Devis gratuit, réponse sous 48 h ouvrées Rendez-vous sur place en Bretagne

Site en panne ? Dépannage WordPress On en parle ? 06 75 19 96 92

wordpresssécuritémaintenance

Site WordPress piraté : que faire, et dans quel ordre

Site WordPress piraté ou hacké ? Les gestes à faire tout de suite, les erreurs à éviter, puis le nettoyage et la fermeture de la faille, dans le bon ordre.

Une femme préoccupée, la main sur le menton, devant son ordinateur portable

Si votre site WordPress est piraté, ne supprimez rien et ne restaurez pas de sauvegarde dans la précipitation. Changez d’abord tous les mots de passe depuis un appareil sain, prévenez votre hébergeur et faites une copie du site dans son état actuel. Viennent ensuite le nettoyage complet, puis la recherche de la faille d’entrée et sa fermeture, sans quoi le site sera de nouveau hacké rapidement.

Un piratage donne envie d’agir vite. C’est justement là que se commettent les erreurs qui coûtent cher : effacer les traces qui montraient par où l’attaquant est passé, ou remettre en ligne une copie qui contient déjà la faille. Voici l’ordre que je suis quand on m’appelle pour un site WordPress hacké.

Comment savoir si votre site WordPress est piraté ?

Certains piratages se voient tout de suite. D’autres sont conçus pour passer inaperçus aux yeux du propriétaire. Les signes les plus courants :

  • Des redirections vers des sites douteux, parfois seulement sur mobile, ou seulement quand le visiteur arrive depuis Google. Vous, qui tapez l’adresse directement sur votre ordinateur, ne voyez rien.
  • Des pages que vous n’avez jamais créées (pharmacie, casino, textes en japonais) qui apparaissent quand vous tapez site:votre-domaine.fr dans Google.
  • Une page d’alerte rouge dans le navigateur, ou la mention « Ce site a peut-être été piraté » sous votre résultat dans Google.
  • Un message de votre hébergeur qui signale des envois massifs d’e-mails, une charge anormale ou une suspension du compte.
  • Des comptes administrateurs inconnus dans la liste des comptes WordPress, ou votre propre mot de passe qui ne fonctionne plus.
  • Des clients qui reçoivent des messages suspects envoyés depuis votre adresse ou votre formulaire.

Le scénario type : la secrétaire de mairie d’une commune du Trégor apprend par un habitant que la recherche du nom de la commune affiche des pages de casino. Le site, lui, semble parfaitement normal quand elle l’ouvre. Ce décalage est voulu : le code injecté ne se montre qu’aux moteurs de recherche et aux visiteurs venus de Google.

Quels sont les premiers gestes à faire ?

  1. Changez les mots de passe, depuis un autre appareil. Certains piratages partent d’un ordinateur infecté qui a laissé fuir des identifiants. Commencez par la boîte mail qui sert d’adresse d’administration, puisqu’elle permet de réinitialiser tout le reste. Puis l’espace client de l’hébergement, l’accès FTP ou SFTP, la base de données (en reportant le nouveau mot de passe dans wp-config.php) et chaque compte administrateur WordPress.
  2. Fermez toutes les sessions ouvertes. Changer un mot de passe ne suffit pas toujours à expulser quelqu’un qui est déjà connecté. Les clés de sécurité du fichier wp-config.php (les lignes AUTH_KEY, SECURE_AUTH_KEY et suivantes) se remplacent par de nouvelles, générées sur api.wordpress.org/secret-key/1.1/salt/. Toutes les sessions tombent alors d’un coup.
  3. Prévenez votre hébergeur. Il dispose des journaux du serveur, peut repérer d’autres sites touchés sur le même compte et a parfois déjà isolé le vôtre. Demandez-lui de conserver les journaux d’accès.
  4. Faites une copie du site dans son état actuel, fichiers et base de données, et rangez-la à part en l’étiquetant clairement « infecté ». Elle ne servira jamais à restaurer. Elle sert à l’analyse : dates de modification des fichiers, code injecté, comptes créés.
  5. Si le site redirige vos visiteurs vers des pages dangereuses, mettez-le hors ligne le temps du nettoyage, par une page de maintenance ou un blocage demandé à l’hébergeur. Un site fermé quelques heures vaut mieux qu’un site qui piège vos clients.
Un homme au téléphone devant son ordinateur : ces premiers gestes se font souvent guidés à distance, avant tout nettoyage.
Un homme au téléphone devant son ordinateur : ces premiers gestes se font souvent guidés à distance, avant tout nettoyage.

Ce sont les consignes que je donne au téléphone quand on appelle le dépannage WordPress pour un site piraté.

Un site fermé quelques heures vaut mieux qu’un site qui piège vos clients.

Un WordPress qui vous inquiète ? Thomas regarde avec vous.

Qu’est-ce qu’il ne faut surtout pas faire ?

  • Supprimer les fichiers suspects un par un en espérant que ça suffise. Les attaquants laissent presque toujours plusieurs portes dérobées. En effacer une ne ferme pas les autres, et fait disparaître les indices.
  • Restaurer la dernière sauvegarde et considérer l’affaire close. La faille existait déjà au moment de cette sauvegarde, et souvent le code malveillant aussi. Une restauration n’a de sens que si l’on connaît la date d’intrusion, que la sauvegarde est antérieure, et que la faille est corrigée juste après.
  • Réinstaller WordPress par-dessus en gardant le dossier wp-content. C’est précisément là que se logent la plupart des fichiers malveillants : extensions, thème, dossier des médias.
  • Se contenter d’un « virus supprimé » sans explication. Un nettoyage sérieux se termine par un compte rendu écrit : ce qui a été trouvé, par où l’attaquant est entré, ce qui a été corrigé.

Comment mesurer l’étendue des dégâts ?

Avant de nettoyer, on cherche à savoir ce qui a été touché, et depuis quand.

  • La Search Console. Le rapport « Problèmes de sécurité » indique si Google a détecté du contenu piraté ou des logiciels malveillants, avec des exemples d’adresses. C’est aussi depuis ce rapport qu’on demandera un examen une fois le site propre.
  • Google lui-même. La recherche site:votre-domaine.fr liste les pages indexées. Des pages que vous ne reconnaissez pas signalent un piratage par injection de contenus.
  • Les fichiers modifiés récemment, visibles par FTP ou dans le gestionnaire de fichiers de l’hébergement, en triant par date. Un fichier .php dans wp-content/uploads, où ne devraient se trouver que des images et des documents, est un signal quasi certain.
  • La liste des comptes. Un administrateur créé à une date où personne n’a rien fait donne souvent la date d’entrée.
  • Un scanner de sécurité, sous forme d’extension (Wordfence, par exemple) ou de service en ligne. Il repère une partie du code malveillant connu. Utile pour un premier tri, il ne suffit pas seul : les injections récentes ou bien dissimulées lui échappent.

Comment nettoyer un site WordPress hacké ?

Le principe : remplacer tout ce qui peut l’être par des versions saines, et inspecter à la main ce qui ne peut pas l’être. Je travaille de préférence sur une copie du site, avant de remettre en production.

  1. Le cœur de WordPress. Les dossiers wp-admin et wp-includes sont supprimés et remplacés par ceux d’une archive officielle téléchargée sur wordpress.org, dans la même version. Les fichiers de la racine aussi (index.php, wp-login.php…), sauf wp-config.php, qui s’inspecte ligne à ligne.
  2. Les extensions et le thème. Chacun est supprimé puis réinstallé depuis sa source officielle : le répertoire WordPress, ou le site de l’éditeur pour les versions payantes. Les extensions inutilisées ne reviennent pas. Un thème ou une extension « nulled », c’est-à-dire une version payante piratée récupérée gratuitement, est une cause d’infection classique : il ne revient pas non plus.
  3. Le dossier wp-content/mu-plugins. Les extensions qu’il contient se chargent automatiquement et n’apparaissent que dans un onglet à part de la page Extensions, que presque personne ne consulte. Les attaquants l’apprécient pour cette raison.
  4. Le dossier des médias. On y recherche tout fichier exécutable (.php, .phtml…) pour le supprimer, puis on y bloque l’exécution de PHP.
  5. Les fichiers .htaccess, à la racine et dans les sous-dossiers : les redirections cachées aiment s’y loger.
  6. La base de données. On contrôle la table des comptes (wp_users), la table des options (wp_options : adresse du site, extensions actives, tâches planifiées) et les contenus (wp_posts), où l’on cherche des balises <script> ou des liens injectés. Le préfixe wp_ peut être différent sur votre installation.
  7. Les accès annexes. Tâches planifiées du serveur, comptes FTP supplémentaires, clés SSH : un accès créé par l’attaquant survit à tout le reste.

Par où sont-ils entrés, et comment fermer la porte ?

Un site nettoyé dont la faille reste ouverte sera piraté de nouveau. La question « par où sont-ils entrés ? » est donc la plus importante de toute l’intervention. Les causes que je rencontre le plus souvent :

  • Une extension ou un thème pas à jour, dont la faille est publiée dans les bases de vulnérabilités. Des robots testent ces failles en continu sur tous les sites WordPress qu’ils trouvent.
  • Un mot de passe faible ou réutilisé, retrouvé dans la fuite de données d’un autre service.
  • Une extension ou un thème piraté, installé pour éviter de payer une licence.
  • Le compte d’un ancien prestataire ou d’un stagiaire resté actif, avec un mot de passe jamais changé.
  • Un autre site infecté sur le même hébergement. Sur un compte qui héberge plusieurs sites, un vieux WordPress oublié dans un sous-dossier suffit à contaminer les autres.

La date d’intrusion, recoupée avec les journaux du serveur et les dates de modification des fichiers, désigne en général le coupable. Ensuite, on renforce : tout mettre à jour, supprimer ce qui ne sert pas, activer la double authentification sur les comptes administrateurs, limiter les tentatives de connexion, et désactiver l’éditeur de fichiers intégré à l’administration avec la ligne define( 'DISALLOW_FILE_EDIT', true ); dans wp-config.php.

Que faire après le nettoyage ?

Demandez un examen à Google. Si la Search Console signalait un problème de sécurité, le même rapport permet de demander un examen une fois le site nettoyé, en décrivant ce qui a été fait. Les avertissements affichés dans les résultats sont levés après validation.

Faites le point sur les données personnelles. Si le site stocke des données de clients (comptes, commandes, messages de formulaire), la question d’une fuite se pose. Le RGPD prévoit dans ce cas une notification à la CNIL, en principe dans les 72 heures après la découverte, sauf si la violation n’est pas susceptible d’engendrer un risque pour les personnes concernées. Le site de la CNIL détaille la démarche, et la plateforme publique cybermalveillance.gouv.fr oriente les victimes, y compris pour un dépôt de plainte.

Surveillez les semaines suivantes. Un site nettoyé reste sous surveillance renforcée : fichiers modifiés, nouveaux comptes, pages indexées. Une réinfection rapide signifie qu’une porte dérobée a été manquée.

Faut-il nettoyer soi-même ou confier le site ?

Soyons francs. Les premiers gestes de cet article sont à votre portée, et vous devez les faire vite. Le nettoyage complet demande autre chose : lire du code PHP volontairement brouillé, distinguer un fichier légitime d’un fichier modifié, reconnaître une porte dérobée cachée dans la base de données. Une seule porte manquée, et tout est à refaire.

Pour une vitrine simple et récente, piratée par une extension identifiée, une personne à l’aise avec le FTP peut s’en sortir en suivant la procédure ci-dessus. Pour une boutique, un site ancien ou une infection qui revient, faites appel à quelqu’un dont c’est le métier. C’est une part importante de mon activité de dépannage de sites WordPress piratés : j’interviens à distance, partout en France, y compris sur des sites que je n’ai pas réalisés, et je commence toujours par chercher la porte d’entrée.

Comment éviter que votre site soit de nouveau piraté ?

La plupart des piratages exploitent des failles connues, corrigées depuis longtemps par leurs éditeurs, sur des sites qui n’ont pas appliqué le correctif. Les sites que je nettoie ont presque tous des mois, parfois des années, de mises à jour en retard. C’est le tableau que je décris dans ce qu’on trouve dans un WordPress abandonné.

La prévention tient en quelques habitudes : des mises à jour régulières et testées, des sauvegardes stockées hors du serveur (la méthode est dans sauvegarder et mettre à jour WordPress sans casser son site), et une surveillance qui vous alerte avant vos clients. C’est le contenu de la maintenance WordPress que je propose.

Une gérante se connecte à son site : un mot de passe unique et la double authentification ferment la porte la plus souvent forcée.
Une gérante se connecte à son site : un mot de passe unique et la double authentification ferment la porte la plus souvent forcée.

Questions fréquentes

Mon hébergeur a suspendu mon site pour piratage. Que faire ?

Demandez-lui le motif précis et la liste des fichiers signalés : ces informations font gagner beaucoup de temps. L’hébergeur rétablit en général l’accès une fois le nettoyage fait et justifié. Ne remontez pas le site ailleurs à partir des mêmes fichiers : vous déplaceriez l’infection.

Un site WordPress hacké peut-il toujours être sauvé ?

Les contenus se récupèrent presque toujours. La difficulté survient quand le site repose sur un thème ou des extensions abandonnés par leurs auteurs : nettoyer reviendrait à remettre en ligne un site vulnérable. Une reconstruction est alors plus sage, et les deux options se chiffrent côte à côte.

Une extension de sécurité suffit-elle à protéger un site ?

Elle aide, avec un pare-feu applicatif, la limitation des tentatives de connexion et des alertes. Elle ne remplace ni les mises à jour ni les sauvegardes. Posée sur un site dont les autres extensions ne sont jamais mises à jour, elle protège mal.

Pourquoi pirater le site d’une petite entreprise ?

Personne ne vise votre entreprise en particulier. Des robots parcourent le web à la recherche de failles connues et exploitent tous les sites vulnérables qu’ils trouvent : pour y héberger du spam, rediriger des visiteurs, envoyer des e-mails frauduleux ou profiter de la réputation de votre domaine dans Google.

Votre site montre l’un de ces signes ? Décrivez-moi ce que vous voyez, ou appelez le 06 75 19 96 92 si le site est bloqué : je vous dis quoi faire, et surtout quoi ne pas faire, en attendant mon intervention. Devis gratuit, réponse sous 48 h ouvrées.

Thomas, fondateur d’ArWeb

Développeur WordPress et consultant SEO depuis 2010, à Jugon-les-Lacs. Il conçoit, référence et maintient des sites pour des entreprises, associations et communes, en Bretagne et partout en France.

Un échange vaut mieux qu’un article

Une question sur votre site ?

Décrivez votre situation en une phrase : Thomas vous répond personnellement, sans engagement.

Formulaire protégé par reCAPTCHA : les règles de confidentialité et les conditions d’utilisation de Google s’appliquent.

Avant de partir

Parlons de votre projet, 10 minutes au téléphone.

Thomas vous rappelle au créneau de votre choix : un premier conseil sur votre site, et un devis gratuit si vous le souhaitez. Sans engagement.

Formulaire protégé par reCAPTCHA : les règles de confidentialité et les conditions d’utilisation de Google s’appliquent.

Vous préférez appeler ? 06 75 19 96 92