Devis gratuit, réponse sous 48 h ouvrées Rendez-vous sur place en Bretagne

Site en panne ? Dépannage WordPress On en parle ? 06 75 19 96 92

wordpresssécuritémaintenance

Mon site WordPress redirige vers un autre site : que faire ?

Vos visiteurs sont redirigés vers un site douteux, mais pas vous ? Pourquoi la redirection se cache, où la trouver dans WordPress et comment nettoyer le site.

Une jeune femme regarde son téléphone avec surprise, dans une ruelle aux murs de pierre claire

Quand un site WordPress redirige ses visiteurs vers un autre site, casino, fausse pharmacie ou page d’arnaque, c’est presque toujours un piratage. Un code malveillant a été glissé dans le fichier .htaccess, dans les fichiers de WordPress, dans une extension ou dans la base de données. Il choisit ses victimes pour rester discret : les visiteurs qui arrivent de Google, sur mobile, une fois par jour, jamais le propriétaire connecté. Il faut d’abord reproduire la redirection comme un client, puis trouver toutes ses cachettes, nettoyer, fermer la faille et demander à Google de lever son avertissement.

Ce guide complète notre article site WordPress piraté : que faire, et dans quel ordre, en se concentrant sur les redirections. Si vos clients sont redirigés en ce moment, chaque heure compte : c’est une intervention prioritaire en dépannage WordPress.

Pourquoi vous ne voyez pas la redirection

Un client vous signale qu’il est tombé sur un site de jeux en cherchant votre entreprise. Vous tapez votre adresse : tout est normal. Ce n’est pas une erreur de sa part. Les redirections malveillantes sont conditionnelles : le code regarde d’où vient le visiteur, sur quel appareil, s’il est connecté, et s’il est déjà passé.

Pourquoi une redirection malveillante touche vos visiteurs mais pas vous Le code malveillant choisit ses cibles. Redirigés : visiteur venu de google, sur mobile, visiteur venu de google, sur ordinateur, première visite de la journée. Pas redirigés : vous, en tapant l’adresse du site, vous, connecté à l’administration, deuxième visite, même appareil. Redirigé vers un site douteux ↪ Visiteur venu de Google, sur mobile ↪ Visiteur venu de Google, sur ordinateur ↪ Première visite de la journée Voit le site normal ✓ Vous, en tapant l’adresse du site ✓ Vous, connecté à l’administration ✓ Deuxième visite, même appareil Le code malveillant choisit ses cibles pour rester discret : testez comme un client, pas comme le propriétaire.
Pourquoi une redirection malveillante touche vos visiteurs mais pas vous Le code malveillant choisit ses cibles. Redirigés : visiteur venu de google, sur mobile, visiteur venu de google, sur ordinateur, première visite de la journée. Pas redirigés : vous, en tapant l’adresse du site, vous, connecté à l’administration, deuxième visite, même appareil. Redirigé vers un site douteux ↪ Visiteur venu de Google, sur mobile ↪ Visiteur venu de Google, sur ordinateur ↪ Première visite de la journée Voit le site normal ✓ Vous, en tapant l’adresse du site ✓ Vous, connecté à l’administration ✓ Deuxième visite, même appareil Testez comme un client, pas comme le propriétaire.
Le code malveillant vise les visiteurs venus de Google et épargne le propriétaire, pour durer le plus longtemps possible.

Le but est de durer. Un propriétaire qui ne voit rien ne répare rien, et pendant ce temps le site envoie des visiteurs à ceux qui ont posé le code, souvent payés au clic.

Reproduire la redirection comme un client

Pour agir, il faut voir ce que voient vos visiteurs. Plusieurs façons de faire, de la plus simple à la plus technique :

  1. Sur votre téléphone, en 4G et en navigation privée, cherchez le nom de votre entreprise sur Google et cliquez sur votre site dans les résultats. Recommencez le lendemain si rien ne se passe : certaines redirections ne se déclenchent qu’une fois par jour et par appareil.
  2. Cherchez site:votre-domaine.fr sur Google. Des pages que vous n’avez jamais écrites, parfois en japonais ou en anglais, signalent un piratage qui fabrique des pages de spam en plus des redirections.
  3. Ouvrez la Google Search Console, rubrique « Problèmes de sécurité » : Google y signale les logiciels malveillants et les contenus trompeurs qu’il a détectés sur votre site.
  4. Passez l’adresse à un scanner externe, comme le scanner de sécurité WordPress d’ArWeb, qui repère les versions obsolètes par lesquelles les pirates entrent le plus souvent.
  5. Simulez un visiteur venu de Google en ligne de commande, si vous êtes à l’aise avec un terminal : une redirection côté serveur apparaît dans la ligne « location » de la réponse.
curl -I -A "Mozilla/5.0 (iPhone)" -e "https://www.google.com/" https://www.votre-domaine.fr/
Une redirection malveillante agit comme un aiguillage : le visiteur part vers votre site, et arrive ailleurs.
Une redirection malveillante agit comme un aiguillage : le visiteur part vers votre site, et arrive ailleurs.

Un WordPress qui vous inquiète ? Thomas regarde avec vous.

Où se cache la redirection dans un site WordPress

Le code malveillant se loge rarement à un seul endroit. Les pirates en posent plusieurs copies, pour que le site se réinfecte si l’on n’en retire qu’une. Il faut donc tout passer en revue, de l’extérieur vers l’intérieur.

Où se cache une redirection malveillante sur un site WordPress De l’extérieur vers l’intérieur : Nom de domaine : zone DNS modifiée, redirige tout, même hors WordPress ; Serveur : fichier .htaccess, règles selon le référent ou le mobile ; Fichiers de WordPress : index.php, wp-config.php, code ajouté en tête ou en fin de fichier ; Extensions et thème : mu-plugins, fausse extension, header.php, chargée d’office, parfois cachée de la liste ; Base de données : siteurl, home, contenus, widgets, script glissé dans une page ou un réglage ; Navigateur du visiteur : script tiers compromis, publicité, statistiques, police externe. Nom de domaine zone DNS modifiée redirige tout, même hors WordPress Serveur fichier .htaccess règles selon le référent ou le mobile Fichiers de WordPress index.php, wp-config.php code ajouté en tête ou en fin de fichier Extensions et thème mu-plugins, fausse extension, header.php chargée d’office, parfois cachée de la liste Base de données siteurl, home, contenus, widgets script glissé dans une page ou un réglage Navigateur du visiteur script tiers compromis publicité, statistiques, police externe
Où se cache une redirection malveillante sur un site WordPress De l’extérieur vers l’intérieur : Nom de domaine : zone DNS modifiée, redirige tout, même hors WordPress ; Serveur : fichier .htaccess, règles selon le référent ou le mobile ; Fichiers de WordPress : index.php, wp-config.php, code ajouté en tête ou en fin de fichier ; Extensions et thème : mu-plugins, fausse extension, header.php, chargée d’office, parfois cachée de la liste ; Base de données : siteurl, home, contenus, widgets, script glissé dans une page ou un réglage ; Navigateur du visiteur : script tiers compromis, publicité, statistiques, police externe. Nom de domaine zone DNS modifiée redirige tout, même hors WordPress Serveur fichier .htaccess règles selon le référent ou le mobile Fichiers de WordPress index.php, wp-config.php code ajouté en tête ou en fin de fichier Extensions et thème mu-plugins, fausse extension, header.php chargée d’office, parfois cachée de la liste Base de données siteurl, home, contenus, widgets script glissé dans une page ou un réglage Navigateur du visiteur script tiers compromis publicité, statistiques, police externe
Les six endroits où chercher une redirection malveillante, du nom de domaine jusqu’au navigateur du visiteur.

La zone DNS du nom de domaine

Si tout le domaine, e-mails compris, pointe désormais ailleurs, c’est peut-être le compte chez le bureau d’enregistrement qui a été piraté, et non WordPress. Vérifiez les enregistrements DNS, changez le mot de passe du compte et activez la double authentification. Notre article récupérer son nom de domaine explique qui contrôle quoi.

Le fichier .htaccess

Ce fichier du serveur peut envoyer ailleurs tout visiteur qui arrive de Google ou d’un téléphone, avant même que WordPress ne démarre. Ouvrez-le à la racine du site et dans les sous-dossiers : des règles RewriteCond qui testent HTTP_REFERER ou HTTP_USER_AGENT, suivies d’une adresse inconnue, sont le signe classique.

Les fichiers de WordPress

Du code ajouté en tête ou en fin de index.php, de wp-config.php ou des fichiers du thème, souvent illisible parce que codé (eval, base64_decode, longues chaînes de caractères). Les fichiers du cœur de WordPress se remplacent par une copie propre téléchargée sur wordpress.org, en gardant votre wp-config.php et le dossier wp-content.

Les extensions, le thème et le dossier mu-plugins

Les pirates installent parfois une fausse extension au nom rassurant, programmée pour se cacher de la liste. Ils aiment aussi le dossier wp-content/mu-plugins : les extensions qui s’y trouvent se chargent d’office et ne peuvent pas être désactivées depuis l’administration. Comparez le contenu de wp-content avec ce que vous avez réellement installé.

La base de données

Deux réglages, l’adresse du site et l’adresse de WordPress (options siteurl et home), peuvent être modifiés pour renvoyer tout le site ailleurs. Plus discret : un <script> glissé dans le contenu d’articles, dans des widgets ou dans des réglages d’extension. Une recherche dans la base sur les balises <script et sur le domaine de destination permet de les trouver.

Un script externe compromis

Plus rarement, le site n’est pas touché lui-même : c’est un script chargé depuis un autre serveur (publicité, statistiques, police de caractères, widget) qui a été détourné. Retirez les scripts externes dont vous n’avez plus besoin.

Nettoyer le site et fermer la porte

Le nettoyage suit l’ordre décrit dans notre article sur le site WordPress piraté. Pour une redirection, voici l’essentiel :

  1. Mettez le site hors ligne ou en maintenance le temps du nettoyage, pour ne plus envoyer vos clients vers des pages dangereuses.
  2. Faites une sauvegarde du site infecté, fichiers et base : elle servira à comprendre ce qui s’est passé, pas à restaurer.
  3. Nettoyez chaque cachette : .htaccess, fichiers du cœur remplacés, extensions et thème réinstallés depuis leurs sources officielles, mu-plugins vidé de ce que vous n’avez pas installé, base de données passée au peigne fin.
  4. Changez tous les mots de passe : comptes administrateurs, FTP, base de données, espace client de l’hébergeur, bureau d’enregistrement. Régénérez les clés de sécurité de wp-config.php, ce qui déconnecte tout le monde, pirate compris.
  5. Supprimez les comptes administrateurs inconnus, puis mettez à jour WordPress, les extensions et le thème. Retirez les extensions abandonnées par leur auteur : ce sont les portes d’entrée les plus fréquentes.
  6. Retestez comme un client, sur mobile, depuis Google, plusieurs jours de suite.
Le nettoyage demande de la méthode : une cachette oubliée suffit pour que la redirection revienne.
Le nettoyage demande de la méthode : une cachette oubliée suffit pour que la redirection revienne.

Faire lever l’avertissement de Google

Si Google a repéré la redirection, il affiche parfois un écran rouge « site trompeur » dans Chrome, ou une mention sous votre résultat de recherche. Une fois le site nettoyé, ouvrez la Google Search Console, rubrique « Problèmes de sécurité », décrivez ce que vous avez corrigé et cliquez sur « Demander un examen ». Google revérifie le site, généralement en quelques jours, puis retire l’avertissement s’il ne trouve plus rien.

Pensez aussi à Bing, via Bing Webmaster Tools, et à vos fiches en ligne : un client qui a été redirigé depuis votre fiche Google peut avoir laissé un avis négatif, auquel il vaut la peine de répondre en expliquant ce qui s’est passé.

Éviter la prochaine redirection

La plupart des piratages de petits sites passent par une extension ou un thème pas mis à jour, ou par un mot de passe trop faible. La prévention tient en quelques habitudes :

  • des mises à jour régulières de WordPress, des extensions et du thème, testées avant d’être appliquées ;
  • aucune extension inutile ou abandonnée, et aucun thème « premium » téléchargé hors du site de son éditeur ;
  • des mots de passe uniques et la double authentification pour les administrateurs ;
  • une surveillance : alertes de la Search Console, scan régulier des fichiers, et un œil sur les résultats de site:votre-domaine.fr ;
  • des sauvegardes quotidiennes conservées hors du serveur, pour repartir d’une version saine.

C’est le travail de la maintenance WordPress que je propose : mises à jour testées, surveillance, sauvegardes, et intervention rapide si quelque chose cloche.

Questions fréquentes

Pourquoi mon site redirige-t-il seulement sur mobile ?

Parce que le code malveillant teste l’appareil du visiteur. Les téléphones sont une cible de choix : les visiteurs y remarquent moins l’adresse de la page, et les propriétaires testent surtout leur site sur ordinateur. La cause et le nettoyage sont les mêmes que pour une redirection sur ordinateur.

Une extension de sécurité suffit-elle à supprimer la redirection ?

Elle aide à repérer des fichiers modifiés et du code connu, mais elle ne voit pas tout : les réglages de la base de données, la zone DNS ou un compte administrateur ajouté lui échappent souvent. Elle ne ferme pas non plus la faille par laquelle le pirate est entré.

Restaurer une ancienne sauvegarde règle-t-il le problème ?

Seulement si la sauvegarde date d’avant l’infection, ce qui est difficile à savoir, et à condition de fermer ensuite la faille. Sinon, le site est de nouveau piraté par le même chemin, parfois en quelques jours.

Mon hébergeur a suspendu le site : que faire ?

Demandez-lui le détail de ce qu’il a détecté, nettoyez le site selon les étapes ci-dessus, puis prévenez-le pour qu’il le réactive. Certains hébergeurs exigent la preuve du nettoyage avant de rétablir l’accès.

Vos clients sont redirigés vers un autre site, ou Google affiche un avertissement ? Faire nettoyer mon site : je trouve toutes les cachettes, je ferme la faille et je m’occupe de la demande d’examen auprès de Google. Devis gratuit et sans engagement, réponse sous 48 h ouvrées.

Thomas, fondateur d’ArWeb

Développeur WordPress et consultant SEO depuis 2010, à Jugon-les-Lacs. Il conçoit, référence et maintient des sites pour des entreprises, associations et communes, en Bretagne et partout en France.

Un échange vaut mieux qu’un article

Une question sur votre site ?

Décrivez votre situation en une phrase : Thomas vous répond personnellement, sans engagement.

Gratuit, sans engagement Réponse de Thomas sous 48 h ouvrées Aucun jargon

Avant de partir

Parlons de votre projet, 10 minutes au téléphone.

Thomas vous rappelle au créneau de votre choix : un premier conseil sur votre site, et un devis gratuit si vous le souhaitez. Sans engagement.

Formulaire protégé par reCAPTCHA : les règles de confidentialité et les conditions d’utilisation de Google s’appliquent.

Vous préférez appeler ? 06 75 19 96 92