Un site piraté se remarque rarement par hasard : un client signale une redirection vers une page de publicité, Google affiche un avertissement, ou des comptes administrateurs inconnus apparaissent. Dans les premières heures, quelques gestes simples limitent les dégâts.
1. Ne rien supprimer dans l'urgence
Le réflexe naturel est d'effacer les fichiers suspects ou de réinstaller WordPress. C'est souvent contre-productif : on détruit les traces qui permettent de comprendre par où l'attaquant est entré, et une porte dérobée cachée ailleurs reste en place. Commencez par faire une copie complète du site dans son état actuel (fichiers et base de données), même infecté.
2. Changer tous les mots de passe
Pas seulement celui de WordPress. Changez aussi ceux de l'hébergement, de l'accès FTP ou SFTP, de la base de données et de la messagerie liée au domaine. Supprimez les comptes administrateurs que vous ne reconnaissez pas, et faites-le depuis un ordinateur que vous savez sain.
3. Prévenir votre hébergeur
Votre hébergeur peut voir des choses que vous ne voyez pas : envois massifs d'e-mails, processus anormaux, fichiers modifiés récemment. Chez Infomaniak, le support peut aussi vous aider à isoler le site le temps du nettoyage.
4. Vérifier ce que voit Google
Dans la Google Search Console, la rubrique « Problèmes de sécurité » indique si votre site est signalé comme dangereux. Une fois le site nettoyé, c'est aussi là que vous demandez un réexamen pour faire disparaître l'avertissement.
5. Nettoyer, puis fermer la porte
Un nettoyage sérieux ne consiste pas seulement à retirer le code malveillant visible. Il faut trouver la faille d'entrée (extension non mise à jour, thème piraté, mot de passe faible), la corriger, puis renforcer le site pour que l'attaque ne se reproduise pas.
Ce qu'il faut retenir : copie d'abord, mots de passe ensuite, et un nettoyage qui s'occupe aussi de la cause, pas seulement des symptômes.