êtes certain que cette sauvegarde date d’avant le piratage. Si vous restaurez une sauvegarde infectée, vous réintroduisez en fait la même vulnérabilité.

Comment éviter que mon site ne soit à nouveau piraté ?

Mettez régulièrement à jour WordPress, les plugins et les thèmes, utilisez des mots de passe forts et uniques, activez l’authentification à deux facteurs et scannez périodiquement à la recherche de malwares.

Dois-je également vérifier mon domaine ou mon compte d’hébergement ?

Oui. Vérifiez qu’aucun sous-domaine inconnu ou modification DNS n’a été ajouté. Vous trouverez plus d’informations à ce sujet dans notre section sur les noms de domaine.

Puis-je obtenir de l’aide si je n’y arrive pas moi-même ?

Consultez la base de connaissances pour plus d’explications, ou contactez votre hébergeur pour obtenir de l’aide afin de nettoyer votre site.

Conclusion

Un site WordPress piraté peut être résolu en confirmant d’abord le piratage, en isolant le site, en supprimant soigneusement les logiciels malveillants, puis en mettant tout à jour et en renforçant la sécurité. Un environnement d’hébergement fiable avec des sauvegardes quotidiennes rend ce processus beaucoup moins stressant.

Découvrir l’hébergement web →

Was dit artikel nuttig?