Le nettoyage d’un site WordPress piraté est le processus qui consiste à identifier et supprimer l’intégralité du code malveillant déposé par un attaquant, au-delà des seuls éléments visibles. Un nettoyage partiel, qui ne traite que les symptômes apparents (redirection, page modifiée), laisse presque toujours un moyen de retour actif pour l’attaquant.
Les étapes d’un nettoyage complet
- Comparer les fichiers cœur à leur version officielle pour repérer toute modification (
wp core verify-checksumsvia WP-CLI) - Rechercher les fonctions PHP suspectes dans les fichiers de thème et plugins (
eval,base64_decode,gzinflate) révélatrices d’un backdoor - Vérifier la table des utilisateurs pour tout compte administrateur créé sans autorisation
- Examiner les tâches planifiées (WP-Cron) enregistrées dans les options WordPress, un mécanisme parfois utilisé pour réinstaller un malware supprimé
- Contrôler le fichier
.htaccesspour toute redirection ou règle injectée
Pourquoi la suppression seule ne suffit pas
Un nettoyage sans identification de la faille d’origine (plugin obsolète, mot de passe faible, thème nulled) laisse la porte d’entrée ouverte : l’attaquant, ou un autre, peut revenir par le même chemin en quelques jours. Corriger la cause reste aussi important que supprimer les conséquences.
Après le nettoyage
- Changer tous les mots de passe (administration, base de données, hébergement, FTP)
- Régénérer les clés secrètes WordPress pour invalider toute session compromise
- Demander une révision auprès de Google Safe Browsing si le site a été signalé, pour lever le blocage une fois le nettoyage confirmé
- Mettre en place une surveillance continue plutôt qu’un contrôle ponctuel, pour détecter rapidement toute nouvelle tentative