Aller au contenu
Tous les articles
11 juillet 2026·4 min de lecture

Mon site WordPress a été piraté et affiche des pubs de paris/pharma — que faire ?

Un guide pratique, étape par étape : comment nettoyer un site WordPress infecté qui redirige vers du spam de paris ou de pharmacie, et comment le sécuriser.

Vous ouvrez le site de votre entreprise et, au lieu de votre page d'accueil, une pub de casino apparaît. Ou vos clients vous écrivent qu'en visitant depuis leur téléphone, ils sont envoyés vers un site de paris ou de pilules. C'est une sensation horrible, et le premier réflexe est la panique. La bonne nouvelle : dans la plupart des cas, cela se nettoie, et votre site peut totalement se rétablir.

Ce type d'attaque n'a rien de personnel. Des robots automatiques scannent internet en continu et entrent par des plugins obsolètes, des mots de passe faibles ou des comptes d'hébergement compromis. Une fois à l'intérieur, ils injectent du code qui redirige les visiteurs ou affiche des pubs cachées. Voici les étapes concrètes, dans l'ordre qui compte, pour limiter les dégâts, nettoyer l'infection et éviter qu'elle revienne.

Premiers gestes : arrêter l'hémorragie, ne pas supprimer à la hâte

Avant tout, prenez quelques minutes et faites les choses dans l'ordre. La panique pousse à supprimer des fichiers au hasard et à perdre des preuves.

  • Mettez le site en maintenance ou hors ligne temporairement, pour que les visiteurs ne soient plus redirigés et que les navigateurs ne le signalent pas comme dangereux.
  • Changez immédiatement les mots de passe : compte d'hébergement, cPanel/panneau, base de données, FTP/SFTP et tous les utilisateurs administrateurs de WordPress.
  • Faites une sauvegarde complète de l'état ACTUEL (fichiers + base de données), même infecté. Elle sert de preuve et de filet de sécurité.
  • Ne « restaurez » pas tout de suite une ancienne sauvegarde sans savoir QUAND vous avez été piraté — vous risquez de restaurer l'infection ou de perdre commandes et données récentes.

Si des clients achètent via le site, prévenez-les brièvement et honnêtement que vous travaillez sur un souci technique. La transparence aide plus que le silence.

À quoi ressemble l'infection et où elle se cache

Les redirections vers les paris ou la pharmacie viennent presque toujours de code injecté. Pour savoir quoi chercher, voici les endroits classiques :

  • Les fichiers de base qui devraient être propres : index.php, wp-config.php, .htaccess et les fichiers du thème actif (surtout header.php et footer.php).
  • Du code caché commençant par des fonctions comme eval, base64_decode, ou de longues chaînes illisibles — le signe typique d'une porte dérobée.
  • Un plugin ou thème « nulled » (piraté), téléchargé gratuitement sur un site douteux. C'est la porte d'entrée la plus fréquente.
  • Des utilisateurs administrateurs que vous n'avez pas créés. Vérifiez la liste des utilisateurs dans WordPress.
  • Des tâches planifiées (cron) ou de nouveaux fichiers apparus récemment dans wp-content/uploads, où du code PHP n'a rien à faire.

Un détail important : beaucoup d'attaques n'affichent la pub QU'aux visiteurs venant de Google ou sur mobile, pas à vous quand vous êtes connecté. D'où l'impression que « pour vous, ça marche » alors que les clients voient autre chose.

Le nettoyage proprement dit, étape par étape

Une fois la sauvegarde faite et les mots de passe changés, passez au nettoyage. L'ordre compte :

  • Lancez un vrai scanner de sécurité (par exemple Wordfence ou MalCare) qui compare vos fichiers aux versions originales de WordPress et vous montre exactement ce qui a été modifié.
  • Réinstallez proprement le cœur de WordPress et le thème, depuis les sources officielles, pour écraser les fichiers infectés.
  • Supprimez tout plugin ou thème que vous n'utilisez pas — surtout ceux piratés ou inconnus.
  • Nettoyez la base de données des scripts injectés (liens spam, redirections dans les options). Il est facile de casser quelque chose ici, alors travaillez sur une copie.
  • Régénérez les « salt keys » dans wp-config.php pour déconnecter toute session volée.

Si à une étape vous n'êtes pas sûr de ce que vous supprimez, arrêtez-vous. Un fichier supprimé par erreur peut faire tomber tout le site. C'est le moment où une personne expérimentée vaut plus qu'un énième tutoriel au hasard.

Après le nettoyage : sécuriser pour que ça ne recommence pas

Nettoyer sans sécuriser, c'est être repiraté dans quelques semaines. Voici comment fermer les portes :

  • Gardez WordPress, le thème et les plugins toujours à jour. La plupart des piratages exploitent d'anciennes versions dont les failles sont déjà publiques.
  • Abandonnez tout plugin piraté ou inutilisé. Chaque plugin en plus est une porte en plus.
  • Des mots de passe longs et uniques pour chaque compte, plus l'authentification à deux facteurs (2FA) pour l'admin.
  • Un plugin pare-feu/sécurité qui bloque les attaques par force brute et limite les tentatives de connexion.
  • Des sauvegardes automatiques, conservées hors du serveur, pour toujours avoir une version propre où revenir.

Honnêtement : si le thème ou le site étaient bâtis sur des plugins piratés ou du code ancien et fragile, il est parfois moins cher et plus sûr de reconstruire proprement que de rafistoler sans fin. C'est un calcul, pas une question de fierté.

Comment nous pouvons aider (MPO Web Studio)

Nous construisons et entretenons des sites pour des entreprises locales dans tout le pays, entièrement à distance — que vous soyez à Cluj, Bucarest ou dans un village à Cluj-Napoca.

Si vous avez un site WordPress piraté, nous pouvons le vérifier, le nettoyer et le sécuriser, puis vous dire honnêtement s'il vaut la peine d'être sauvé ou reconstruit. Nous ne vendons pas la peur : si c'est une réparation rapide, nous vous le dirons franchement.

Pour ceux qui se battent sans cesse avec WordPress et les plugins, nous avons aussi une autre voie : nous préparons une démo gratuite de votre nouveau site AVANT que vous ne payiez quoi que ce soit, pour que vous voyiez le résultat avant de décider. Des prix transparents, sans surprises.

Si vous voulez un regard humain sur votre situation, écrivez-nous sur WhatsApp avec l'adresse de votre site et une courte description de ce que vous voyez. Nous regardons et vous disons honnêtement le chemin le plus rapide vers un site propre et sécurisé.

Questions fréquentes

Combien de temps faut-il pour nettoyer un site piraté ?+

Cela dépend de la profondeur de l'infection. Un cas simple, avec un seul fichier injecté et une bonne sauvegarde, peut se régler en quelques heures. S'il y a plusieurs portes dérobées, une base de données touchée et plusieurs plugins compromis, cela peut prendre un à deux jours de travail minutieux. L'important n'est pas la vitesse, mais de ne laisser aucune porte dérobée derrière.

Mon site apparaît dans Google avec un avertissement « ce site peut être dangereux ». Que faire ?+

D'abord, nettoyez complètement l'infection. Ensuite, depuis la Google Search Console, demandez une réévaluation via la section des problèmes de sécurité. Google rescanne le site et, s'il est propre, retire l'avertissement en quelques jours. Ne demandez pas la réévaluation avant d'être sûr qu'il est propre — un refus vous retarde.

Puis-je perdre des données clients ou des commandes pendant le nettoyage ?+

Si vous travaillez correctement, non. C'est pourquoi la première étape est une sauvegarde complète de l'état actuel, même infecté. Le nettoyage se fait sur une copie, et la base de données se touche avec soin. Le risque de perte apparaît quand on supprime dans la panique ou qu'on restaure aveuglément une très vieille sauvegarde par-dessus des données récentes.

Pourquoi mon site a-t-il été piraté ? Il n'y a rien d'important dessus.+

Vous n'avez pas été choisi personnellement. Des robots automatiques cherchent n'importe quel site vulnérable pour l'utiliser à des fins de spam, de redirections et de pubs — peu importe votre taille. Un petit site, avec de vieux plugins et des mots de passe faibles, est exactement ce qu'ils cherchent : facile à pirater et à exploiter.

Vaut-il mieux réparer ou refaire le site de zéro ?+

Cela dépend de son état. Si c'est un site bien construit, à jour, avec un seul incident, le réparer et le sécuriser est le chemin le plus rapide. S'il tournait sur des plugins piratés, du code ancien et avait déjà été piraté une fois, il est souvent moins cher à long terme de le reconstruire proprement. Un audit honnête vous dit quelle option est réelle pour vous.

Guide gratuit

7 erreurs qui font fuir vos clients de votre site

Laissez votre e-mail et recevez le guide ici, tout de suite. Sans spam.

En envoyant, vous acceptez la Politique de confidentialité.
Gratuit · sans engagement

Envie de voir à quoi ressemblerait le site de votre entreprise ?

Écrivez-nous sur WhatsApp et nous préparons GRATUITEMENT un site de démonstration au nom de votre entreprise. Vous le voyez d'abord — vous décidez ensuite.

Demander un site démo gratuitNous répondons sur WhatsApp en quelques minutes