Nettoyer un site WordPress piraté guide complet
Votre site WordPress a été piraté et vous voulez le nettoyer ? Ce guide vous explique étape par étape la procédure de nettoyage manuelle, les outils à utiliser, les pièges à éviter — et pourquoi 87% des nettoyages DIY laissent des backdoors actives.
Les 3 erreurs à ne pas commettre
Avant tout, voici les 3 réflexes qui aggravent le problème — par expérience nous voyons ces erreurs sur 90% des sites que nous récupérons en deuxième passage :
1. Réinstaller WordPress par-dessus l'infection
Beaucoup pensent qu'un « WP réinstallé » = « WP propre ». Faux. La réinstallation ne touche pas wp-content/, où sont 95% des malwares. Vous remettez juste un core propre par-dessus une infection active.
2. Restaurer une vieille sauvegarde sans vérifier
Si votre dernière sauvegarde date d'il y a 2 mois et que le piratage date d'il y a 3 semaines, parfait. Mais souvent, la sauvegarde elle-même contient déjà la backdoor (le hacker était présent depuis longtemps). Toujours scanner la sauvegarde avant restauration.
3. Supprimer les fichiers suspects sans backup
Les fichiers malveillants effacent souvent des preuves forensiques. Avant de supprimer, faites toujours une copie complète FTP de votre site dans son état infecté. Cette copie servira à identifier la faille d'origine.
Les 8 étapes pour nettoyer manuellement
1. Mettre le site en maintenance
Activez un plugin maintenance ou créez un .htaccess de redirection. Cela évite que vos visiteurs continuent à interagir avec un site infecté pendant le nettoyage.
2. Sauvegarde de l'état infecté
Téléchargez une copie complète FTP + export SQL de la base. Stockez cette copie hors du serveur — elle servira pour le forensic et comme dernier recours.
3. Changer TOUS les mots de passe
FTP, cPanel, WP admin (tous les comptes), base de données (via wp-config.php), comptes email associés. Si le hacker a un seul accès actif, tout votre travail est inutile.
4. Réinstaller le core WordPress
Téléchargez la version exacte de WP depuis wordpress.org, remplacez tous les fichiers wp-admin/, wp-includes/, et les fichiers à la racine SAUF wp-config.php et .htaccess (à inspecter manuellement).
5. Réinstaller plugins et thèmes
Désactivez tous les plugins, supprimez-les, ré-installez depuis le repository officiel. Idem pour les thèmes. Vérifiez chaque slug : les plugins au nom random (ex: akogamaher, pyqopzfwrw, uctjsblndo) sont des malwares.
6. Nettoyer la base de données
Tables à inspecter : wp_options (recherche de iframe, base64, eval), wp_posts (injections SEO), wp_users (utilisateurs admin créés par le hacker), wp_usermeta. Outil pratique : WPScan.
7. Vérifier wp-config.php et .htaccess
Ces fichiers sont souvent la cible d'injections discrètes : nouveaux define(), redirections conditionnelles, auto_prepend_file. Comparer avec la config standard WordPress.
8. Demander un réexamen Google
Via Google Search Console, sécurité du site → demander un réexamen. Délai : 1 à 3 jours.
Pourquoi 87% des nettoyages amateurs laissent des backdoors
Sur les sites que nous reprenons en deuxième passage (déjà nettoyés par leur propriétaire ou un freelance), nous trouvons en moyenne 4 à 12 backdoors résiduelles. Voici pourquoi :
- Les backdoors se camouflent dans des fichiers d'apparence légitime (timthumb.php, class-wp.php, default.php) ou dans la base de données (option transient avec eval encodé).
- Les outils gratuits (Wordfence free, Sucuri Sitecheck) détectent les signatures connues, mais pas les variantes obfusquées avec /e regex, eval+gzinflate, ou stockées en BDD.
- La cause d'origine n'est pas corrigée : si vous avez nettoyé sans patcher le plugin vulnérable, le hacker reviendra en quelques heures via le même exploit.
- Les comptes admin créés par le hacker sont souvent oubliés (utilisateurs avec rôle obscurci, ou créés via injection SQL).
C'est pourquoi un nettoyage professionnel inclut systématiquement : audit forensique pour identifier la faille d'origine, scan multi-outil (Wordfence + ImunifyAV + Maldet + scan custom), et garantie ré-infection.
Quand faut-il faire appel à un expert
Faites appel à un professionnel dès qu'un de ces critères est rempli :
- Votre site est blacklisté Google (perte de trafic immédiate, urgence)
- Vous avez un e-commerce qui perd des commandes en attendant
- Le piratage date de plus d'une semaine (probabilité élevée de backdoors multiples)
- Vous avez déjà tenté un nettoyage qui n'a pas tenu
- Vous avez plus de 50 plugins ou un site sur-mesure complexe
- Vous ne maîtrisez pas le PHP, le SQL, ou l'analyse forensique
Le coût d'un nettoyage pro (à partir de 349 € HT) est très inférieur au coût d'une perte de trafic Google qui peut représenter des milliers d'euros par jour pour un e-commerce.
3 formules de nettoyage selon votre urgence
Toutes incluent le nettoyage complet, le rapport forensique et la garantie « nettoyé ou remboursé ».
Questions sur le nettoyage
Combien de temps prend un nettoyage manuel DIY ?
+
Quels outils gratuits pour scanner un site WordPress piraté ?
+
Le piratage peut-il revenir après nettoyage ?
+
Quelles sont les différences entre les formules de nettoyage ?
+
Comment savoir si mon nettoyage a réussi ?
+
Besoin d'aide immédiate ?
Nos ingénieurs sont disponibles 7j/7. Première réponse en moins de 12 minutes.