Incidents WordPress
Établir ce qui s’est passé et organiser la remise en état.
Un site WordPress compromis ne s'annonce presque jamais par un message clair. Il se manifeste par un détail : une redirection qui ne se déclenche que depuis un smartphone, des pages en caractères étrangers qui apparaissent dans les résultats de recherche, un avertissement rouge dans le navigateur, un hébergeur qui suspend le compte, ou une administration devenue inaccessible. Entre le moment où le symptôme est repéré et celui où quelqu'un comprend ce qui s'est réellement passé, il s'écoule souvent plusieurs jours pendant lesquels le site continue de travailler pour quelqu'un d'autre.
Le réflexe habituel consiste à supprimer les fichiers qui semblent suspects, désactiver des extensions au hasard et restaurer une sauvegarde. Cela fait parfois disparaître le symptôme, rarement la cause. Cette intervention prend le problème dans l'autre sens : établir d'abord le périmètre réel de l'incident, corriger ensuite ce qui a été identifié, vérifier que le site fonctionne, et vous remettre de quoi poursuivre le travail. Elle s'adresse à des installations WordPress de TPE et de PME, pas à de la réponse à incident d'entreprise à grande échelle.
Le problème que cette prestation traite
Un site piraté pose trois problèmes en même temps, et ils ne se résolvent pas au même rythme. Le premier est technique : des fichiers ont été modifiés ou ajoutés, parfois dans la base de données, souvent hors du dossier où l'on pense regarder. Le deuxième est un problème d'accès : tant que le point d'entrée reste ouvert, le nettoyage ne tient pas. Le troisième est un problème de réputation : navigateurs, moteurs de recherche et antivirus peuvent signaler le site bien après sa remise en état.
Le volume de failles disponibles explique pourquoi de petits sites sont touchés sans avoir rien de particulier à voler. Dans son rapport State of WordPress Security in 2026 publié le 25 février 2026 et portant sur l'année 2025, Patchstack recense 11 334 nouvelles vulnérabilités dans l'écosystème WordPress, soit 42 % de plus qu'en 2024, dont 91 % dans des extensions et 9 % dans des thèmes — six seulement concernaient le cœur de WordPress. Le même rapport indique que 46 % de ces vulnérabilités ont été rendues publiques sans correctif disponible au moment de la divulgation. Autrement dit, la surface exposée d'un site WordPress tient rarement à WordPress lui-même : elle tient à ce qu'on y a installé et à la vitesse à laquelle on le met à jour.
Côté français, l'ordre de grandeur de la sinistralité est documenté par le rapport d'activité 2025 de Cybermalveillance.gouv.fr, publié le 26 mars 2026 : plus de 500 000 demandes d'assistance en ligne sur l'année, en hausse de 20 % par rapport à 2024, dont 6 % émanant d'entreprises — une part en progression de 73 %. Ce sont des demandes déclarées par les victimes sur le dispositif public français, pas une mesure exhaustive du parc national ; elles donnent une tendance, pas une probabilité applicable à votre site.
Ce que contient l'intervention
Le périmètre est fixé avant de commencer, et il est écrit. Le cadrage précise l'installation WordPress concernée, les sauvegardes disponibles, les accès autorisés et les dépendances au compte d'hébergement. Selon les symptômes constatés, l'examen peut porter sur le cœur, les extensions, le thème, les fichiers présents sur le serveur et la base de données.
| Élément | Ce qui est fait |
|---|---|
| Fichiers du site | Relevé des fichiers ajoutés ou modifiés, comparaison avec les versions officielles, remplacement ou nettoyage des éléments retenus. |
| Base de données | Recherche d'insertions dans les contenus, les options et les comptes utilisateurs, selon les symptômes observés. |
| Accès | Inventaire des comptes d'administration, des accès FTP ou SFTP, de l'accès base, et des dépendances au compte d'hébergement. |
| Configuration serveur | Examen des fichiers de configuration et de redirection couramment détournés, dans la limite de ce que l'hébergement autorise. |
| Vérification | Contrôle des pages publiques, de l'administration et des fonctions critiques convenues au cadrage. |
| Compte rendu | Document distinguant les corrections effectuées des mesures qui restent à votre charge. |
Ce découpage rejoint la marche à suivre décrite par la documentation officielle de WordPress sur les sites piratés, mise à jour le 26 juillet 2026 : documenter les symptômes, analyser, réinitialiser les accès et les clés de session, remplacer les fichiers par des versions saines, puis seulement mettre à jour et durcir. L'ordre compte davantage que le choix des outils.
Comment se déroule une mission
- État initial : sauvegarde des éléments utiles et relevé des anomalies, y compris quand le site est déjà dégradé. Une copie de l'état compromis est conservée : elle sert de référence si une correction se révèle trop large.
- Analyse : identification des modifications et du périmètre accessible. Cette étape cherche le point d'entrée probable autant que les traces visibles.
- Correction : remplacement ou nettoyage des éléments retenus, accès et dépendances à revoir.
- Vérification : pages, administration et fonctions critiques convenues au cadrage — formulaires, tunnel de commande, espace client selon le site.
Si l'origine ne peut pas être établie dans le périmètre initial, les limites vous sont expliquées avant de poursuivre. C'est un cas réel et fréquent : journaux de connexion purgés, hébergement mutualisé sans historique exploitable, incident ancien. Dans cette situation, le choix entre poursuivre la recherche, reconstruire certains éléments ou repartir d'une base saine vous appartient, et il est posé explicitement plutôt que tranché à votre place. La question rejoint alors celle d'une refonte WordPress lorsque l'installation est trop ancienne pour être remise d'aplomb durablement.
Ce que vous recevez à la fin
Le livrable central est un compte rendu écrit qui distingue deux choses : ce qui a été corrigé pendant l'intervention, et ce qui reste à organiser de votre côté. Il contient les constats, la liste des éléments traités, les accès concernés et les recommandations d'entretien. Ces éléments vous sont remis pour permettre la continuité du travail, que ce soit avec moi, avec votre prestataire habituel ou en interne.
S'y ajoutent le site vérifié sur le périmètre convenu, la copie de l'état initial, et les points de sécurisation à mettre en place : mises à jour, gestion des accès, sauvegardes, responsabilités d'entretien. Ces sujets se formalisent ensuite dans un contrat de maintenance, qui pèse davantage sur le risque de récidive que n'importe quelle extension installée le jour du nettoyage. Pour la méthode détaillée, l'article sécuriser un site WordPress après un piratage décrit la procédure pas à pas, y compris le volet préventif à mettre en place une fois l'incident refermé.
Ce dont j'ai besoin de votre côté
La première étape ne demande aucun accès. Décrivez les signes observés : redirections, messages d'alerte, pages ajoutées, modifications de fichiers ou problèmes de connexion. Précisez quand ils sont apparus, sur quels appareils, et les actions déjà réalisées — notamment par l'hébergeur, qui a souvent déjà agi sans que ce soit visible depuis l'administration.
Conservez les informations disponibles plutôt que de faire le ménage : journaux, courriels d'alerte, captures d'écran, notifications de la Search Console. Si le site semble exposer des données ou réaliser des actions non souhaitées, l'hébergeur peut aider à limiter l'accès pendant l'examen ; les mesures à prendre dépendent de la situation constatée. Viennent ensuite, une fois le périmètre défini, les accès nécessaires : hébergement, FTP ou SFTP, base de données, administration WordPress. Leur liste et leur mode de transmission sont convenus au cadrage, jamais par formulaire ouvert. Cette logique de diagnostic avant action vaut aussi pour les installations laissées de côté depuis longtemps, décrites dans repérer et traiter le piratage d'un vieux site.
Ce que cette prestation ne promet pas
Aucune absence définitive d'incident n'est garantie. Un site remis en état reste un site connecté à internet, dont les extensions continueront d'être mises à jour — ou non — après la fin de la mission.
Cette page n'annonce pas une astreinte permanente ni un délai de retour en ligne identique pour tous les incidents. La disponibilité et le calendrier sont confirmés avant engagement, en fonction de ce que le cadrage a révélé. Un incident limité à quelques fichiers et un site marchand dont la base est touchée ne se traitent pas dans le même temps.
Une remise en état technique n'entraîne pas non plus la levée immédiate d'une alerte dans Google ou dans un service de sécurité : ces réexamens suivent leurs propres procédures et leurs propres délais. L'aide de Google sur le rapport Problèmes de sécurité de la Search Console indique que le traitement d'une demande d'examen prend de quelques jours à plusieurs semaines. Je peux préparer et documenter cette demande ; je ne peux ni en fixer l'issue ni en fixer la date.
Enfin, aucune position dans les résultats de recherche n'est garantie, ni avant, ni après l'incident. Un piratage peut affecter la visibilité, et sa correction peut permettre de la retrouver, mais c'est une conséquence possible, pas un engagement. Le devis précise ce qui sera examiné, corrigé et vérifié : c'est là que se lit le périmètre exact, et nulle part ailleurs.
Questions fréquentes
Une sauvegarde suffit-elle à résoudre l'incident ?
Une sauvegarde aide si son état et sa date conviennent, mais elle ne traite que les symptômes. Si la faille exploitée est toujours présente dans une extension, un thème ou un accès compromis, le site redevient vulnérable dès la restauration. Il faut examiner la cause possible et les accès concernés avant ou pendant la remise en ligne.
Puis-je envoyer mes accès dans le formulaire de contact ?
Non, et ce n'est pas nécessaire à ce stade. Décrivez d'abord la situation : l'adresse du site, les symptômes, leur date d'apparition et les mesures déjà prises. Les accès nécessaires et leur mode de remise sont convenus ensuite, une fois le périmètre défini.
Quels accès faut-il prévoir une fois l'intervention lancée ?
Selon les symptômes : l'accès au compte d'hébergement, un accès FTP ou SFTP aux fichiers, un accès à la base de données et un compte administrateur WordPress. Tous ne sont pas toujours requis, et la liste est arrêtée au cadrage. Si certains accès sont perdus ou détenus par un ancien prestataire, cela se traite avant de commencer, car c'est souvent le point bloquant.
Combien de temps dure une remise en état ?
Cela dépend de l'étendue de l'incident, du type d'hébergement et de la disponibilité des accès et des sauvegardes. Un site vitrine dont quelques fichiers ont été modifiés et une boutique dont la base est touchée ne demandent pas le même travail. Aucun délai uniforme n'est annoncé sur cette page : le calendrier est confirmé après le cadrage, avant engagement.
Le site sera-t-il de nouveau visible dans Google après le nettoyage ?
La suppression d'une alerte de sécurité dépend d'un réexamen par Google, qui suit sa propre procédure. Après correction, une demande d'examen se fait depuis le rapport Problèmes de sécurité de la Search Console, et son traitement prend de quelques jours à plusieurs semaines selon la documentation de Google. La demande peut être préparée et documentée, mais ni son issue ni sa date ne peuvent être garanties.
Que se passe-t-il si l'origine du piratage reste introuvable ?
C'est un cas possible, notamment quand les journaux du serveur ont été purgés ou que l'incident est ancien. Les limites de l'analyse vous sont alors expliquées avant de poursuivre, avec les options disponibles : continuer la recherche, reconstruire certains éléments ou repartir d'une installation saine. Le choix reste le vôtre et n'est pas tranché à votre place.
La sécurisation pour la suite est-elle comprise ?
Le compte rendu distingue les corrections effectuées des mesures encore nécessaires : mises à jour, gestion des accès, sauvegardes et responsabilités d'entretien. Ces recommandations vous sont remises avec les constats de l'intervention. Leur mise en œuvre dans la durée relève ensuite d'un suivi régulier, qui se cadre séparément.
Décrire votre incident
Indiquez l'adresse du site, les symptômes observés, leur date d'apparition et les mesures déjà prises. Le périmètre et les accès nécessaires sont définis ensuite, avant tout engagement.
Décrire la situation