Votre antivirus signale votre propre site comme dangereux, ou un client vous appelle en vous disant que votre page l'a redirigé vers une publicité douteuse. Le diagnostic tombe : votre WordPress est infecté par un malware. Reste la question qui compte vraiment : comment le nettoyer sans tout casser ni laisser une trace du problème derrière soi ?
C'est une opération technique, mais elle suit une logique accessible même sans être développeur, à condition de procéder dans l'ordre et de ne pas brûler d'étapes sous le coup de la panique. Se précipiter pour supprimer des fichiers au hasard est souvent la pire des réponses : cela peut casser le site sans même éliminer l'infection.
Ce guide détaille la méthode à suivre, du premier constat jusqu'à la remise en ligne en toute sécurité.
Nettoyer un malware WordPress demande de sauvegarder l'état infecté, d'identifier précisément le code malveillant dans les fichiers et la base de données, de le supprimer ou de restaurer des versions saines, puis de changer tous les accès pour empêcher une réinfection immédiate.
Confirmer qu'il s'agit bien d'un malware
Avant de tout chambouler, vérifiez que le problème vient réellement d'une infection. Des outils gratuits en ligne comme Sucuri SiteCheck scannent votre URL et donnent un premier avis. En parallèle, consultez Google Search Console : un message "problèmes de sécurité" y confirme généralement une infection détectée par Google lui-même. Ces symptômes, combinés à des redirections inattendues ou des pages inconnues indexées, forment un faisceau de preuves fiable.
Sauvegarder le site avant toute intervention
Même infecté, votre site doit être sauvegardé avant toute manipulation. Cette sauvegarde sert de filet de sécurité : si le nettoyage tourne mal, vous pouvez revenir en arrière et recommencer avec une méthode différente. Sauvegardez à la fois les fichiers (via FTP ou le panneau d'hébergement) et la base de données complète.
Scanner le site avec un outil spécialisé
Des plugins comme Wordfence, Sucuri ou MalCare analysent l'ensemble des fichiers de votre installation et les comparent à des versions de référence connues. Ils repèrent :
- les fichiers modifiés par rapport à la version officielle de WordPress
- les fichiers "étrangers" ajoutés qui ne font pas partie du cœur, du thème ou des extensions légitimes
- les scripts encodés ou obfusqués, une signature classique du code malveillant
- les portes dérobées (backdoors) qui permettraient au pirate de revenir même après un nettoyage partiel
Ce scan donne une liste précise de fichiers à examiner, plutôt que de chercher à l'aveugle dans des milliers de lignes de code.
Nettoyer les fichiers infectés du cœur, du thème et des extensions
Pour les fichiers du cœur WordPress, la méthode la plus sûre consiste à réinstaller une copie officielle et propre, téléchargée directement depuis WordPress.org, en écrasant les fichiers existants (sauf wp-config.php et le dossier wp-content). Pour les thèmes et extensions, faites de même : réinstallez la version officielle depuis la source d'origine plutôt que de tenter de corriger un fichier ligne par ligne. Si une extension abandonnée ou obsolète est identifiée comme la porte d'entrée, remplacez-la définitivement par une alternative maintenue.
Vérifier et nettoyer la base de données
Le malware ne se cache pas toujours dans les fichiers : certaines infections injectent du code directement dans la base de données, notamment dans les articles, les widgets ou les options de configuration. Recherchez des balises <script> suspectes, des liens vers des domaines inconnus, ou des comptes administrateurs créés sans votre accord dans la table des utilisateurs. Un plugin de sécurité peut automatiser une partie de cette recherche, mais une relecture manuelle des zones sensibles reste recommandée.
Changer tous les mots de passe et régénérer les clés de sécurité
Une fois le nettoyage terminé, changez immédiatement tous les mots de passe : administration WordPress, hébergeur, FTP, base de données, et comptes emails liés. Régénérez également les clés de sécurité dans le fichier wp-config.php grâce au générateur officiel de WordPress. Cette étape empêche un pirate ayant conservé un accès de revenir avec les anciens identifiants.
Demander une réévaluation à Google si nécessaire
Si Google a affiché un avertissement de sécurité sur votre site, celui-ci ne disparaît pas automatiquement après le nettoyage. Il faut soumettre une demande de réexamen via Google Search Console, en confirmant que l'infection a été traitée. Le délai de traitement varie de quelques jours à quelques semaines. Retrouvez le détail de cette démarche dans notre article sur la récupération d'un site WordPress piraté.
Quand faire appel à un professionnel
Un scan de base et une réinstallation propre suffisent pour de nombreuses infections simples. Mais certains malwares sont conçus pour résister au nettoyage, avec des portes dérobées cachées dans des fichiers d'apparence anodine ou des scripts qui se réinstallent automatiquement. Si l'infection persiste après une première tentative, ou si vous manquez de temps ou de compétences techniques pour aller au bout de la démarche, un professionnel de la sécurité WordPress identifiera et éliminera ce que les outils automatiques ont pu manquer. Notre guide pour sécuriser durablement un site WordPress complète cette démarche une fois le nettoyage terminé.
Questions fréquentes
Un plugin de sécurité gratuit suffit-il à nettoyer un malware ? Pour une infection simple et récente, souvent oui. Pour une infection ancienne ou avec plusieurs portes dérobées, une intervention manuelle ou professionnelle complémentaire est généralement nécessaire.
Le nettoyage peut-il casser mon site ? Mal réalisé, oui : supprimer un fichier légitime par erreur peut provoquer une page blanche. C'est pourquoi la sauvegarde préalable et l'utilisation d'un outil de comparaison de fichiers sont essentielles.
Combien de temps avant que le site redevienne propre aux yeux de Google ? Une fois la demande de réexamen soumise et acceptée, l'avertissement disparaît généralement en quelques jours à quelques semaines.
Votre site WordPress semble infecté ? Relax by Yumea nettoie votre site, supprime le malware et sécurise vos accès. Décrivez votre problème, le diagnostic est gratuit.

