Vous vous connectez un matin et rien ne va plus : une page blanche, une redirection vers un site de vente de médicaments, ou un message de votre hébergeur qui suspend votre compte pour "activité malveillante détectée". La première question qui vous traverse l'esprit est simple : peut-on récupérer un site WordPress après un piratage, ou faut-il tout reconstruire de zéro ?

C'est une situation stressante, surtout quand ce site est votre vitrine commerciale ou votre outil de vente. Vous pensez à vos clients qui tentent de vous joindre, à votre référencement patiemment construit, et à l'image renvoyée par un site hors service ou pire, compromis.

La bonne nouvelle, c'est que ce scénario est loin d'être une fatalité. La plupart des sites WordPress piratés peuvent être nettoyés et remis en service, souvent sans perdre ni contenu ni positionnement dans les moteurs de recherche.

Oui, dans la grande majorité des cas, un site WordPress piraté peut être récupéré sans perdre son contenu ni son référencement, à condition d'agir rapidement et de suivre une méthode rigoureuse : isoler le site, identifier et supprimer le code malveillant, restaurer une base saine, puis verrouiller les accès pour empêcher une nouvelle intrusion.

Comment savoir si votre site a réellement été piraté

Certains signes ne trompent pas :

  • une redirection automatique vers un autre site dès l'ouverture de la page
  • des pages inconnues qui apparaissent dans Google (souvent en anglais, sur des sujets sans rapport avec votre activité)
  • un avertissement "Ce site est peut-être piraté" dans les résultats de recherche
  • un ralentissement soudain ou des pics de trafic inexpliqués sur l'hébergement
  • des utilisateurs administrateurs que vous n'avez jamais créés

Si vous reconnaissez l'un de ces symptômes, il y a de fortes chances que votre site ait été compromis. Nous détaillons les mécanismes de ces attaques dans notre article sur pourquoi les sites WordPress sont piratés.

Les premières actions à mener dans l'heure qui suit

Avant même de penser au nettoyage, quelques réflexes limitent les dégâts :

  • mettez le site en mode maintenance ou hors ligne si possible, pour stopper la propagation vers vos visiteurs
  • changez immédiatement tous les mots de passe : administration WordPress, hébergeur, FTP, base de données
  • contactez votre hébergeur : beaucoup disposent d'outils de détection et peuvent geler temporairement le compte compromis
  • ne payez rien à quiconque prétend détenir vos données contre rançon sans avoir vérifié la réalité de la menace

Ces gestes ne résolvent pas le problème, mais ils évitent qu'il ne s'aggrave pendant que vous organisez la suite.

Les étapes techniques pour nettoyer et restaurer le site

La récupération suit généralement un ordre précis :

  1. Sauvegarder l'état actuel du site, même infecté, pour pouvoir analyser l'attaque après coup
  2. Identifier le point d'entrée : extension obsolète, thème vulnérable, mot de passe faible
  3. Comparer les fichiers du site avec une version saine de WordPress, du thème et des extensions
  4. Nettoyer ou remplacer les fichiers compromis et inspecter la base de données à la recherche de scripts injectés
  5. Réinstaller WordPress et les extensions depuis des sources officielles
  6. Régénérer les clés de sécurité dans le fichier de configuration

Si vous disposez d'une sauvegarde saine antérieure à l'infection, la restauration est souvent plus rapide et plus fiable qu'un nettoyage manuel fichier par fichier. C'est tout l'intérêt d'avoir des sauvegardes régulières, un sujet que nous approfondissons ailleurs sur le blog.

Le référencement et la réputation après une récupération

C'est souvent la vraie inquiétude derrière la question technique : "vais-je perdre mon classement Google ?" Dans la plupart des cas, non, à condition d'agir vite. Google conserve l'historique du site une fois le piratage résolu, mais il faut demander explicitement une réévaluation via Google Search Console si un avertissement de sécurité a été affiché aux internautes.

Plus le site reste infecté longtemps, plus le risque de pénalité durable augmente. Un délai de quelques jours change rarement la donne, mais plusieurs semaines d'inaction peuvent entraîner une désindexation partielle, plus longue à réparer que le piratage lui-même.

Pourquoi certains sites ne se "récupèrent" jamais vraiment

Il existe des cas où la récupération échoue ou reste incomplète : un nettoyage trop superficiel qui laisse une porte dérobée active, une sauvegarde elle-même infectée qui réintroduit le malware, ou l'absence totale de sauvegarde combinée à un hébergement mutualisé sans historique de fichiers. Dans ces situations, le site peut être réinfecté quelques jours après le nettoyage, ce qui décourage beaucoup de dirigeants qui abandonnent alors qu'une méthode plus rigoureuse aurait suffi.

Quand faire appel à un professionnel

Nettoyer soi-même un site WordPress piraté est possible avec des outils comme Wordfence ou Sucuri, mais cela demande du temps, des compétences techniques et une bonne dose de sang-froid. Si votre site génère du chiffre d'affaires, si vous ne savez pas par où commencer, ou si une première tentative de nettoyage n'a pas suffi, il est plus sûr de confier l'intervention à un professionnel habitué à ce type de crise. Un diagnostic rapide permet souvent de savoir en quelques heures si le mal est réparable et à quel prix.

Questions fréquentes

Combien de temps prend la récupération d'un site WordPress piraté ? Cela dépend de l'ampleur de l'infection et de la disponibilité d'une sauvegarde saine. Un nettoyage simple prend quelques heures, une infection profonde ou ancienne peut demander plusieurs jours.

Dois-je prévenir mes clients si mon site a été piraté ? Si des données personnelles ont pu être compromises (formulaires, comptes clients, paiements), oui, c'est une obligation légale en France. Dans les autres cas, la transparence reste recommandée pour préserver la confiance.

Puis-je restaurer une ancienne sauvegarde pour tout résoudre ? Souvent oui, à condition que cette sauvegarde soit antérieure à l'intrusion et exempte de code malveillant. Vérifiez toujours son intégrité avant de la remettre en ligne, sans quoi vous réinjectez le problème.

Votre site WordPress a été piraté ? Relax by Yumea prend en charge le nettoyage, la restauration et la sécurisation de votre site. Décrivez votre problème, le diagnostic est gratuit.