Pourquoi des pages inconnues de mon site apparaissent-elles sur Google ?

Vous voyez sur Google des pages que vous n’avez jamais créées ? Découvrez les causes possibles, des pages de spam liées à un piratage aux anciennes URL ou URL de staging, et comment les vérifier et les nettoyer en toute sécurité.

Ouvrir un ticket de support

Si vous recherchez votre entreprise et trouvez des pages de votre propre domaine que vous n’avez jamais créées, il est compréhensible de vous inquiéter. Les titres peuvent être dans une autre langue, promouvoir des produits que vous ne vendez pas, ou simplement vous sembler inconnus.

Vous pouvez remarquer :

  • des résultats avec votre nom de domaine mais des titres sur des médicaments, des contrefaçons, des jeux d’argent ou des prêts
  • des pages rédigées en japonais, en chinois ou dans une autre langue que vous n’utilisez pas
  • d’anciennes pages que vous pensiez supprimées
  • des URL étranges avec de longs codes ou paramètres
  • une hausse inexpliquée des « pages indexées » dans la Google Search Console
  • un message de Google concernant du contenu piraté

Des pages inconnues ne signifient pas toujours que votre site a été piraté. Certaines causes sont sans gravité, comme d’anciens contenus, une copie de staging du site ou des pages générées automatiquement par WordPress.

Cependant, lorsque les pages contiennent du spam ou un contenu sans rapport avec votre activité, elles doivent être traitées comme un possible incident de sécurité. Les pages de spam peuvent nuire à votre réputation dans les résultats de recherche, tromper les visiteurs et entraîner un avertissement de sécurité de Google.

Ce guide explique comment faire la différence, quelles vérifications sont sans risque, comment nettoyer le problème et comment demander à Google de retirer les pages de ses résultats.

Que signifie l’apparition de pages inconnues sur Google ?

Google affiche les pages qu’il a trouvées et décidé d’indexer. Si une page apparaît dans les résultats de recherche avec votre nom de domaine, Google l’a trouvée à un moment donné sur votre site, ou a trouvé un lien pointant vers une URL de votre domaine.

Il reste donc trois grandes possibilités :

  • quelqu’un a ajouté des pages sans votre autorisation, généralement en exploitant une faille de sécurité
  • votre site génère des pages dont vous ignoriez l’existence, comme des pages de fichiers joints, des pages de résultats de recherche ou des URL avec paramètres
  • les pages sont anciennes ou proviennent d’une autre copie du site, comme une version de staging ou de développement

La première étape n’est pas de supprimer quoi que ce soit, mais de comprendre dans quelle situation vous vous trouvez.

Mon site a-t-il pu être piraté ?

Si les pages inconnues font la promotion de produits ou de services qui n’ont rien à voir avec vous, une compromission est l’explication la plus probable.

Ce type d’attaque est souvent appelé spam SEO. L’attaquant exploite la réputation de votre domaine pour faire remonter son propre contenu dans les résultats de recherche. Un exemple bien connu est le « Japanese keyword hack » (piratage par mots-clés japonais), mais la même technique existe dans de nombreuses langues et sur de nombreux sujets.

Comment fonctionne généralement le spam SEO

En général, l’attaquant :

  • obtient un accès via un plugin ou un thème vulnérable, un mot de passe volé ou une autre faiblesse
  • ajoute des fichiers ou des entrées de base de données qui génèrent un grand nombre de pages de spam
  • soumet parfois un faux sitemap pour que Google découvre les pages plus vite
  • peut valider son propre compte dans la Google Search Console pour votre domaine
  • crée des liens vers les pages depuis d’autres sites compromis

Les pages peuvent être des milliers d’URL générées automatiquement, chacune avec des mots-clés de spam dans le titre. Les visiteurs qui cliquent dessus peuvent être redirigés vers une boutique, une arnaque ou un autre site sans rapport.

Pourquoi vous ne voyez peut-être pas les pages vous-même

De nombreuses infections de spam SEO utilisent une technique appelée cloaking. Le code malveillant montre une chose à Google et autre chose à vous.

Par exemple, les pages de spam peuvent :

  • n’apparaître que lorsque le robot d’exploration de Google les demande
  • n’apparaître qu’aux visiteurs qui arrivent depuis la recherche Google
  • afficher une page normale ou une erreur « introuvable » aux administrateurs connectés
  • n’apparaître que sur mobile ou dans certains pays

C’est pourquoi le site peut sembler tout à fait normal lorsque vous l’ouvrez, alors que Google affiche des centaines de résultats de spam. Ne pas pouvoir voir les pages ne prouve pas qu’elles n’existent pas.

Quelles sont les autres causes possibles ?

Avant d’imaginer le pire, envisagez les explications sans gravité. Elles sont fréquentes, et elles apparaissent parfois en même temps qu’une véritable compromission.

Les anciennes pages

Des pages supprimées depuis longtemps peuvent encore être indexées, surtout si elles renvoient encore du contenu, redirigent de manière incorrecte ou reçoivent des liens d’autres sites. Des pages d’une ancienne version du site, ou d’un ancien propriétaire du domaine, peuvent aussi rester un certain temps dans l’index de Google.

Un site de staging ou de développement

Beaucoup de sites ont une copie utilisée pour les tests, souvent sur un sous-domaine comme staging.example.com ou dev.example.com. Si elle n’a pas été protégée ou configurée pour dissuader les moteurs de recherche, Google a pu l’indexer. Les pages ressembleront aux vôtres, mais avec du contenu de test ou des informations obsolètes.

Les pages de résultats de recherche interne

WordPress crée une page pour chaque recherche effectuée sur le site, avec des adresses comme example.com/?s=keyword. Les spammeurs créent parfois des liens vers ces URL avec des expressions de spam comme terme de recherche, si bien que Google indexe des pages qui affichent leur texte sur votre domaine. Aucun fichier de votre site n’a été modifié, mais le résultat reste fâcheux.

Les pages de fichiers joints

Les anciens sites WordPress peuvent créer une page distincte pour chaque image ou document téléversé. Ces pages affichent généralement seulement le fichier et un titre. Les installations récentes de WordPress les désactivent par défaut, mais les sites plus anciens peuvent encore les publier.

Les URL avec paramètres

Les filtres, les options de tri, les codes de suivi et les valeurs de session peuvent créer de nombreuses versions d’une même page, comme ?orderby=price ou ?utm_source=newsletter. Google peut en indexer certaines, ce qui rend la liste des pages indexées plus longue et plus étrange que prévu.

Les archives d’étiquettes, de catégories et d’auteurs

WordPress et de nombreux thèmes créent des pages d’archives pour les étiquettes, les catégories, les auteurs et les dates. Si beaucoup d’étiquettes ont été créées au fil des années, Google peut afficher des pages que vous n’avez jamais publiées consciemment.

Comment savoir dans quelle situation vous êtes ?

Quelques questions vous aident :

  • Le contenu est-il lié à votre activité ? Les anciennes pages, les archives et les pages de fichiers joints contiennent normalement votre propre contenu. Du spam sur des produits sans rapport est un signal d’alerte fort.
  • La langue est-elle une langue que vous utilisez ? Des pages dans une langue dans laquelle vous n’avez jamais publié sont rarement anodines.
  • S’agit-il d’un sous-domaine que vous reconnaissez ? Une copie de votre site sur staging. ou dev. indique un problème d’indexation plutôt qu’un piratage.
  • Google signale-t-il quelque chose ? Un message concernant du contenu piraté ou du spam dans la Search Console change immédiatement la priorité.
  • Quand cela a-t-il commencé ? Une hausse soudaine des pages indexées après la mise à jour d’un plugin ou une période sans maintenance mérite votre attention.

En cas de doute, partez du pire jusqu’à ce que quelqu’un ait vérifié. Il vaut mieux enquêter sur un problème anodin qu’ignorer une compromission.

Quelles sont les premières vérifications sans risque ?

Ces vérifications consistent uniquement à consulter des informations. Elles ne modifient pas votre site.

Recherchez votre domaine sur Google

Recherchez site:example.com, en le remplaçant par votre domaine. Vous obtenez un échantillon des pages que Google a indexées pour votre site.

Vous pouvez affiner la recherche avec des termes sans rapport avec votre activité, par exemple site:example.com casino ou site:example.com viagra. Vous pouvez aussi vérifier les sous-domaines avec site:staging.example.com.

Les résultats ne forment pas une liste complète, et le nombre affiché n’est qu’une estimation. Mais ils révèlent souvent le type de pages concernées.

Évitez de cliquer à répétition sur les résultats de spam. Si vous devez les consigner, faites plutôt des captures d’écran des résultats de recherche.

Consultez la Google Search Console

Si votre site est connecté à la Search Console, consultez :

  • Security & Manual Actions → Security Issues (Sécurité et actions manuelles → Problèmes de sécurité), pour voir si Google a signalé du contenu piraté
  • Security & Manual Actions → Manual actions (Sécurité et actions manuelles → Actions manuelles), pour voir si Google a appliqué une pénalité pour spam
  • Indexing → Pages (Indexation → Pages), pour voir combien de pages sont indexées et si ce nombre a changé brusquement
  • Indexing → Sitemaps (Indexation → Sitemaps), pour vérifier que seuls des sitemaps que vous reconnaissez ont été soumis
  • Settings → Users and permissions (Paramètres → Utilisateurs et autorisations), pour repérer des propriétaires ou des utilisateurs que vous ne connaissez pas

Un propriétaire inconnu dans la Search Console est un signe important. Les attaquants valident parfois le domaine pour pouvoir soumettre leurs propres sitemaps.

Si vous n’avez pas accès à la Search Console, demandez à votre agence web, à votre développeur ou à votre équipe marketing qui la gère.

Notez ce que vous trouvez

Rassemblez :

  • des captures d’écran des résultats de recherche étranges
  • une liste d’URL d’exemple
  • la date à laquelle vous les avez remarquées pour la première fois
  • tout message de Google ou de votre hébergeur
  • les modifications récentes du site

Ces informations aideront la personne qui enquêtera sur le problème.

Que faire si les pages sont du spam ?

Si les pages sont clairement du spam, l’ordre des étapes compte. Retirer les pages de Google avant de nettoyer le site ne résout rien, car le code malveillant continuera à les créer.

1. Nettoyez d’abord le site

Le nettoyage doit :

  • supprimer les fichiers ou les entrées de base de données qui génèrent les pages de spam
  • supprimer les éventuels faux sitemaps
  • supprimer les comptes administrateurs inconnus, après avoir noté leurs informations
  • retirer les propriétaires inconnus de la Search Console
  • trouver et fermer le point d’entrée, comme un plugin vulnérable ou un mot de passe volé
  • rechercher les portes dérobées qui permettraient à l’attaquant de revenir

Si vous sautez les deux dernières étapes, le spam revient souvent. Consultez pourquoi le malware revient sans cesse pour en savoir plus.

2. Assurez-vous que les URL de spam renvoient une erreur

Une fois le site nettoyé, les URL de spam doivent renvoyer un statut « introuvable » (404) ou « supprimé » (410). Cela indique à Google que les pages n’existent plus. Évitez de toutes les rediriger vers votre page d’accueil, ce qui peut perturber Google et les maintenir plus longtemps dans l’index.

3. Demandez à Google un examen et un retrait

Si Google a signalé un problème de sécurité, demandez un examen depuis le rapport sur les problèmes de sécurité une fois le site propre. Notre guide sur que faire lorsque Google signale votre site comme dangereux explique la procédure.

Vous pouvez aussi utiliser Indexing → Removals (Indexation → Suppressions) dans la Search Console pour masquer temporairement des URL ou des préfixes d’URL précis des résultats de recherche pendant que Google explore de nouveau le site. C’est une mesure temporaire : le retrait définitif vient du fait que les pages renvoient une erreur.

Certains résultats de spam peuvent mettre des semaines à disparaître complètement, selon leur nombre et la fréquence à laquelle Google visite votre site.

Que faire si les pages ne sont pas malveillantes ?

Pour les causes sans gravité, la correction dépend de la source :

  • sites de staging : protégez-les par un mot de passe ou restreignez l’accès, et demandez à votre développeur de les tenir à l’écart des résultats de recherche
  • pages de résultats de recherche : vérifiez que votre plugin SEO les marque en « noindex » ; beaucoup le font par défaut
  • pages de fichiers joints : désactivez-les ou redirigez-les vers le fichier ou vers la page parente
  • anciennes pages : renvoyez un 404 ou un 410, ou redirigez-les vers une page actuelle pertinente
  • paramètres et archives : revoyez les réglages de votre plugin SEO et utilisez des balises canoniques le cas échéant

Ce sont des modifications de configuration : faites-les une par une et vérifiez le résultat.

Que faut-il éviter ?

Évitez de :

  • supposer que les pages sont anodines parce que vous ne les voyez pas
  • demander des suppressions dans la Search Console avant de nettoyer le site
  • supprimer des fichiers au hasard
  • rediriger toutes les URL de spam vers votre page d’accueil
  • restaurer une ancienne sauvegarde sans vérifier qu’elle est propre
  • laisser en place des propriétaires inconnus dans la Search Console
  • ignorer le problème parce que le trafic semble normal

Quand faut-il demander de l’aide ?

Demandez de l’aide lorsque :

  • les pages contiennent du spam ou une langue que vous n’utilisez pas
  • Google signale du contenu piraté ou une action manuelle
  • il y a des propriétaires inconnus dans la Search Console ou des administrateurs inconnus dans WordPress
  • les pages reviennent après leur suppression
  • le site traite des commandes, des paiements ou des données personnelles
  • vous ne savez pas comment les pages ont été créées

Vous n’avez pas besoin de comprendre la cause avant de demander de l’aide.

Comment D4Hub peut vous aider

D4Hub peut :

  • analyser les pages inconnues et identifier leur origine
  • vérifier dans la Search Console les problèmes de sécurité, les propriétaires inconnus et les faux sitemaps
  • trouver et supprimer les fichiers de spam, les entrées de base de données et les portes dérobées
  • identifier et fermer le point d’entrée
  • corriger les problèmes d’indexation causés par des sites de staging, des fichiers joints ou des pages de recherche
  • configurer les bonnes réponses pour les URL supprimées
  • préparer et envoyer les demandes d’examen et de suppression à Google
  • recommander des mesures pour réduire le risque que cela se reproduise

Vous pouvez demander un accompagnement à n’importe quel stade, du premier résultat de recherche étrange à un nettoyage qui n’a pas fonctionné.

Ouvrir un ticket de support

Pour les utilisateurs autonomes : trouver l’origine des pages inconnues

Les vérifications suivantes s’adressent aux personnes à l’aise avec la Search Console, le SFTP ou le gestionnaire de fichiers de l’hébergement, et WP-CLI.

Avant de commencer, faites une sauvegarde complète des fichiers et de la base de données et conservez-la à part du site en ligne. Elle préserve les preuves et vous offre un moyen de revenir en arrière. La plupart des vérifications ci-dessous ne font que lire des informations. Ne supprimez et ne modifiez rien tant que vous ne comprenez pas de quoi il s’agit.

Lancez des recherches site: ciblées

Combinez site: avec des termes sans rapport, des types de fichiers ou des sous-domaines :

site:example.com
site:example.com -inurl:www
site:example.com casino
site:staging.example.com

La recherche -inurl:www peut révéler des sous-domaines dont vous ignoriez l’indexation. Notez les motifs d’URL que vous observez, comme un dossier ou un paramètre commun. Ils indiquent souvent où le spam est généré.

Inspectez une URL dans la Search Console

Collez l’une des URL suspectes dans le champ d’inspection d’URL en haut de la Search Console. L’outil indique si la page est indexée, quand Google l’a explorée pour la dernière fois et comment Google l’a découverte.

Utilisez Test live URL (Tester l’URL en direct) puis View tested page (Afficher la page testée) pour voir le HTML que reçoit Google. S’il montre du spam que vous ne voyez pas dans votre navigateur, le site utilise le cloaking.

Vérifiez les sitemaps

Ouvrez votre sitemap, souvent à l’adresse example.com/sitemap.xml ou example.com/sitemap_index.xml selon votre plugin SEO. Vérifiez qu’il ne liste que votre propre contenu.

Comparez-le ensuite avec les sitemaps listés sous Indexing → Sitemaps (Indexation → Sitemaps) dans la Search Console. Tout sitemap que vous n’avez pas soumis, surtout s’il porte un nom inhabituel, doit être examiné.

Listez le contenu publié dans WordPress

Cette commande liste le contenu publié de tous les types publics, du plus récent au plus ancien :

wp post list --post_type=any --post_status=publish --fields=ID,post_title,post_date --orderby=date --order=DESC

Recherchez des titres que vous ne reconnaissez pas ou de nombreuses entrées créées en peu de temps. Notez que certains spams SEO ne créent aucune publication : une liste propre n’exclut donc pas une infection.

Inspectez le fichier .htaccess

Sur les serveurs Apache et LiteSpeed, ouvrez le fichier .htaccess dans le dossier racine de WordPress. Au-delà du bloc standard # BEGIN WordPress et des sections clairement identifiées provenant de plugins de cache ou de sécurité, recherchez des règles de réécriture qui envoient des requêtes vers des fichiers PHP inconnus ou qui testent HTTP_USER_AGENT à la recherche de noms de moteurs de recherche.

Vérifiez aussi la présence de fichiers .htaccess dans les sous-dossiers. Les sites sous Nginx n’utilisent pas .htaccess : la configuration du serveur doit alors être vérifiée avec l’hébergeur.

Recherchez des fichiers PHP inconnus

Les fichiers PHP n’ont aucune raison de se trouver dans le dossier uploads :

find wp-content/uploads -type f -name "*.php"

Vous pouvez aussi lister les fichiers PHP modifiés au cours des 30 derniers jours :

find . -type f -name "*.php" -mtime -30

Les mises à jour légitimes modifient aussi des fichiers : une date récente n’est donc pas une preuve d’infection. Recherchez des noms inconnus dans le dossier racine, des noms de fichiers d’apparence aléatoire et des dossiers qui n’appartiennent à aucun plugin ni thème.

Vérifiez les fichiers du cœur et des plugins

wp core verify-checksums
wp plugin verify-checksums --all

Ces commandes comparent vos fichiers avec les versions officielles. Les plugins premium et sur mesure ne peuvent pas être vérifiés de cette façon, ce qui n’est pas en soi un signe d’infection.

Si vous trouvez quelque chose que vous ne comprenez pas, arrêtez-vous là. D4Hub peut examiner les résultats avec vous ou prendre en charge l’investigation.

Questions fréquentes

Les pages de spam vont-elles disparaître d’elles-mêmes ?

Pas si le code malveillant est toujours sur le site. Il continuera à servir les pages à Google. Une fois le site propre et les URL renvoyant une erreur, Google les retire progressivement au fil de ses explorations.

L’outil de suppression supprime-t-il les pages définitivement ?

Non. Il masque temporairement des URL dans les résultats de Google. Les pages ne sont retirées définitivement que lorsqu’elles renvoient un statut 404 ou 410, ou qu’elles sont bloquées de l’indexation d’une autre manière.

Pourquoi Google voit-il des pages que je ne peux pas ouvrir ?

Le code malveillant utilise peut-être le cloaking, qui ne montre le spam qu’au robot d’exploration de Google ou aux visiteurs venant des résultats de recherche. Les administrateurs connectés voient souvent une page normale. L’outil d’inspection d’URL de la Search Console montre ce que Google reçoit réellement.

Cela va-t-il affecter mon positionnement ?

C’est possible. Les pages de spam peuvent réduire la confiance accordée à votre domaine, entraîner une action manuelle ou un avertissement de sécurité, et faire sortir vos vraies pages des résultats. Nettoyer rapidement le site limite les dégâts.

Un site de staging peut-il vraiment apparaître sur Google ?

Oui. Si une copie de staging ou de développement est accessible publiquement et non protégée, Google peut la trouver et l’indexer. La protéger par un mot de passe est la solution la plus fiable.

Dois-je changer mes mots de passe ?

Si les pages sont du spam, oui, dans le cadre du nettoyage. Changez les mots de passe de WordPress, de l’hébergement, du SFTP et de la base de données, idéalement après avoir trouvé le point d’entrée, afin que les nouveaux mots de passe ne soient pas exposés de la même manière.

D4Hub peut-il m’aider si je n’ai pas accès à la Search Console ?

Oui. D4Hub peut vous aider à identifier qui gère la propriété, à récupérer ou valider l’accès lorsque c’est possible et à interpréter ce que Google signale.

Ressources associées

Services et technologies associés