Quand un site WordPress redirige ses visiteurs vers un autre site, casino, fausse pharmacie ou page d’arnaque, c’est presque toujours un piratage. Un code malveillant a été glissé dans le fichier .htaccess, dans les fichiers de WordPress, dans une extension ou dans la base de données. Il choisit ses victimes pour rester discret : les visiteurs qui arrivent de Google, sur mobile, une fois par jour, jamais le propriétaire connecté. Il faut d’abord reproduire la redirection comme un client, puis trouver toutes ses cachettes, nettoyer, fermer la faille et demander à Google de lever son avertissement.
Ce guide complète notre article site WordPress piraté : que faire, et dans quel ordre, en se concentrant sur les redirections. Si vos clients sont redirigés en ce moment, chaque heure compte : c’est une intervention prioritaire en dépannage WordPress.
Pourquoi vous ne voyez pas la redirection
Un client vous signale qu’il est tombé sur un site de jeux en cherchant votre entreprise. Vous tapez votre adresse : tout est normal. Ce n’est pas une erreur de sa part. Les redirections malveillantes sont conditionnelles : le code regarde d’où vient le visiteur, sur quel appareil, s’il est connecté, et s’il est déjà passé.
Le but est de durer. Un propriétaire qui ne voit rien ne répare rien, et pendant ce temps le site envoie des visiteurs à ceux qui ont posé le code, souvent payés au clic.
Reproduire la redirection comme un client
Pour agir, il faut voir ce que voient vos visiteurs. Plusieurs façons de faire, de la plus simple à la plus technique :
- Sur votre téléphone, en 4G et en navigation privée, cherchez le nom de votre entreprise sur Google et cliquez sur votre site dans les résultats. Recommencez le lendemain si rien ne se passe : certaines redirections ne se déclenchent qu’une fois par jour et par appareil.
- Cherchez
site:votre-domaine.frsur Google. Des pages que vous n’avez jamais écrites, parfois en japonais ou en anglais, signalent un piratage qui fabrique des pages de spam en plus des redirections. - Ouvrez la Google Search Console, rubrique « Problèmes de sécurité » : Google y signale les logiciels malveillants et les contenus trompeurs qu’il a détectés sur votre site.
- Passez l’adresse à un scanner externe, comme le scanner de sécurité WordPress d’ArWeb, qui repère les versions obsolètes par lesquelles les pirates entrent le plus souvent.
- Simulez un visiteur venu de Google en ligne de commande, si vous êtes à l’aise avec un terminal : une redirection côté serveur apparaît dans la ligne « location » de la réponse.
curl -I -A "Mozilla/5.0 (iPhone)" -e "https://www.google.com/" https://www.votre-domaine.fr/

Un WordPress qui vous inquiète ? Thomas regarde avec vous.
Où se cache la redirection dans un site WordPress
Le code malveillant se loge rarement à un seul endroit. Les pirates en posent plusieurs copies, pour que le site se réinfecte si l’on n’en retire qu’une. Il faut donc tout passer en revue, de l’extérieur vers l’intérieur.
La zone DNS du nom de domaine
Si tout le domaine, e-mails compris, pointe désormais ailleurs, c’est peut-être le compte chez le bureau d’enregistrement qui a été piraté, et non WordPress. Vérifiez les enregistrements DNS, changez le mot de passe du compte et activez la double authentification. Notre article récupérer son nom de domaine explique qui contrôle quoi.
Le fichier .htaccess
Ce fichier du serveur peut envoyer ailleurs tout visiteur qui arrive de Google ou d’un téléphone, avant même que WordPress ne démarre. Ouvrez-le à la racine du site et dans les sous-dossiers : des règles RewriteCond qui testent HTTP_REFERER ou HTTP_USER_AGENT, suivies d’une adresse inconnue, sont le signe classique.
Les fichiers de WordPress
Du code ajouté en tête ou en fin de index.php, de wp-config.php ou des fichiers du thème, souvent illisible parce que codé (eval, base64_decode, longues chaînes de caractères). Les fichiers du cœur de WordPress se remplacent par une copie propre téléchargée sur wordpress.org, en gardant votre wp-config.php et le dossier wp-content.
Les extensions, le thème et le dossier mu-plugins
Les pirates installent parfois une fausse extension au nom rassurant, programmée pour se cacher de la liste. Ils aiment aussi le dossier wp-content/mu-plugins : les extensions qui s’y trouvent se chargent d’office et ne peuvent pas être désactivées depuis l’administration. Comparez le contenu de wp-content avec ce que vous avez réellement installé.
La base de données
Deux réglages, l’adresse du site et l’adresse de WordPress (options siteurl et home), peuvent être modifiés pour renvoyer tout le site ailleurs. Plus discret : un <script> glissé dans le contenu d’articles, dans des widgets ou dans des réglages d’extension. Une recherche dans la base sur les balises <script et sur le domaine de destination permet de les trouver.
Un script externe compromis
Plus rarement, le site n’est pas touché lui-même : c’est un script chargé depuis un autre serveur (publicité, statistiques, police de caractères, widget) qui a été détourné. Retirez les scripts externes dont vous n’avez plus besoin.
Nettoyer le site et fermer la porte
Le nettoyage suit l’ordre décrit dans notre article sur le site WordPress piraté. Pour une redirection, voici l’essentiel :
- Mettez le site hors ligne ou en maintenance le temps du nettoyage, pour ne plus envoyer vos clients vers des pages dangereuses.
- Faites une sauvegarde du site infecté, fichiers et base : elle servira à comprendre ce qui s’est passé, pas à restaurer.
- Nettoyez chaque cachette :
.htaccess, fichiers du cœur remplacés, extensions et thème réinstallés depuis leurs sources officielles,mu-pluginsvidé de ce que vous n’avez pas installé, base de données passée au peigne fin. - Changez tous les mots de passe : comptes administrateurs, FTP, base de données, espace client de l’hébergeur, bureau d’enregistrement. Régénérez les clés de sécurité de
wp-config.php, ce qui déconnecte tout le monde, pirate compris. - Supprimez les comptes administrateurs inconnus, puis mettez à jour WordPress, les extensions et le thème. Retirez les extensions abandonnées par leur auteur : ce sont les portes d’entrée les plus fréquentes.
- Retestez comme un client, sur mobile, depuis Google, plusieurs jours de suite.

Faire lever l’avertissement de Google
Si Google a repéré la redirection, il affiche parfois un écran rouge « site trompeur » dans Chrome, ou une mention sous votre résultat de recherche. Une fois le site nettoyé, ouvrez la Google Search Console, rubrique « Problèmes de sécurité », décrivez ce que vous avez corrigé et cliquez sur « Demander un examen ». Google revérifie le site, généralement en quelques jours, puis retire l’avertissement s’il ne trouve plus rien.
Pensez aussi à Bing, via Bing Webmaster Tools, et à vos fiches en ligne : un client qui a été redirigé depuis votre fiche Google peut avoir laissé un avis négatif, auquel il vaut la peine de répondre en expliquant ce qui s’est passé.
Éviter la prochaine redirection
La plupart des piratages de petits sites passent par une extension ou un thème pas mis à jour, ou par un mot de passe trop faible. La prévention tient en quelques habitudes :
- des mises à jour régulières de WordPress, des extensions et du thème, testées avant d’être appliquées ;
- aucune extension inutile ou abandonnée, et aucun thème « premium » téléchargé hors du site de son éditeur ;
- des mots de passe uniques et la double authentification pour les administrateurs ;
- une surveillance : alertes de la Search Console, scan régulier des fichiers, et un œil sur les résultats de
site:votre-domaine.fr; - des sauvegardes quotidiennes conservées hors du serveur, pour repartir d’une version saine.
C’est le travail de la maintenance WordPress que je propose : mises à jour testées, surveillance, sauvegardes, et intervention rapide si quelque chose cloche.
Questions fréquentes
Pourquoi mon site redirige-t-il seulement sur mobile ?
Parce que le code malveillant teste l’appareil du visiteur. Les téléphones sont une cible de choix : les visiteurs y remarquent moins l’adresse de la page, et les propriétaires testent surtout leur site sur ordinateur. La cause et le nettoyage sont les mêmes que pour une redirection sur ordinateur.
Une extension de sécurité suffit-elle à supprimer la redirection ?
Elle aide à repérer des fichiers modifiés et du code connu, mais elle ne voit pas tout : les réglages de la base de données, la zone DNS ou un compte administrateur ajouté lui échappent souvent. Elle ne ferme pas non plus la faille par laquelle le pirate est entré.
Restaurer une ancienne sauvegarde règle-t-il le problème ?
Seulement si la sauvegarde date d’avant l’infection, ce qui est difficile à savoir, et à condition de fermer ensuite la faille. Sinon, le site est de nouveau piraté par le même chemin, parfois en quelques jours.
Mon hébergeur a suspendu le site : que faire ?
Demandez-lui le détail de ce qu’il a détecté, nettoyez le site selon les étapes ci-dessus, puis prévenez-le pour qu’il le réactive. Certains hébergeurs exigent la preuve du nettoyage avant de rétablir l’accès.
Vos clients sont redirigés vers un autre site, ou Google affiche un avertissement ? Faire nettoyer mon site : je trouve toutes les cachettes, je ferme la faille et je m’occupe de la demande d’examen auprès de Google. Devis gratuit et sans engagement, réponse sous 48 h ouvrées.





