Piratage, remédiation & urgence

Nettoyage de site WordPress

Julien THÉRIN

Le nettoyage d'un site WordPress piraté consiste à supprimer intégralement le code malveillant installé, y compris les accès cachés, pour empêcher toute réinfection après remise en ligne.

Le nettoyage d’un site WordPress piraté est le processus qui consiste à identifier et supprimer l’intégralité du code malveillant déposé par un attaquant, au-delà des seuls éléments visibles. Un nettoyage partiel, qui ne traite que les symptômes apparents (redirection, page modifiée), laisse presque toujours un moyen de retour actif pour l’attaquant.

Les étapes d’un nettoyage complet

  • Comparer les fichiers cœur à leur version officielle pour repérer toute modification (wp core verify-checksums via WP-CLI)
  • Rechercher les fonctions PHP suspectes dans les fichiers de thème et plugins (eval, base64_decode, gzinflate) révélatrices d’un backdoor
  • Vérifier la table des utilisateurs pour tout compte administrateur créé sans autorisation
  • Examiner les tâches planifiées (WP-Cron) enregistrées dans les options WordPress, un mécanisme parfois utilisé pour réinstaller un malware supprimé
  • Contrôler le fichier .htaccess pour toute redirection ou règle injectée

Pourquoi la suppression seule ne suffit pas

Un nettoyage sans identification de la faille d’origine (plugin obsolète, mot de passe faible, thème nulled) laisse la porte d’entrée ouverte : l’attaquant, ou un autre, peut revenir par le même chemin en quelques jours. Corriger la cause reste aussi important que supprimer les conséquences.

Après le nettoyage

  • Changer tous les mots de passe (administration, base de données, hébergement, FTP)
  • Régénérer les clés secrètes WordPress pour invalider toute session compromise
  • Demander une révision auprès de Google Safe Browsing si le site a été signalé, pour lever le blocage une fois le nettoyage confirmé
  • Mettre en place une surveillance continue plutôt qu’un contrôle ponctuel, pour détecter rapidement toute nouvelle tentative

Questions fréquentes

Parce qu’un attaquant dépose généralement plusieurs points d’accès redondants (backdoors). Ne traiter que les symptômes visibles, comme une redirection, laisse ces accès actifs et permet une réinfection rapide après remise en ligne.

En comparant les fichiers cœur à leur version officielle, en recherchant les fonctions PHP suspectes dans le code, et en confirmant l’absence de compte administrateur non autorisé. Un scan de sécurité complet reste le moyen le plus fiable de valider ce nettoyage.

Oui, indispensable : nettoyer sans corriger la cause (par exemple un plugin obsolète) laisse la même porte d’entrée ouverte, ce qui expose le site à une réinfection rapide par le même vecteur d’attaque.

Avatar Julien THERIN
Julien THÉRIN

Entrepreneur passionné du web, ma relation avec WordPress commence il y a plus de 15 ans - par curiosité, en autodidacte. À l'époque je m'intéressais à plusieurs CMS : DotClear, CMS Made Simple, SPIP, Joomla... C'est WordPress qui l'a emporté…

À propos de l'auteur →
Retour en haut