Tu tapes l’adresse de ton site et tu atterris sur une boutique de contrefaçon, ou bien Google affiche une grande page rouge à la place de ta page d’accueil : ton site WordPress a été piraté, et tu ne sais pas par où commencer.

Première chose : ne panique pas, ça arrive et ça se répare. Des sites piratés, j’en ai vu passer des dizaines chez Palmsquare, avec des personnes affolées qui n’arrivaient plus à accéder à leur site. Et pour être transparent, ça nous est aussi arrivé une fois, sur un de nos propres serveurs : je te raconte comment un peu plus bas.

Dans ce guide, je te donne les étapes dans l’ordre, avec ce que ça coûte et ce que la loi t’impose.

En bref : que faire quand ton site WordPress est piraté

  1. Ne supprime rien, ne paie aucune rançon et fais des captures d’écran.
  2. Change tous tes mots de passe : WordPress, email, hébergement.
  3. Si tu as encore accès à l’administration, mets le site en maintenance et supprime les comptes inconnus.
  4. Contacte ton hébergeur et vérifie les autres sites du même serveur.
  5. Repère d’où vient l’infection, puis restaure une sauvegarde propre ou fais nettoyer les fichiers infectés.
  6. Corrige la faille (l’endroit par où le pirate est entré) avant de remettre le site en ligne.
  7. Si des données personnelles ont pu être consultées ou volées, préviens la CNIL sous 72 heures.
  8. Une fois le site sain, demande à Google de retirer son alerte.

Comment savoir si ton site WordPress a été piraté ? Les 5 symptômes

Avant de tout démonter, vérifie que tu es bien face à un piratage. Voici les cinq symptômes à connaître.

SymptômeCe que ça veut dire
Ton site renvoie vers un autre siteUne redirection a été injectée dans tes fichiers ou ta base de données
Le navigateur affiche une alerte rouge « site dangereux »Google a détecté des logiciels malveillants ou une page d’hameçonnage, et prévient tes visiteurs avant qu’ils n’entrent
Google affiche des pages en japonais ou en chinois sous ton nomDes milliers de pages de spam ont été créées sur ton domaine pour vendre des produits contrefaits
Tes emails n’arrivent plusTon nom de domaine sert à envoyer du spam, et ton adresse a été bloquée
Un compte administrateur inconnu apparaîtQuelqu’un s’est créé un accès pour revenir quand il veut, du genre « jean-pierre.2000 »

Les deux attaques que je vois le plus souvent : le site qui se retrouve d’un coup avec 50 000 fiches produits en japonais dans Google, et celui qui renvoie vers un casino ou une boutique de contrefaçon. Cette redirection, je l’ai moi-même vécue il y a pas mal d’années, sur un très vieux site à moi.

Comment vérifier en deux minutes ?

Tape site:tonsite.fr dans Google : si des pages que tu n’as jamais créées apparaissent, souvent dans une autre langue, tu es fixé.

Google décrit ce cas dans son guide sur le piratage par mots clés japonais. Ouvre ensuite ta Search Console, l’outil gratuit de Google, à la rubrique « Problèmes de sécurité » : c’est là qu’il liste ce qu’il a détecté sur ton site web, et son outil d’inspection d’URL te montre tes pages telles que Google les voit, même quand le pirate les masque au propriétaire.

Si tu ne l’as pas encore, je montre comment la brancher dans mon guide pour indexer ton site WordPress.

⚠️ Un cas trompeur : si ton site affiche un contenu qui n’est pas le tien, vérifie d’abord que ton nom de domaine a bien été renouvelé. Un domaine expiré peut être racheté par quelqu’un d’autre, et là ce n’est pas un piratage : j’explique comment l’éviter dans mon guide pour choisir et acheter ton nom de domaine.

Site piraté : les 4 réflexes de la première heure

1. Ne supprime rien et garde des preuves

Je comprends l’envie de tout effacer, mais c’est une mauvaise idée : en supprimant des fichiers au hasard, tu risques d’effacer la source du problème sans l’avoir comprise, et donc de ne jamais savoir par où le pirate est entré. On laisse le site tel quel le temps du diagnostic.

Garde aussi une trace : fais des captures d’écran en notant l’heure, et demande à ton hébergeur ou à ton prestataire une copie complète du site dans son état actuel, fichiers et base de données. Même infectée, elle sert à comprendre l’attaque, à récupérer du contenu si le nettoyage tourne mal et à appuyer une plainte.

2. Change tes mots de passe depuis un appareil sûr

Commence par ton compte administrateur WordPress si tu peux encore te connecter, puis ton adresse email et ton hébergement : si le piratage vient d’un mot de passe volé, tu évites au moins que le pirate se reconnecte avec. Les accès plus techniques (FTP, base de données, clés de sécurité de WordPress) se changent avec ton hébergeur : mal fait, ça coupe le site.

Fais-le depuis un appareil dont tu es sûr. De mon expérience c’est assez rare, mais l’infection peut venir de ton propre ordinateur : lance d’abord une analyse complète avec ton antivirus, par exemple Windows Defender, le logiciel intégré à Windows. La documentation officielle de WordPress recommande ce contrôle sur tous les systèmes.

Oublie le mot de passe bateau réutilisé partout : un gestionnaire comme Proton Pass, suisse et gratuit dans sa version de base, en crée un différent pour chaque service et les retient à ta place. Une fois le site nettoyé, change-les une seconde fois.

S’il te manque des accès (hébergement, nom de domaine, compte administrateur), réclame-les tout de suite à la personne qui a créé ton site : c’est pour ce genre de situation que ton site web doit t’appartenir.

3. Mets le site en maintenance et trie les comptes administrateurs

Si tu as encore la main sur l’administration, active le mode maintenance : tu évites que des visiteurs laissent leurs informations dans un formulaire ou passent une commande sur un site compromis. Si tu n’as plus accès au tableau de bord, ce qui arrive souvent, demande à ton hébergeur de mettre le site hors ligne : d’après Google, une coupure temporaire pendant la réparation a peu de chances de peser sur ton référencement.

Passe ensuite en revue les comptes administrateurs. Avant toute suppression, note l’identifiant et l’email de ceux que tu ne connais pas : ce sont des indices. Supprime-les ensuite, avec ceux qui ne servent plus, comme le compte d’un ancien stagiaire, et quand WordPress te demande quoi faire de leurs contenus, attribue-les à ton propre compte.

4. Contacte ton hébergeur et vérifie les autres sites du serveur

Contacte le plus vite possible ton hébergeur, la société chez qui ton site est stocké : par téléphone chez o2switch, par chat chez Hostinger. Demande-lui un scan des fichiers et la liste des sauvegardes disponibles.

Les deux ont un outil qui analyse les fichiers de ton hébergement et peut nettoyer ceux qui sont infectés : un scanner de logiciels malveillants dans le tableau de bord chez Hostinger, l’antivirus Imunify dans le cPanel chez o2switch.

⚠️ Attention : ce type de scanner regarde les fichiers, pas la base de données ni les comptes administrateurs. Un résultat rassurant ne veut pas dire que tout est réglé.

Regarde enfin si d’autres sites partagent le même hébergement : si oui, fais-les scanner eux aussi. C’est exactement ce qui nous est arrivé : on avait un vieux serveur avec quatre ou cinq anciens sites WordPress qui n’étaient plus mis à jour, dont un seul servait encore pour un projet interne. L’un d’eux s’est fait pirater, et l’infection a touché tous les autres. C’étaient des sites temporaires, donc sans conséquence pour nous, mais avec des sites de clients dessus, ça aurait été une autre histoire.

Nettoyer un site WordPress piraté : avec ou sans sauvegarde

Avant de restaurer ou de nettoyer, essaie de repérer d’où vient l’infection (un fichier ajouté, une extension modifiée, un compte inconnu) : c’est ce qui te dira jusqu’où remonter.

Tu as une sauvegarde propre : restaure-la

C’est de loin le plus simple : tu remontes dans tes sauvegardes jusqu’à trouver une version d’avant l’infection. Sur un site qui avait été piraté, j’ai d’abord repéré le fichier malveillant, puis je suis remonté dans les sauvegardes quotidiennes : quatre ou cinq jours plus tôt, le site était sain, et j’ai pu restaurer cette version.

⚠️ Avant de lancer la restauration, garde en tête que tout ce qui a été créé depuis la date de la sauvegarde sera écrasé (commandes, messages reçus, articles) : pense à l’exporter. Une fois le site restauré, mets tout à jour, change de nouveau les mots de passe et relance un scan, parce que le pirate était peut-être entré avant les premiers signes.

Tout repose donc sur deux points : avoir des sauvegardes quotidiennes, et les garder ailleurs que sur ton hébergement, parce que si le serveur est compromis, elles le sont aussi. De notre côté, on passe par WP Umbrella, qui les conserve sur ses propres serveurs en Europe.

Une extension comme Backup Migration fait l’affaire si tu la règles pour envoyer une copie vers un stockage externe : par défaut, elle range tout sur le serveur du site. Restent celles de ton hébergeur, quotidiennes sur toutes les offres chez o2switch et à partir de l’offre Business chez Hostinger. L’idéal est d’en combiner deux, comme dans ma routine de maintenance d’un site WordPress.

Tu n’as pas de sauvegarde : passe au nettoyage manuel

Là, c’est plus long et plus risqué, parce qu’il faut passer tout le site au peigne fin :

  • Scanner les fichiers : une extension de sécurité comme Wordfence y cherche le malware, c’est-à-dire le code malveillant. Son scanner fait partie des outils gratuits, alors que celui de SecuPress est réservé à la version Pro.
  • Tout réinstaller : le cœur de WordPress (le logiciel lui-même), les thèmes et les plugins (les extensions), à partir de leurs versions officielles. Pour le cœur, remplace entièrement les dossiers wp-admin et wp-includes : écraser les fichiers existants laisse en place ceux que le pirate a ajoutés.
  • Contrôler les fichiers sensibles : wp-config.php, .htaccess et le dossier wp-content, où se cachent souvent les fichiers du pirate.
  • Inspecter la base de données et la liste des comptes : c’est là qu’on repère les contenus et les utilisateurs injectés.

⚠️ Le piège, c’est la porte dérobée : une simple ligne de code glissée dans un fichier qui a l’air parfaitement normal. Tu nettoies tout autour, tu ne la vois pas, et le pirate peut revenir. C’est pour ça que, sans sauvegarde et sans habitude du code, je te conseille de faire appel à un expert plutôt que de bricoler.

Dans tous les cas : trouve la faille

Restaurer ne suffit pas : si la faille est toujours là, le site sera de nouveau piraté. Comprendre comment le piratage a eu lieu est souvent le plus compliqué, alors voici les trois pistes à vérifier en premier.

  • Une extension qui n’a pas été mise à jour : c’est la cause numéro un. Dans le menu Extensions, regarde lesquelles attendent une mise à jour.
  • Un mot de passe qui a fuité : sur Have I Been Pwned, tu saisis ton email et le site t’indique dans quelles fuites de données il apparaît. L’une de mes adresses n’apparaît nulle part, mais une très vieille ressort dans 15 fuites, parfois avec les mots de passe associés : si tu utilisais encore l’un d’eux sur ton site, tu tiens peut-être ton explication.
  • Un compte administrateur compromis : un ancien collaborateur, un prestataire, ou un compte créé par le pirate lui-même.

Tant que tu n’as pas la réponse, rien n’est vraiment réglé.

Combien coûte le nettoyage d’un site WordPress piraté ?

Le prix dépend surtout de deux choses : l’étendue de l’infection, et le fait d’avoir ou non une sauvegarde. Pour une intervention ponctuelle sur un site piraté, voici des ordres de grandeur : ce sont des repères, pas une grille tarifaire.

SituationBudget à prévoir
Restauration simple, avec une sauvegarde propreUne centaine d’euros
Une journée de travail pour sauver le siteDe l’ordre de 500 €
Infection étendue, sans sauvegardeDe plusieurs centaines à plusieurs milliers d’euros

Côté délai, quand une sauvegarde existe, ça peut prendre deux ou trois jours : le temps d’analyser les sauvegardes, de remonter à la bonne version et surtout de trouver la faille. De notre côté, on met un développeur et de l’IA dessus pour aller plus vite, et une journée de travail suffit parfois.

💡 Mon avis sans langue de bois : au-delà de 500 €, pose-toi la question, et si le devis atteint 2 000 €, ça ne vaut généralement plus le coup. À ce niveau, quand un site est très infecté et qu’on ne peut pas revenir en arrière, il vaut mieux repartir de zéro et refaire ton site internet sur de bonnes bases.

Et après ? Quand le site est réparé, je te recommande de passer au minimum sur une maintenance de base : chez nous, ça démarre à 89 € HT par mois, et je détaille ce que ça comprend dans mon article sur le tarif d’une maintenance WordPress.

Tes démarches légales : la CNIL, la plainte et la règle des 72 heures

Peu de guides en parlent, et pourtant ça te concerne dès que ton site collecte des données personnelles, par exemple avec un formulaire de contact ou des comptes clients.

Ce que dit la règle. Il y a violation de données dès que des données personnelles ont été perdues, modifiées, divulguées, ou simplement consultées par quelqu’un qui n’aurait pas dû y avoir accès : sur un site piraté, c’est vite le cas. Si ça fait courir un risque aux personnes concernées, tu as 72 heures maximum pour le déclarer à la CNIL, à partir du moment où tu es raisonnablement certain que des données sont touchées. Tout est détaillé sur le site de la CNIL, et la déclaration se fait en ligne, sur son téléservice de notification.

Trois précisions utiles :

  • Peu importe ta taille : indépendant, association ou PME, l’obligation est la même.
  • Si le risque est élevé : tu dois prévenir directement les personnes concernées.
  • Tu peux déclarer en deux temps, et la CNIL l’écrit noir sur blanc :

Si vous ne pouvez pas fournir toutes les informations requises dans ce délai […], vous pouvez procéder à une notification en deux temps.

CNIL

Si les 72 heures sont déjà passées, déclare quand même, en expliquant le retard.

Sur le papier, le RGPD prévoit jusqu’à 10 millions d’euros d’amende, ou 2 % du chiffre d’affaires annuel mondial, pour un défaut de notification : ce sont des plafonds, pas des montants courants.

Tu peux aussi porter plainte, au commissariat, à la gendarmerie ou par courrier au procureur : c’est là que servent tes captures d’écran et les journaux du serveur, que ton hébergeur peut te fournir. Si tu es professionnel et assuré contre les cyberattaques, ce n’est plus une option : depuis avril 2023, la plainte doit être déposée dans les 72 heures après la découverte de l’attaque pour que ton assureur puisse t’indemniser. La plateforme publique Cybermalveillance.gouv.fr peut te mettre en relation avec des professionnels.

⚠️ N’attends donc pas la fin du nettoyage pour ces démarches. Je ne suis pas juriste : en cas de doute sur ta situation, la CNIL ou un avocat te répondra mieux que moi.

Les erreurs à ne surtout pas faire

Payer une rançon. Si quelqu’un te réclame de l’argent pour te rendre ton site, n’envoie rien : ni virement, ni crypto, et ne réponds pas. C’est le coup classique : la personne encaisse, ne restaure jamais rien, et tu l’encourages à recommencer.

Tout supprimer dans la panique. Je l’ai dit plus haut : tu perds les indices, et parfois des contenus que tu aurais pu récupérer.

Croire que la restauration règle tout. Si on t’a cambriolé, réparer la porte ne suffit pas tant que tu n’as pas compris comment la serrure a été crochetée.

Remettre ça à plus tard. Un site « juste un peu » piraté, ça n’existe pas : si tu attends, Google finit par repérer le problème, par afficher un avertissement à tes visiteurs et par faire chuter ton référencement. Ton site peut se retrouver sur la liste noire de Google, et ton nom de domaine sur celles des messageries : en sortir est une vraie galère.

Après le nettoyage : rassurer Google et sécuriser ton site WordPress

Demande un examen à Google

Une fois le site sain, retourne dans la Search Console : dans le rapport « Problèmes de sécurité », clique sur « Demander un examen » pour que Google vérifie le site et retire ses avertissements. D’après sa documentation, le traitement prend de plusieurs jours à plusieurs semaines, et une demande envoyée trop tôt peut ralentir la suivante : attends d’être sûr du nettoyage.

Vérifie au passage que personne d’inconnu ne figure dans la liste des propriétaires de la Search Console, où certains pirates s’ajoutent pour manipuler les réglages de ton site. Les pages créées par le pirate, elles, peuvent rester visibles dans Google un moment, le temps qu’il repasse dessus.

Évite un nouveau piratage

Les chiffres du rapport Patchstack 2026 résument bien le problème : en 2025, 91 % des failles découvertes autour de WordPress se trouvaient dans des plugins, quand le cœur n’en comptait que six. Les plus ciblées sont attaquées en quelques heures, et dans les tests de Patchstack, les protections des hébergeurs n’ont bloqué que 12 à 26 % des attaques.

Ton hébergeur ne te protège donc pas à lui tout seul, et l’essentiel se joue chez toi :

  • Les mises à jour : pense à mettre à jour le cœur, les extensions et les thèmes sans laisser traîner les correctifs de sécurité, et supprime ceux que tu n’utilises plus : c’est le moment de revoir ta liste avec ma sélection de plugins WordPress.
  • Les accès : un mot de passe solide et unique par compte, et la double authentification sur ton hébergement comme sur WordPress, où elle s’ajoute avec une extension comme Wordfence : même avec ton mot de passe, il faut un second code pour se connecter.
  • Les sauvegardes : quotidiennes si possible, et stockées en dehors du serveur. Un hébergeur sérieux en fait déjà de son côté : j’ai comparé les principaux dans mon article sur l’hébergement WordPress.
  • Les vieux sites : supprime ou mets à jour ceux qui ne servent plus. Le support d’o2switch m’avait conseillé de ne pas dépasser une dizaine de sites par hébergement.
  • Le suivi : chez Palmsquare, on repasse sur le site toutes les semaines pour vérifier que rien n’est revenu, comme un médecin qui te demande des contrôles réguliers après une grosse maladie.

Je ne dis pas qu’avec ça ton site ne sera jamais attaqué, mais tu réduis énormément le risque.

Besoin d’aide pour ton site WordPress piraté ?

Ton site a été piraté et tu préfères passer la main ? Chez Palmsquare, on accompagne des indépendants et des PME sur la restauration, la sécurisation et la maintenance de leur site WordPress. Explique-nous ta situation et on regarde avec toi ce qui est récupérable.

FAQ

Combien de temps faut-il pour nettoyer un site WordPress piraté ?

Avec une sauvegarde propre, ça peut prendre deux à trois jours, le temps d’analyser les sauvegardes, de restaurer et de trouver la faille. Sans sauvegarde, c’est plus long, et il vaut parfois mieux reconstruire le site.

Un site piraté perd-il son référencement sur Google ?

Il peut le perdre si le problème dure : Google affiche un avertissement, les visiteurs repartent et les positions chutent. En corrigeant vite, puis en demandant un examen dans la Search Console, tu limites fortement les dégâts.

Faut-il prévenir la CNIL quand ton site a été piraté ?

Oui, si des données personnelles sont touchées et que ça fait courir un risque aux personnes : la déclaration doit partir dans les 72 heures. Sans risque, elle n’est pas exigée, mais tu dois garder une trace écrite de l’incident dans un registre interne.

Un site WordPress à jour peut-il quand même être piraté ?

Oui : un mot de passe volé, un autre site infecté sur le même serveur ou une faille pas encore corrigée par son éditeur suffisent. D’après Patchstack, 46 % des failles de 2025 n’avaient pas de correctif quand elles ont été rendues publiques.