Comment savoir si votre site WordPress est infecté par un malware — et le nettoyer sans tout casser
Les signes clairs d'une infection, comment vérifier à froid et nettoyer un WordPress piraté sans perdre votre contenu.
Un site WordPress piraté est rarement spectaculaire. Souvent, il paraît presque normal : il charge un peu plus lentement, une redirection bizarre apparaît sur mobile, ou vous recevez un e-mail de Google disant que votre site « contient du contenu trompeur ». Pendant ce temps, en coulisses, quelqu'un envoie du spam depuis votre serveur ou ajoute des pages que vous ne voyez même pas depuis l'admin.
La bonne nouvelle : dans la plupart des cas, un site infecté peut être entièrement nettoyé sans perdre vos articles, vos images ni vos clients. La moins bonne : si vous ne traitez que le symptôme — supprimer un fichier et vous arrêter — l'infection revient en quelques jours. Dans ce guide, je vous montre les vrais signes d'infection, comment vérifier calmement, et comment nettoyer étape par étape — ainsi qu'éviter que cela recommence.
Les signes clairs d'un site infecté
Ne vous fiez pas à un seul indice. Cherchez plusieurs signes qui apparaissent ensemble :
- Redirections inattendues — vous cliquez sur votre site et atterrissez sur une page de paris, de pharmacie ou d'arnaque, surtout sur mobile ou en venant de Google.
- Google affiche « Ce site est peut-être piraté » ou « contenu trompeur » dans les résultats.
- Des pages ou articles que vous n'avez jamais créés, souvent en japonais ou avec des mots comme « replica », « casino », « loan ».
- Des administrateurs inconnus sous Utilisateurs → Tous les utilisateurs.
- Une lenteur soudaine, ou votre hébergeur qui suspend le compte pour envoi de spam.
- Des fichiers .php aux noms étranges (comme wp-conf9.php) dispersés dans les dossiers.
Si deux ou trois de ces points sont vrais, considérez le site comme infecté et n'attendez pas.
Vérifiez à froid, avant de toucher à quoi que ce soit
Ne supprimez rien dans la panique. Documentez d'abord, pour savoir ce que vous nettoyez et pouvoir revenir en arrière.
- Passez le site dans des scanners gratuits : Sucuri SiteCheck et VirusTotal montrent si vous êtes sur liste noire et quel code suspect se charge.
- Installez un plugin d'analyse comme Wordfence ou MalCare et lancez une analyse complète des fichiers.
- Ouvrez le site en navigation privée, et sur mobile — beaucoup d'infections se cachent et n'apparaissent qu'aux visiteurs venant de Google.
- Vérifiez Google Search Console → Problèmes de sécurité.
- Notez ce que vous trouvez : fichiers récemment modifiés, utilisateurs inconnus, dates de dernière modification. C'est la clé — les changements des derniers jours révèlent souvent la porte d'entrée.
Sauvegardez tout le site, même infecté
Cela semble contre-intuitif de sauvegarder un site malade, mais c'est indispensable. Si quelque chose tourne mal pendant le nettoyage, vous voulez pouvoir revenir en arrière.
Sauvegardez deux choses séparément :
- Tous les fichiers (via FTP/SFTP ou le gestionnaire de fichiers de cPanel) — surtout le dossier wp-content, où résident vos thèmes, plugins et images.
- La base de données (via phpMyAdmin → Exporter) — c'est là que vivent articles, pages et commentaires.
Votre vrai contenu — textes et images — n'est presque jamais la cible ; le malware réside dans les fichiers .php et les thèmes/plugins, pas dans vos articles. C'est pourquoi on peut nettoyer sans perdre le contenu. Gardez la sauvegarde infectée séparée de toute sauvegarde propre plus ancienne pour ne pas les mélanger.
Le nettoyage proprement dit, étape par étape
L'idée de base : remplacez tout ce qui peut être réinstallé proprement, et ne gardez que ce qui est vraiment à vous.
- Changez immédiatement tous les mots de passe : admin WordPress, hébergement/cPanel, FTP et l'utilisateur de la base de données.
- Supprimez les administrateurs inconnus.
- Remplacez les fichiers du cœur : supprimez les dossiers wp-admin et wp-includes et téléversez des copies fraîches depuis wordpress.org (ne touchez pas à wp-content ni à wp-config.php).
- Réinstallez votre thème et vos plugins depuis les sources officielles. Supprimez tout plugin « nulled » (piraté) — c'est souvent la source de l'infection.
- Il ne devrait y avoir aucun fichier .php dans wp-content/uploads. Si vous en trouvez, c'est presque à coup sûr du malware.
- Vérifiez wp-config.php et .htaccess pour du code injecté au début ou à la fin.
Après le nettoyage, relancez une analyse. Puis demandez une réévaluation à Google depuis Search Console.
Comment éviter que cela recommence (et quand demander de l'aide)
Un site propre aujourd'hui peut être réinfecté demain si la faille reste ouverte. Les bases qui comptent le plus :
- Gardez WordPress, votre thème et vos plugins toujours à jour — les failles des vieilles versions sont la cause principale.
- Supprimez les plugins et thèmes que vous n'utilisez pas ; du code non maintenu est une porte ouverte.
- Des mots de passe longs et uniques, plus l'authentification à deux facteurs sur l'admin.
- Un plugin de sécurité avec pare-feu et des sauvegardes automatiques quotidiennes, stockées hors du serveur.
Si les redirections reviennent après le nettoyage, ou si l'hébergeur maintient le site suspendu, c'est le signe d'une infection plus profonde qui mérite des mains expérimentées. Chez MPO Web Studio, nous travaillons à distance dans tout le pays : nous pouvons reprendre un site piraté, le nettoyer et le sécuriser sans perdre votre contenu. Écrivez-nous sur WhatsApp, nous regardons à froid et vous disons honnêtement ce qu'il faut faire.
Questions fréquentes
Vais-je perdre mes articles et mes images en nettoyant mon site du malware ?+
Presque jamais. Votre contenu — textes, pages, images — réside dans la base de données et le dossier uploads, tandis que le malware se trouve généralement dans les fichiers .php et les thèmes/plugins. Si vous faites d'abord une sauvegarde complète et ne remplacez que les fichiers système, thèmes et plugins, votre contenu reste intact.
Installer un plugin de sécurité comme Wordfence suffit-il ?+
Il aide beaucoup à la détection et à l'analyse, mais un plugin ne répare pas tout seul, surtout si l'infection est profonde dans les fichiers du cœur ou la base de données. Utilisez-le pour trouver le problème, puis nettoyez les fichiers manuellement et changez tous les mots de passe. Son pare-feu est surtout utile après le nettoyage, pour empêcher un retour.
Pourquoi mon site a-t-il été piraté alors qu'il est petit et ne vend rien ?+
Presque toutes les attaques WordPress sont automatisées, pas personnelles. Des bots scannent Internet à la recherche de plugins et thèmes aux failles connues et de mots de passe faibles, peu importe votre taille. Votre serveur leur est utile pour envoyer du spam ou héberger des pages d'arnaque.
Combien de temps prend le nettoyage d'un site infecté ?+
Pour un site classique, un nettoyage soigné prend de quelques heures à une journée de travail, plus le délai avant que Google le retire de la liste noire après réévaluation, qui peut être de plusieurs jours. Si l'infection revient, c'est généralement que la porte d'entrée n'a pas été totalement fermée.
Comment savoir que le site est vraiment propre à la fin ?+
Relancez une analyse avec Sucuri SiteCheck et votre plugin de sécurité, vérifiez Search Console → Problèmes de sécurité, ouvrez le site en navigation privée et sur mobile, et surveillez-le quelques jours. S'il n'y a plus de redirections, de pages étrangères ni de nouveaux utilisateurs, il est propre.
7 erreurs qui font fuir vos clients de votre site
Laissez votre e-mail et recevez le guide ici, tout de suite. Sans spam.
Envie de voir à quoi ressemblerait le site de votre entreprise ?
Écrivez-nous sur WhatsApp et nous vous préparons gratuitement un site de démonstration au nom de votre entreprise. Vous le voyez d'abord, puis vous décidez — sans engagement.