Mon site WordPress a été piraté : comment réagir et qui appeler ?

WordPress fait tourner près de 43 % des sites web dans le monde, ce qui en fait une cible privilégiée pour les attaquants. Chaque jour, environ 13 000 sites WordPress sont compromis à l’échelle mondiale, selon le rapport Patchstack 2026. Quand ça arrive, la réaction des premières heures compte énormément : pour le référencement, pour la conformité légale, et parfois pour la survie de l’activité.

Reconnaître les signaux d’un site compromis

Un piratage ne s’annonce pas toujours par un message d’erreur visible. Parfois, c’est un visiteur qui signale avoir été redirigé vers un site de pharmacie ou vers une page en langue étrangère. Parfois, c’est Google qui affiche un écran d’avertissement rouge avant même que l’utilisateur n’arrive sur le site. Dans d’autres cas, l’hébergeur suspend l’accès parce que le serveur sert à envoyer du spam en masse.

Parmi les symptômes les plus courants : des pages inconnues apparaissent dans les résultats de recherche, un compte administrateur inconnu figure dans la liste des utilisateurs WordPress, ou le site devient anormalement lent sans raison technique apparente. La Search Console peut également envoyer une alerte sur la présence de contenu malveillant. Ces signaux ne se cumulent pas nécessairement : un seul suffit à justifier une vérification approfondie.

Si ces symptômes vous parlent, une intervention sur un site WordPress piraté par un professionnel permet d’identifier le vecteur d’entrée avant toute tentative de nettoyage — car agir sans comprendre comment l’attaquant est entré expose à une réinfection rapide.

Pourquoi les plugins sont au cœur du problème

En 2024, 7 966 nouvelles vulnérabilités ont été recensées dans l’écosystème WordPress, soit une hausse de 34 % en un an. Sur le premier semestre 2025, 96 % de ces failles provenaient de plugins. Les thèmes comptent pour l’essentiel du reste, tandis que le cœur de WordPress lui-même ne concentre qu’une infime minorité des problèmes.

Ce n’est pas toujours une question de plugins obscurs : LiteSpeed Cache, installé sur 6 millions de sites, a présenté en 2024 une faille de type Privilege Escalation notée 9,8 sur 10 à l’échelle de gravité CVSS. La popularité d’une extension en fait précisément une cible plus rentable pour les attaquants. S’ajoutent à cela les mots de passe faibles, impliqués dans 81 % des compromissions selon Wordfence, et les versions « gratuites » de plugins premium téléchargées sur des sites tiers, qui contiennent quasi systématiquement des backdoors intégrés.

Autre réalité peu connue : en 2024, 33 % des vulnérabilités n’avaient pas été corrigées au moment de leur divulgation publique. Des plugins abandonnés, qui ne reçoivent plus de mises à jour, restent pourtant actifs sur des milliers de sites.

Les conséquences concrètes et les bons réflexes à adopter

Un site piraté non traité rapidement peut être déréférencé par Google et inscrit sur des listes noires. Le travail SEO de plusieurs mois peut disparaître en quelques jours. Pour les sites qui collectent des données personnelles, le RGPD impose une notification à la CNIL dans les 72 heures suivant la constatation d’une violation (article 33). Ne pas respecter ce délai expose à des sanctions financières.

Une intervention professionnelle suit généralement quatre étapes : diagnostic du vecteur d’entrée, nettoyage des fichiers et de la base de données, sécurisation de l’ensemble de l’installation, puis contrôle final avec demande de réexamen auprès de la Search Console si une alerte Google est active. En France, les tarifs observés en 2026 se situent autour de 390 € pour un nettoyage standard et de 690 € pour une infection complexe touchant WooCommerce ou la base de données. Pour choisir un prestataire fiable, le label ExpertCyber délivré par l’AFNOR pour Cybermalveillance.gouv.fr constitue une référence sérieuse. La plateforme gouvernementale a enregistré plus de 420 000 demandes d’assistance en 2024, ce qui donne une idée de l’ampleur réelle du problème en France.

Restaurer une sauvegarde sans nettoyage préalable ne règle rien si la sauvegarde contient déjà l’infection. C’est une erreur fréquente, et elle coûte du temps. Mieux vaut une analyse rigoureuse qu’une remise en ligne précipitée.

Ne ratez rien de l'actu

IT 7 Min Read

Modification de fichiers Excel sur Google Drive : procédure et astuces

Dans l'univers des solutions de stockage et de collaboration en ligne, Google Drive se distingue par

High-Tech 8 Min Read

Smartphone avis : comment repérer les vrais tests utiles ?

Un smartphone à plus de quatre étoiles sur une plateforme marchande n'obtient pas forcément la même

High-Tech 7 Min Read

Comment France Vidcap révolutionne la captation numérique

France Vidcap, une entreprise française innovante, transforme la manière dont les événements sont enregistrés et diffusés.