Piratage, remédiation & urgence

Site WordPress piraté

Julien THÉRIN

Un site WordPress piraté est un site dont un attaquant a obtenu un accès non autorisé, généralement via une faille de plugin ou un mot de passe compromis, pour y installer du contenu malveillant.

Un site WordPress piraté (ou hacké) est un site sur lequel une personne non autorisée a obtenu un accès – via une faille technique, un identifiant volé, ou un composant déjà compromis à l’installation – et y a déposé du contenu ou du code à son propre bénéfice.

Les signes qui doivent alerter

  • Redirection des visiteurs vers un site tiers, parfois seulement depuis certains pays ou depuis Google
  • Alerte Google Safe Browsing affichant « Ce site peut être piraté » dans les résultats de recherche
  • Pages ou articles inconnus apparaissant dans le tableau de bord, souvent en langue étrangère (voir piratage SEO)
  • Nouveaux comptes administrateurs non créés par vous
  • Ralentissement soudain ou consommation anormale de ressources serveur
  • Emails d’hébergeur signalant l’envoi massif de spam depuis votre compte

Ce qu’il ne faut pas faire en premier réflexe

Supprimer immédiatement des fichiers suspects sans sauvegarde préalable, ou changer uniquement le mot de passe administrateur sans chercher la porte d’entrée réelle, laisse le plus souvent un backdoor actif. L’attaquant revient alors en quelques jours par le même accès.

La démarche de remédiation qui fonctionne

  • Isoler le site (mode maintenance) pour limiter les dégâts pendant l’investigation
  • Identifier le point d’entrée réel : plugin vulnérable, mot de passe faible, thème nulled
  • Nettoyer intégralement les fichiers et la base de données, pas seulement les éléments visibles
  • Changer tous les mots de passe et régénérer les clés de sécurité WordPress
  • Demander la révision auprès de Google Safe Browsing une fois le nettoyage confirmé, pour lever un éventuel signalement
  • Corriger la faille d’origine avant remise en ligne définitive, sinon le cycle recommence

Questions fréquentes

Les signes courants incluent des redirections inattendues, une alerte Google Safe Browsing, des pages inconnues dans le tableau de bord ou des comptes administrateurs non créés par vous. Un scan de sécurité permet de confirmer la présence de malware avant même que ces symptômes soient visibles.

Non. Un attaquant installe presque toujours un backdoor qui lui permet de revenir même après un changement de mot de passe. Un nettoyage complet des fichiers et de la base de données, suivi d’une régénération des clés de sécurité, est nécessaire.

Cela dépend de la profondeur de la compromission, mais une intervention professionnelle réactive permet généralement de nettoyer et remettre en ligne un site en moins de 24 heures, en identifiant d’abord la porte d’entrée réelle plutôt qu’en traitant uniquement les symptômes visibles.

Sources

Avatar Julien THERIN
Julien THÉRIN

Entrepreneur passionné du web, ma relation avec WordPress commence il y a plus de 15 ans - par curiosité, en autodidacte. À l'époque je m'intéressais à plusieurs CMS : DotClear, CMS Made Simple, SPIP, Joomla... C'est WordPress qui l'a emporté…

À propos de l'auteur →
Retour en haut