Performance. Sécurité. Soutien.
Espace client English
WordPressGuide pratique

Sécuriser WordPress et réagir à un site piraté

Protégez les accès, réduisez les risques et suivez les premières étapes en cas de malware ou de redirection suspecte.

Sommaire et articles liés

Avant de commencer

  • Des comptes administrateurs identifiés et des accès sécurisés.
  • Une sauvegarde séparée et plusieurs dates de récupération.
Protéger
Préserver
Corriger
Surveiller
À vérifier avant d’agir

Préservez les traces d’un incident avant de supprimer des fichiers. Une sauvegarde récente peut déjà être infectée.

Protéger tous les accès importants

La sécurité d’un site commence aussi hors de WordPress : compte d’hébergement, courriel administrateur et services connectés. Un mot de passe compromis peut permettre de contourner une extension de sécurité. Attribuez des comptes individuels et révisez les accès après chaque changement de prestataire.

  • Utilisez des mots de passe uniques et une authentification supplémentaire lorsqu’elle est disponible.
  • Réservez le rôle administrateur aux personnes qui en ont besoin.
  • Supprimez les accès devenus inutiles, après vérification de la propriété des contenus et des services.

Entretenir les composants et les sauvegardes

Maintenez WordPress, thèmes et extensions avec une procédure de test. Les copies commerciales modifiées ou provenant de sources inconnues augmentent le risque. Une sauvegarde doit être accessible même si l’hébergement ou le compte est compromis; vérifiez sa restauration sur une copie.

  • Retirez les extensions inutilisées et remplacez celles qui ne sont plus entretenues.
  • Conservez plusieurs dates de sauvegarde : la plus récente peut déjà contenir une infection.
  • Gardez une copie séparée et protégée des fichiers et de la base de données.

Reconnaître un incident

Une redirection inconnue, un nouvel administrateur ou des fichiers inhabituels mérite une enquête. Un ralentissement seul ne prouve pas un piratage. Notez ce que vous observez et les circonstances, sans cliquer sur les liens suspects ni saisir vos accès dans une page inattendue.

  • Conservez les URL touchées, dates, messages et captures ne contenant pas de renseignements privés.
  • Vérifiez les comptes administrateurs et les changements récents.
  • Si une boutique traite des données clients, évaluez aussi les services connectés et les obligations applicables avec les personnes responsables.

Limiter les dégâts et préserver les preuves

En cas d’infection probable, demandez une restriction temporaire adaptée au site pendant l’intervention. Préservez l’état compromis et les journaux avant de nettoyer : ils peuvent aider à identifier la cause. Évitez les suppressions en masse qui effacent les indices ou rendent le site impossible à reconstruire.

  • Faites une copie conservée à part, clairement identifiée comme suspecte.
  • Depuis un appareil fiable, sécurisez les accès essentiels et révoquez les accès suspects.
  • Ne restaurez pas immédiatement une sauvegarde sans vérifier sa date et la faille qui a permis l’infection.

Nettoyer la cause et vérifier la récupération

Un scanner peut signaler des anomalies sans repérer tous les mécanismes de persistance. Le nettoyage peut nécessiter une vérification des fichiers, de la base, des comptes et des tâches. Remplacer des composants par leurs versions officielles ne corrige pas forcément toutes les données malveillantes.

  • Vérifiez les extensions, thèmes et modifications personnalisées avec leurs sources légitimes.
  • Corrigez le point d’entrée identifié et examinez les autres sites partageant les accès concernés.
  • Testez les pages, formulaires et paiements après intervention; vérifiez que les redirections suspectes ont disparu.

Surveiller après la remise en service

Conservez les informations de l’incident et surveillez les réapparitions de fichiers, comptes ou redirections. Une nouvelle infection après restauration peut indiquer que la cause n’a pas été éliminée. Aucune extension ne peut promettre une sécurité absolue.

  • Révisez les accès et les mises à jour nécessaires après la récupération.
  • Vérifiez les sauvegardes et les alertes réellement configurées.
  • Pour une infection complexe, utilisez notre service de récupération de sites piratés plutôt qu’un nettoyage improvisé.

Service associé

Nettoyage de sites piratés

Documentation officielle

Les intitulés et options peuvent varier selon la version, les extensions et votre compte. Consultez les références de l’éditeur pour votre configuration.

WordPress — Hardening

WordPress — Backups

WordPress — Managing plugins

Vous avez encore besoin d’aide?

Retrouvez vos services et vos échanges avec notre équipe dans l’espace client.