Un site WordPress piraté peut afficher des redirections, créer des comptes inconnus, envoyer du contenu indésirable ou devenir inaccessible. La priorité est de limiter l’impact sans détruire les éléments nécessaires au diagnostic.
Une restauration rapide peut remettre le site en ligne, mais elle ne suffit pas si la cause de la compromission reste présente.
1. Confirmer les signes de compromission
Vérifiez les symptômes depuis un autre appareil ou réseau : redirections, fichiers modifiés, nouveaux utilisateurs, pages inconnues, alertes de l’hébergeur ou avertissements des moteurs de recherche.
Conservez les captures, dates, adresses IP et messages d’erreur. Ces informations permettront de distinguer une attaque d’un conflit technique ou d’une simple panne.
2. Limiter l’accès au site
Si le site diffuse du contenu dangereux ou collecte des données, activez une page de maintenance ou demandez à l’hébergeur de restreindre l’accès. Évitez de supprimer immédiatement tous les fichiers : certains journaux peuvent expliquer le point d’entrée.
Pour une boutique, coordonnez cette décision avec le traitement des commandes et le prestataire de paiement.
3. Protéger les comptes et les services associés
Changez les mots de passe de l’administration, de l’hébergement, du SFTP, de la base de données et des services externes concernés. Utilisez un appareil sain et des mots de passe uniques.
Révoquez les sessions, supprimez les comptes inconnus et renouvelez les clés de sécurité WordPress. Activez l’authentification à deux facteurs pour les comptes administrateurs.
4. Créer une copie avant le nettoyage
Conservez une copie des fichiers, de la base et des journaux avant toute suppression. Cette archive ne doit pas être utilisée comme sauvegarde saine, mais elle peut être nécessaire pour comprendre l’incident ou documenter les données touchées.
5. Identifier le point d’entrée
Recherchez les extensions et thèmes obsolètes, comptes compromis, fichiers modifiés et accès serveur inhabituels. Comparez les fichiers du cœur avec une version officielle et examinez les répertoires d’envoi de médias, qui ne devraient pas exécuter de code.
La date des premières modifications doit être rapprochée des journaux de connexion et des mises à jour effectuées.
6. Nettoyer ou restaurer le site
Deux approches sont possibles : nettoyer les fichiers et la base, ou restaurer une sauvegarde antérieure à l’incident. Dans les deux cas, réinstallez WordPress, les thèmes et les extensions depuis des sources fiables.
Supprimez les composants inutilisés et remplacez ceux qui ne sont plus maintenus. Vérifiez la base de données, les tâches planifiées, les fichiers de configuration et les comptes administrateurs.
7. Corriger la cause avant la remise en ligne
Appliquez les mises à jour, corrigez les droits de fichiers, protégez les accès et ajustez les règles de sécurité. Une restauration sans correction du point d’entrée peut conduire à une nouvelle compromission.
Vérifiez aussi les postes de travail et extensions de navigateur des administrateurs si un vol d’identifiants est possible.
8. Tester la reprise
Contrôlez les pages, formulaires, comptes, e-mails et fonctions commerciales. Examinez les journaux et surveillez les modifications de fichiers pendant les jours suivants.
Dans Google Search Console, vérifiez les problèmes de sécurité, les pages inconnues indexées et les demandes de réexamen éventuelles. Nettoyez également les sitemaps et redirections créés par l’attaquant.
9. Évaluer les obligations liées aux données
Si des données personnelles peuvent avoir été consultées ou extraites, documentez l’incident et demandez un avis adapté à vos obligations. La décision dépend des données concernées, de l’impact et du contexte réglementaire.
Réduire le risque de récidive
Après le nettoyage, planifiez les sauvegardes externes, les mises à jour, la surveillance et la revue des comptes. Un historique des interventions facilite la détection d’un comportement inhabituel.
Un audit de sécurité WordPress permet de traiter les accès, vulnérabilités et mesures de surveillance. Pour une panne sans signe de compromission, le dépannage WordPress est plus approprié.
Questions fréquentes
Peut-on nettoyer un site avec une seule extension ?
Une extension peut détecter certains fichiers, mais un nettoyage complet doit aussi vérifier la base, les comptes, le serveur et la cause initiale.
Faut-il restaurer la dernière sauvegarde ?
Uniquement si elle est antérieure à la compromission et si les données perdues sont acceptables. La restauration doit être suivie d’une correction de la faille.
Quand remettre le site en ligne ?
Après avoir corrigé le point d’entrée, renouvelé les accès, vérifié les fichiers et testé les fonctions essentielles.