Si vous pensez que votre site WordPress a été piraté, quelqu’un a peut-être obtenu un accès à une partie du site sans votre autorisation et modifié quelque chose : des fichiers, des contenus, des utilisateurs ou des réglages.
Un piratage peut toucher :
- ce que les visiteurs voient sur le site
- l’endroit vers lequel les visiteurs sont envoyés lorsqu’ils cliquent sur un lien ou un résultat de recherche
- les personnes qui peuvent se connecter au tableau de bord WordPress
- les e-mails envoyés par le site
- les données des clients, les commandes ou les envois de formulaires
- la façon dont Google et les navigateurs traitent le site
- les autres sites hébergés sur le même compte
Découvrir un piratage est stressant, surtout quand le site soutient votre activité. Cela ne signifie pas pour autant que vos contenus ou vos données ont été perdus ou volés. Dans de nombreux cas, le site peut être nettoyé, sécurisé et remis en état.
Le plus important pendant la première heure est de ne pas tout supprimer pour repartir de zéro. Des modifications précipitées peuvent détruire les preuves nécessaires pour comprendre comment l’attaquant est entré, et laisser le vrai problème en place.
Ce guide présente les signes courants d’un piratage, les premières étapes sûres pour le contenir, ce qu’il faut éviter et quand il vaut mieux faire appel à un spécialiste.
Quels sont les signes qu’un site WordPress a été piraté ?
Certains piratages sont évidents. D’autres sont conçus pour rester cachés le plus longtemps possible.
Les signes courants sont :
- les visiteurs sont redirigés vers des sites sans rapport ou de spam
- Google ou le navigateur affiche un avertissement indiquant que le site est dangereux ou a peut-être été piraté
- des pages que vous n’avez pas créées apparaissent dans Google, souvent dans une autre langue
- la page d’accueil a été remplacée par un message ou une image
- vous ne pouvez plus vous connecter avec votre mot de passe habituel
- de nouveaux comptes administrateur apparaissent dans la liste des utilisateurs
- le site envoie des e-mails de spam ou votre hébergeur signale un envoi de spam
- l’hébergeur a suspendu le compte ou mis des fichiers en quarantaine
- le site est devenu beaucoup plus lent sans raison évidente
- un plugin de sécurité ou l’outil d’analyse de l’hébergeur signale des fichiers modifiés ou suspects
- des clients signalent des pop-ups, des téléchargements ou des pages de paiement étranges
Un seul de ces signes ne prouve pas un piratage. Une redirection peut venir d’un plugin mal configuré, et un site lent a peut-être simplement besoin d’être optimisé.
Mais si vous en observez plusieurs, ou quelque chose que vous ne pouvez pas expliquer, traitez la situation comme un possible incident de sécurité jusqu’à en savoir plus.
Pourquoi les sites WordPress sont-ils piratés ?
WordPress lui-même est activement maintenu et des mises à jour de sécurité sont publiées régulièrement. La plupart des compromissions passent par les éléments qui l’entourent.
Des plugins ou des thèmes obsolètes
Un plugin ou un thème présentant une vulnérabilité connue est l’un des points d’entrée les plus courants. Dès qu’une vulnérabilité est publique, des outils automatisés peuvent analyser un grand nombre de sites à la recherche d’installations qui n’ont pas été mises à jour.
Cela vaut aussi pour les plugins installés mais désactivés, et pour les thèmes inutilisés. Leurs fichiers sont toujours sur le serveur.
Des mots de passe faibles ou réutilisés
Un mot de passe d’administrateur, d’hébergement ou SFTP court, courant ou réutilisé sur d’autres services peut être deviné ou récupéré à la suite d’une fuite de données ailleurs.
Des thèmes et plugins « nulled » ou piratés
Les thèmes et plugins premium téléchargés gratuitement depuis des sources non officielles contiennent parfois du code caché qui donne à quelqu’un d’autre l’accès au site. Ils ne reçoivent plus non plus de mises à jour de sécurité.
Des accès partagés ou oubliés
Les anciens comptes d’anciens fournisseurs, collègues ou agences, les identifiants partagés et les identifiants envoyés par e-mail peuvent tous devenir une porte d’entrée.
D’autres sites sur le même compte d’hébergement
Si plusieurs sites partagent un même compte d’hébergement, la compromission de l’un d’eux peut parfois se propager aux autres.
Un appareil compromis
Un malware présent sur un ordinateur utilisé pour gérer le site peut capturer les mots de passe au moment où ils sont saisis. C’est l’une des raisons pour lesquelles les mots de passe doivent être changés depuis un appareil de confiance.
D’abord : ne paniquez pas et ne supprimez pas tout
Quand vous découvrez un piratage, il est naturel de vouloir effacer toutes les traces le plus vite possible.
Supprimer le site, réinstaller WordPress ou restaurer la plus ancienne sauvegarde disponible peut sembler décisif. En pratique, cela peut :
- détruire les preuves qui montrent comment l’attaquant est entré
- supprimer des commandes, des messages ou des inscriptions récents
- laisser en place la vulnérabilité d’origine
- laisser des backdoors cachées dans des fichiers que vous n’avez pas remplacés
- laisser infectés les autres sites du même compte
Une approche plus calme est plus efficace. Le premier objectif est de contenir l’incident, puis de le comprendre, et seulement ensuite de nettoyer et sécuriser le site.
Que faire immédiatement ?
Ces premières étapes sont surtout organisationnelles. Vous n’avez pas besoin de compétences techniques pour les réaliser.
1. Notez ce que vous observez
Rassemblez :
- des captures d’écran de tout ce qui est inhabituel
- les URL concernées
- la date et l’heure approximative à laquelle vous avez remarqué le problème
- les e-mails de votre hébergeur, de Google ou de WordPress
- les signalements reçus de clients
- toute modification récente du site dont vous avez connaissance
À partir de maintenant, notez tout ce que vous faites, avec l’heure. Ce journal sera utile à toute personne qui enquêtera sur l’incident.
2. Changez les mots de passe depuis un appareil sain
Si vous pensez que votre propre ordinateur est peut-être infecté, utilisez un autre appareil de confiance.
Changez, dans cet ordre de priorité :
- le mot de passe du panneau de contrôle de l’hébergement
- les mots de passe SFTP ou FTP
- les mots de passe des comptes administrateur WordPress
- le compte e-mail lié à l’administrateur WordPress, s’il est susceptible d’être touché
- le mot de passe de la base de données, si vous ou votre développeur pouvez le mettre à jour sans risque
Utilisez des mots de passe longs et uniques et activez l’authentification à deux facteurs partout où elle est disponible, en particulier pour le compte d’hébergement.
Changer le mot de passe de la base de données oblige aussi à mettre à jour wp-config.php avec la nouvelle valeur, sinon le site cessera de fonctionner. Si vous ne savez pas comment faire, demandez à votre hébergeur ou à votre développeur de s’en charger.
3. Examinez attentivement les comptes administrateur
Dans WordPress, ouvrez :
Users → All Users
Filtrez ensuite par le rôle Administrateur.
Cherchez les comptes que vous ne reconnaissez pas, les adresses e-mail inattendues ou les utilisateurs créés récemment.
Avant de supprimer un administrateur inconnu :
- faites une capture d’écran ou notez l’identifiant, l’adresse e-mail et tout autre détail visible
- envisagez de changer d’abord son mot de passe ou son rôle, plutôt que de le supprimer immédiatement
Lorsque vous supprimez un utilisateur, WordPress vous demande quoi faire des contenus qu’il a créés. Choisir la mauvaise option peut supprimer des pages ou des articles. Noter les détails au préalable permet aussi de conserver des preuves utiles.
4. Conservez une copie de l’état actuel
Avant de nettoyer ou de remplacer quoi que ce soit, demandez à votre hébergeur ou à votre développeur de faire une copie complète :
- des fichiers du site
- de la base de données
- des logs du serveur et des logs d’accès disponibles
Cette copie est peut-être infectée : elle ne doit donc pas être restaurée sur le site en ligne. Elle sert à soutenir l’enquête.
5. Prévenez votre hébergeur
Votre hébergeur peut être en mesure de :
- confirmer si un malware a été détecté
- vous indiquer quels fichiers ont été mis en quarantaine
- vous transmettre les logs d’accès
- vérifier si d’autres sites du compte ont été touchés
- vous aider à restreindre temporairement l’accès
- vous informer sur les sauvegardes disponibles
Certains hébergeurs suspendent le compte pour protéger leur infrastructure. Si cela se produit, demandez-leur ce dont ils ont besoin de votre part pour rétablir l’accès.
6. Vérifiez les autres sites du même compte
Si le compte d’hébergement contient d’autres sites, des bases de données de test ou d’anciennes copies du site, il faut aussi les vérifier. Une ancienne installation oubliée est une cachette fréquente pour les fichiers malveillants.
Pourquoi restaurer une sauvegarde ne suffit-il pas ?
Une sauvegarde peut être très utile pendant la remise en état, mais sa restauration est rarement une solution complète à elle seule.
Il y a trois raisons principales :
- La vulnérabilité reste. Si l’attaquant est entré par un plugin obsolète ou un mot de passe faible, le site restauré présente la même faiblesse et peut être compromis à nouveau.
- La sauvegarde est peut-être déjà infectée. Certains piratages restent cachés pendant des semaines ou des mois avant de devenir visibles. Une sauvegarde réalisée pendant cette période peut contenir le code malveillant.
- Des données récentes peuvent être perdues. Les commandes, les envois de formulaires, les inscriptions d’utilisateurs et les contenus créés après la sauvegarde seront écrasés.
Une restauration peut tout de même faire partie de la solution. Elle doit s’accompagner d’une enquête sur le point d’entrée, d’une vérification des fichiers restaurés et d’un plan pour récupérer les données récentes.
D4Hub peut vous aider à déterminer quelle sauvegarde convient et comment l’associer à un nettoyage en bonne et due forme.
Comment trouver et corriger le point d’entrée ?
Nettoyer les symptômes visibles sans fermer le point d’entrée est l’une des raisons les plus fréquentes pour lesquelles un site est de nouveau piraté peu après le nettoyage.
Une enquête sérieuse examine normalement :
- quels plugins et thèmes sont installés, y compris ceux qui sont inactifs, et s’ils sont à jour
- si certains présentent des vulnérabilités connues
- si un thème ou un plugin provient d’une source non officielle
- quels comptes utilisateurs existent et lesquels ont été utilisés récemment
- si des fichiers du cœur de WordPress, des plugins ou des thèmes ont été modifiés
- si des fichiers PHP se trouvent là où ils ne devraient pas être, comme dans le dossier uploads
- si la base de données contient des scripts injectés, des liens ou des options inattendues
- si des tâches planifiées ont été ajoutées
- ce que montrent les logs d’accès du serveur autour du moment de la compromission
Une fois la cause identifiée, la correction peut consister à mettre à jour ou à remplacer des composants, à supprimer des logiciels abandonnés, à réinitialiser les identifiants, à revoir les permissions des fichiers et à améliorer la configuration de l’hébergement.
Vérifiez Google Search Console
Si votre site est connecté à Google Search Console, ouvrez la propriété et allez dans :
Security & Manual Actions → Security Issues
(Sécurité et actions manuelles → Problèmes de sécurité)
Le rapport peut indiquer si Google a détecté du contenu piraté, un malware ou d’autres problèmes de sécurité, avec des exemples d’URL.
Ces URL sont des exemples, pas une liste complète. Une fois l’ensemble du site nettoyé et sécurisé, vous pouvez demander un réexamen depuis ce même rapport.
Si vous ne savez pas qui gère Search Console pour votre site, renseignez-vous auprès de votre agence, de votre développeur ou de votre équipe marketing. Notre guide sur ce qu’il faut faire lorsque Google a signalé votre site comme dangereux explique cette démarche plus en détail.
Et si des données personnelles ont pu être exposées ?
Si le site stocke des données personnelles, comme des comptes clients, des commandes, des envois de formulaires ou des abonnés à une newsletter, un piratage peut aussi constituer une violation de données personnelles.
Au titre du RGPD, les responsables du traitement doivent en général notifier la violation de données personnelles à l’autorité de contrôle compétente dans les 72 heures après en avoir pris connaissance, sauf si la violation n’est pas susceptible d’engendrer un risque pour les personnes. Dans certains cas, les personnes concernées doivent aussi être informées. Les règles peuvent être différentes dans d’autres pays.
Que cela s’applique ou non à votre incident dépend des données concernées et de ce à quoi l’attaquant a pu accéder. Parlez-en le plus tôt possible à votre délégué à la protection des données (DPO) ou à votre conseiller juridique, et transmettez-leur les informations que vous recueillez sur l’incident.
Une assistance technique peut aider à établir ce qui était accessible, mais l’évaluation juridique doit être faite par les personnes chargées de la protection des données dans votre organisation.
Que faut-il éviter ?
À éviter :
- supprimer le site ou tout réinstaller avant d’en avoir conservé une copie
- restaurer une ancienne sauvegarde sans vérifier sa date et son contenu
- changer les mots de passe depuis un appareil qui est peut-être compromis
- supprimer des utilisateurs inconnus sans noter leurs détails
- installer plusieurs plugins de sécurité en même temps
- copier du code de nettoyage trouvé sur des forums sans le comprendre
- considérer que le problème est réglé parce que la page d’accueil semble normale
- partager des mots de passe, des logs ou des sauvegardes par simple e-mail ou sur des forums publics
- ignorer les autres sites du même compte d’hébergement
- faire plusieurs modifications à la fois sans noter ce que vous avez fait
Modifiez une seule chose à la fois et gardez une trace. En cas de doute sur une étape, s’arrêter est souvent plus sûr que continuer.
Quand faire appel à un spécialiste ?
Demandez une assistance technique lorsque :
- le site redirige les visiteurs vers des pages sans rapport
- Google ou les navigateurs affichent un avertissement de sécurité
- des administrateurs inconnus sont apparus
- vous ne pouvez plus vous connecter
- l’hébergeur a suspendu le compte
- le site gère des paiements, des abonnements ou des données personnelles
- vous ne savez pas quand la compromission a commencé
- vous n’avez pas de sauvegarde dont vous êtes sûr qu’elle est saine
- plusieurs sites partagent le même compte d’hébergement
- le problème revient après un nettoyage
- vous n’êtes pas à l’aise pour travailler sur des fichiers, des bases de données ou des logs
Vous n’avez pas besoin d’identifier vous-même le malware ou le point d’entrée avant de demander de l’aide.
Quelles informations rassembler ?
Avant d’ouvrir une demande de support, rassemblez ce qui est facilement disponible :
- l’URL du site
- des captures d’écran des symptômes
- le moment où vous avez remarqué le problème pour la première fois
- les messages de votre hébergeur, de Google ou de clients
- ce que vous avez déjà modifié ou essayé, avec les heures approximatives
- si vous pouvez accéder à WordPress et au panneau d’hébergement
- le nom de l’hébergeur
- si des sauvegardes sont disponibles, et de quelles dates
- si le site gère des commandes, des abonnements ou des données personnelles
- si d’autres sites partagent le même compte d’hébergement
Ne vous inquiétez pas si vous ne pouvez pas tout fournir. N’envoyez pas de mots de passe, de clés privées ni de logs complets dans un message non sécurisé : D4Hub peut vous indiquer comment partager un accès en toute sécurité.
Comment D4Hub peut vous aider
L’objectif n’est pas seulement de faire disparaître les signes visibles du piratage. Une réponse complète doit contenir l’incident, supprimer le contenu malveillant, fermer le point d’entrée et réduire le risque que cela se reproduise.
Selon la situation, D4Hub peut vous aider à :
- évaluer les symptômes et confirmer si le site est compromis
- conserver une copie des fichiers, de la base de données et des logs avant le nettoyage
- examiner les utilisateurs, les fichiers, le contenu de la base de données et les tâches planifiées
- se coordonner avec votre hébergeur
- supprimer le code malveillant, les pages de spam, les redirections et les backdoors
- identifier le point d’entrée, comme un plugin vulnérable ou des identifiants exposés
- mettre à jour ou remplacer les composants vulnérables
- évaluer les sauvegardes et planifier une restauration sans perdre les données récentes
- vérifier les autres sites du même compte d’hébergement
- tester les formulaires, la connexion, le checkout et les autres fonctions importantes
- accompagner la demande de réexamen dans Google Search Console si nécessaire
- recommander des mesures comme les mises à jour, les sauvegardes et le contrôle des accès pour réduire les risques à l’avenir
Vous pouvez demander de l’aide à n’importe quelle étape : dès que vous remarquez quelque chose d’étrange, après une analyse réalisée par votre hébergeur, ou après une première tentative de nettoyage qui n’a pas complètement fonctionné.
Si une étape de ce guide vous semble floue ou risquée, vous n’avez pas à la réaliser seul.
Ouvrir un ticket de supportPour les utilisateurs expérimentés : un premier examen technique
Les vérifications suivantes s’adressent aux personnes à l’aise avec SSH, SFTP, WP-CLI et les panneaux d’hébergement. Elles aident à recueillir des preuves et à repérer les zones suspectes, mais elles ne remplacent pas un nettoyage de sécurité complet.
Avant de commencer, faites une copie complète des fichiers et de la base de données et stockez-la en dehors du site. Lancez d’abord des vérifications en lecture seule et ne modifiez ni ne supprimez rien tant que vous n’avez pas noté ce que vous avez trouvé.
Sur un site compromis, les plugins et les thèmes peuvent contenir du code malveillant qui s’exécute à chaque chargement de WordPress. Lorsque vous lancez des commandes WP-CLI, vous pouvez ajouter --skip-plugins --skip-themes pour éviter de les charger.
Lister les comptes administrateur
wp user list --role=administrator --fields=ID,user_login,user_email,user_registered --skip-plugins --skip-themesComparez les résultats avec les personnes qui devraient avoir un accès administrateur. Notez tout compte inconnu et sa date d’inscription avant d’agir.
Vérifier les fichiers du cœur de WordPress
wp core verify-checksums --skip-plugins --skip-themesCette commande compare les fichiers du cœur avec les sommes de contrôle officielles de votre version de WordPress. Elle signale les fichiers modifiés et les fichiers qui ne devraient pas se trouver dans les dossiers du cœur.
Elle ne vérifie pas le dossier wp-content, où sont stockés les plugins, les thèmes et les fichiers téléversés.
Vérifier les fichiers des plugins
wp plugin verify-checksums --all --skip-plugins --skip-themesCette commande fonctionne pour les plugins publiés dans le répertoire officiel WordPress.org. Les plugins premium et sur mesure ne peuvent pas être vérifiés de cette façon et seront signalés comme tels : ce n’est pas, en soi, un signe d’infection.
Trouver les fichiers modifiés récemment
Depuis le dossier racine de l’installation WordPress, listez les fichiers PHP modifiés au cours des 7 derniers jours :
find . -type f -name "*.php" -mtime -7Changez le nombre pour couvrir la période que vous soupçonnez. Les mises à jour légitimes modifient aussi des fichiers : comparez donc les résultats avec les dates de mise à jour connues. Les attaquants peuvent aussi modifier les dates de modification, si bien qu’une date ancienne ne prouve pas qu’un fichier est sain.
Chercher des fichiers PHP dans le dossier uploads
Le dossier uploads contient normalement des images et des documents, pas du code PHP :
find wp-content/uploads -type f -name "*.php"Tout résultat mérite un examen attentif. Quelques plugins créent légitimement des fichiers PHP à cet endroit, souvent de petits fichiers de protection : vérifiez donc leur contenu et leur emplacement avant de tirer des conclusions.
Examiner les tâches planifiées
wp cron event list --skip-plugins --skip-themesCherchez des événements aux noms inconnus qui ne correspondent ni à WordPress ni aux plugins que vous utilisez.
Invalider les sessions de connexion existantes
Après avoir changé les mots de passe, vous pouvez remplacer les clés et les salts de sécurité dans wp-config.php :
wp config shuffle-saltsCette commande déconnecte tous les utilisateurs, y compris un éventuel attaquant ayant une session active. Assurez-vous de disposer d’un mot de passe administrateur fonctionnel avant de la lancer.
Conservez en privé les logs et les résultats que vous recueillez. Ils peuvent contenir des adresses IP, des identifiants et d’autres informations sensibles : ne les publiez pas sur des forums ni dans des fils de support.
D4Hub peut réaliser ou examiner ces vérifications, interpréter les résultats et décider avec vous de la prochaine étape sûre.
Questions fréquentes
Dois-je mettre le site hors ligne ?
Cela dépend de ce que fait le piratage. Si les visiteurs sont redirigés, voient du contenu malveillant ou se voient demander des informations de paiement, restreindre temporairement l’accès peut les protéger.
Votre hébergeur ou un spécialiste peut vous aider à choisir une méthode qui limite les dégâts sans détruire les preuves, par exemple une page de maintenance ou des restrictions d’accès plutôt que la suppression du site.
Un plugin de sécurité va-t-il nettoyer le site ?
Un plugin de sécurité peut aider à détecter des schémas malveillants connus et des fichiers modifiés. Il ne trouvera pas forcément toutes les backdoors, ne reconnaîtra pas toujours correctement le code sur mesure et n’identifiera pas nécessairement comment l’attaquant est entré.
Il peut être un outil utile pendant l’enquête, mais il ne doit pas être considéré comme la réponse complète.
Changer les mots de passe suffit-il ?
Changer les mots de passe est une étape indispensable, mais cela ne supprime ni les fichiers malveillants, ni le contenu injecté dans la base de données, ni les plugins vulnérables. Un attaquant qui a laissé une backdoor peut encore revenir.
Les mots de passe doivent être changés dans le cadre d’un nettoyage plus large.
Comment l’attaquant est-il entré ?
Les points d’entrée les plus courants sont les plugins ou thèmes obsolètes, les mots de passe faibles ou réutilisés, les logiciels « nulled » et les anciens comptes qui n’ont jamais été supprimés. Parfois, la cause est un autre site du même compte d’hébergement.
Identifier la cause exacte demande généralement d’examiner les fichiers, les utilisateurs et les logs du serveur, d’où l’importance de les conserver avant le nettoyage.
Le site peut-il être piraté de nouveau après le nettoyage ?
Oui, si le point d’entrée n’est pas fermé. C’est pourquoi une réponse complète consiste à mettre à jour ou à remplacer les composants vulnérables, à supprimer les logiciels inutilisés, à sécuriser les accès et à maintenir des sauvegardes régulières et testées.
Dois-je prévenir mes clients ?
Si des données personnelles ont pu être exposées, vous avez peut-être l’obligation légale de le notifier à l’autorité de contrôle et, dans certains cas, aux personnes concernées. Parlez-en à votre délégué à la protection des données (DPO) ou à votre conseiller juridique, qui pourra évaluer la situation à l’aide des informations techniques recueillies.
D4Hub peut-il m’aider si j’ai déjà essayé de corriger le problème ?
Oui. Expliquez ce que vous avez modifié, restauré ou supprimé, et quand. Ces informations aident à reconstituer l’incident et à décider de la prochaine étape sûre.