📚 Guide pratique

Nettoyer un site WordPress piraté guide complet

Votre site WordPress a été piraté et vous voulez le nettoyer ? Ce guide vous explique étape par étape la procédure de nettoyage manuelle, les outils à utiliser, les pièges à éviter — et pourquoi 87% des nettoyages DIY laissent des backdoors actives.

<2hprise en charge
2400+sites nettoyés depuis 2019
7j/7disponibilité

Les 3 erreurs à ne pas commettre

Avant tout, voici les 3 réflexes qui aggravent le problème — par expérience nous voyons ces erreurs sur 90% des sites que nous récupérons en deuxième passage :

1. Réinstaller WordPress par-dessus l'infection

Beaucoup pensent qu'un « WP réinstallé » = « WP propre ». Faux. La réinstallation ne touche pas wp-content/, où sont 95% des malwares. Vous remettez juste un core propre par-dessus une infection active.

2. Restaurer une vieille sauvegarde sans vérifier

Si votre dernière sauvegarde date d'il y a 2 mois et que le piratage date d'il y a 3 semaines, parfait. Mais souvent, la sauvegarde elle-même contient déjà la backdoor (le hacker était présent depuis longtemps). Toujours scanner la sauvegarde avant restauration.

3. Supprimer les fichiers suspects sans backup

Les fichiers malveillants effacent souvent des preuves forensiques. Avant de supprimer, faites toujours une copie complète FTP de votre site dans son état infecté. Cette copie servira à identifier la faille d'origine.

Les 8 étapes pour nettoyer manuellement

1. Mettre le site en maintenance

Activez un plugin maintenance ou créez un .htaccess de redirection. Cela évite que vos visiteurs continuent à interagir avec un site infecté pendant le nettoyage.

2. Sauvegarde de l'état infecté

Téléchargez une copie complète FTP + export SQL de la base. Stockez cette copie hors du serveur — elle servira pour le forensic et comme dernier recours.

3. Changer TOUS les mots de passe

FTP, cPanel, WP admin (tous les comptes), base de données (via wp-config.php), comptes email associés. Si le hacker a un seul accès actif, tout votre travail est inutile.

4. Réinstaller le core WordPress

Téléchargez la version exacte de WP depuis wordpress.org, remplacez tous les fichiers wp-admin/, wp-includes/, et les fichiers à la racine SAUF wp-config.php et .htaccess (à inspecter manuellement).

5. Réinstaller plugins et thèmes

Désactivez tous les plugins, supprimez-les, ré-installez depuis le repository officiel. Idem pour les thèmes. Vérifiez chaque slug : les plugins au nom random (ex: akogamaher, pyqopzfwrw, uctjsblndo) sont des malwares.

6. Nettoyer la base de données

Tables à inspecter : wp_options (recherche de iframe, base64, eval), wp_posts (injections SEO), wp_users (utilisateurs admin créés par le hacker), wp_usermeta. Outil pratique : WPScan.

7. Vérifier wp-config.php et .htaccess

Ces fichiers sont souvent la cible d'injections discrètes : nouveaux define(), redirections conditionnelles, auto_prepend_file. Comparer avec la config standard WordPress.

8. Demander un réexamen Google

Via Google Search Console, sécurité du site → demander un réexamen. Délai : 1 à 3 jours.

Pourquoi 87% des nettoyages amateurs laissent des backdoors

Sur les sites que nous reprenons en deuxième passage (déjà nettoyés par leur propriétaire ou un freelance), nous trouvons en moyenne 4 à 12 backdoors résiduelles. Voici pourquoi :

  • Les backdoors se camouflent dans des fichiers d'apparence légitime (timthumb.php, class-wp.php, default.php) ou dans la base de données (option transient avec eval encodé).
  • Les outils gratuits (Wordfence free, Sucuri Sitecheck) détectent les signatures connues, mais pas les variantes obfusquées avec /e regex, eval+gzinflate, ou stockées en BDD.
  • La cause d'origine n'est pas corrigée : si vous avez nettoyé sans patcher le plugin vulnérable, le hacker reviendra en quelques heures via le même exploit.
  • Les comptes admin créés par le hacker sont souvent oubliés (utilisateurs avec rôle obscurci, ou créés via injection SQL).

C'est pourquoi un nettoyage professionnel inclut systématiquement : audit forensique pour identifier la faille d'origine, scan multi-outil (Wordfence + ImunifyAV + Maldet + scan custom), et garantie ré-infection.

Quand faut-il faire appel à un expert

Faites appel à un professionnel dès qu'un de ces critères est rempli :

  • Votre site est blacklisté Google (perte de trafic immédiate, urgence)
  • Vous avez un e-commerce qui perd des commandes en attendant
  • Le piratage date de plus d'une semaine (probabilité élevée de backdoors multiples)
  • Vous avez déjà tenté un nettoyage qui n'a pas tenu
  • Vous avez plus de 50 plugins ou un site sur-mesure complexe
  • Vous ne maîtrisez pas le PHP, le SQL, ou l'analyse forensique

Le coût d'un nettoyage pro (à partir de 349 € HT) est très inférieur au coût d'une perte de trafic Google qui peut représenter des milliers d'euros par jour pour un e-commerce.

3 formules de nettoyage selon votre urgence

Toutes incluent le nettoyage complet, le rapport forensique et la garantie « nettoyé ou remboursé ».

Essentiel
349 € HT
Délai 72h
Standard ⭐
490 € HT
Délai 48h + WAF + 2FA
Urgence
790 € HT
24h · 7j/7

Questions sur le nettoyage

Combien de temps prend un nettoyage manuel DIY ?

+
Pour quelqu'un d'expérimenté : 6 à 12 heures sur un site de taille moyenne. Pour un débutant, comptez 2 à 4 jours, avec un risque élevé de laisser des backdoors. C'est pour ça que la formule Essentiel à 349€ HT est rentable : un pro fait en 4h ce qu'un débutant fait en 4 jours, avec garantie.

Quels outils gratuits pour scanner un site WordPress piraté ?

+
Côté serveur : Wordfence (gratuit), Sucuri SiteCheck, ImunifyAV chez certains hébergeurs. Côté client : notre scanner gratuit qui analyse 23 endpoints publics. Aucun de ces outils n'est suffisant seul — un pro combine 4-5 outils + revue manuelle.

Le piratage peut-il revenir après nettoyage ?

+
Oui, si la faille d'origine n'est pas corrigée. C'est pour ça qu'un vrai nettoyage inclut identification de la cause racine (87% des piratages : plugin/thème non à jour avec faille connue) et fermeture de la brèche. Sans ça, le hacker revient en quelques heures via le même exploit.

Quelles sont les différences entre les formules de nettoyage ?

+
Essentiel (349€ HT) : nettoyage + sécurisation de base + rapport, délai 72h. Standard (490€ HT) : Essentiel + WAF + 2FA + réexamen Google + 3 mois de garantie, délai 48h. Urgence (790€ HT) : Standard + délai 24h + intervention 7j/7.

Comment savoir si mon nettoyage a réussi ?

+
Trois indicateurs : (1) plus aucune signature malware détectée par au moins 3 outils différents, (2) Google Search Console ne signale plus de problème de sécurité, (3) trafic organique en récupération. Si ces 3 critères sont OK pendant 2 semaines, le nettoyage est réussi.

Besoin d'aide immédiate ?

Nos ingénieurs sont disponibles 7j/7. Première réponse en moins de 12 minutes.