Aller au contenu principal
Cybersécurité · 28 min de lecture

Site WordPress piraté : que faire dans les 24 premières heures

Site WordPress piraté : les gestes des 24 premières heures, les démarches CNIL et assurance, le nettoyage, son coût et comment réduire le risque de récidive.

Par L'équipe ConsilioWEB
Site WordPress piraté : que faire dans les 24 premières heures
Sommaire

Votre site WordPress piraté redirige vos visiteurs vers un autre site, fait apparaître des pages en japonais dans Google ou vient d'être suspendu par votre hébergeur ? Appelez tout de suite l'hébergeur pour isoler le site sans rien supprimer, notez l'heure de la découverte, conservez les alertes reçues et changez vos mots de passe depuis un appareil sain, messagerie en premier. Sans prestataire, le service public 17Cyber vous oriente.

Deux délais distincts peuvent ensuite s'appliquer : une plainte sous 72 heures après la découverte de l'attaque, sans laquelle une assurance cyber n'indemnise pas, et, si une violation de données personnelles présente un risque pour vos clients, une notification à la CNIL, si possible sous 72 heures après en avoir pris connaissance. Publié le jour du coup d'envoi du Cybermois 2026, ce guide s'adresse au dirigeant : qui fait quoi heure par heure, restaurer ou nettoyer, levée de l'alerte Google, coût et prévention.

La première heure : figer, protéger, prévenir

Le premier réflexe est souvent de tout effacer pour faire disparaître le problème. Effacer fait pourtant disparaître des éléments utiles pour trouver par où le pirate est entré, pour étayer une plainte et pour constituer le dossier d'assurance. La fiche réflexe de Cybermalveillance.gouv.fr sur la défiguration de site, le dispositif national d'assistance aux victimes, place d'ailleurs la conservation des preuves avant toute correction. Voici qui fait quoi, de la découverte au bilan.

Quand

Qui

Quoi

H+0

Vous

Noter par écrit la date et l'heure de la découverte : le délai de 72 heures pour la plainte part de là. Captures d'écran, alertes conservées.

De H+0 à H+1

Vous et l'hébergeur

Site isolé ou suspendu, sans rien supprimer ; mots de passe changés depuis un appareil sain, messagerie en premier.

De H+1 à H+4

Prestataire

Copie complète du site infecté et des journaux du serveur, inventaire des comptes, premières vérifications : des données personnelles ont-elles pu être touchées ?

Dans les premières heures

Vous

Appel à l'assureur ou au courtier ; banque ou solution de paiement prévenue si le site encaisse ou si la messagerie a été touchée.

Avant H+72

Vous

Plainte au commissariat, à la gendarmerie ou par écrit au procureur, condition de l'indemnisation par une assurance cyber.

Dès que vous savez que des données personnelles sont touchées

Vous

Documentation interne ; si la violation présente un risque, notification initiale à la CNIL, si possible sous 72 heures, sans attendre le rapport final ; si le risque est élevé, information des personnes concernées sans attendre la remise en ligne.

Dès que le site est isolé et les preuves conservées

Prestataire

Restauration ou nettoyage, correction de la cause, mises à jour, nouveaux mots de passe une fois le site sain.

Après la remise en ligne

Vous ou le prestataire

Demande d'examen dans la Search Console ; réponse de Google en quelques jours à quelques semaines.

Dès que de nouvelles informations sont disponibles

Vous

Notification complémentaire à la CNIL et, si nécessaire, information complémentaire des personnes.

J+30

Vous

Bilan : cause identifiée ou incertitudes écrites, actions correctives vérifiées, sauvegardes testées, maintenance organisée.

Ce calendrier donne un ordre de priorité, pas des durées garanties : le prestataire peut commencer dès que le site est isolé et les preuves conservées, et les délais de plainte et de notification suivent leurs propres règles. N'attendez pas qu'un tiers accomplisse ces démarches à votre place : pour le RGPD, le responsable des données est l'entreprise qui exploite le site, même quand un prestataire s'en occupe.

Faire des captures

Commencez par un relevé écrit : la documentation officielle de WordPress en fait le premier geste après une intrusion. Il servira au prestataire, à l'enquêteur et à l'assureur :

  • l'heure exacte de la découverte, notée par écrit ;
  • des captures d'écran des pages anormales, adresse et heure visibles ; une photo de l'écran prise au téléphone fait l'affaire ;
  • les e-mails d'alerte de Google, de l'hébergeur ou de clients, conservés sans les supprimer ;
  • les changements récents : nouvelle extension, mise à jour, accès donné à un stagiaire ou à un prestataire ;
  • une copie complète du site infecté (fichiers et base de données), faite par l'hébergeur ou le prestataire avant tout nettoyage ; WordPress la recommande même contaminée, comme point de référence si quelque chose tourne mal ;
  • les journaux du serveur, qui enregistrent son activité et que l'hébergeur ne conserve que pour une durée limitée.

Changer les accès

Changez les mots de passe depuis un appareil sain. La documentation de WordPress sur les sites piratés rappelle que beaucoup d'intrusions commencent sur l'ordinateur du propriétaire, infecté par un logiciel espion qui a capté ses identifiants : faites analyser vos postes et, en attendant, utilisez un autre appareil. L'ordre compte :

  1. La messagerie liée au site et à l'hébergement, qui reçoit les liens de réinitialisation de tous les autres comptes.
  2. L'espace client de l'hébergeur et celui du fournisseur auprès duquel votre nom de domaine est enregistré : qui les contrôle contrôle tout le reste.
  3. Tous les comptes WordPress, pas seulement le vôtre : WordPress conseille de réinitialiser le mot de passe de tous les utilisateurs, administrateurs en priorité.
  4. Les accès techniques (transfert de fichiers, base de données), que votre prestataire renouvelle en même temps que les clés de sécurité de WordPress, ce qui invalide les connexions en cours.
  5. La Search Console : faites retirer les propriétaires inconnus et supprimer leurs moyens de validation, y compris dans les réglages du nom de domaine. Selon l'aide de Google sur les propriétaires, un propriétaire validé dont le jeton reste en place peut récupérer son accès.

Activez la double authentification partout où c'est possible : une seconde preuve d'identité en plus du mot de passe, par exemple un code généré par une application sur votre téléphone. L'ANSSI la recommande dans ses 10 règles d'or de la sécurité numérique, avec des mots de passe uniques d'au moins 12 caractères. Par précaution, WordPress conseille de les changer une seconde fois une fois le site nettoyé.

Prévenir l'hébergeur et le prestataire

Appelez votre hébergeur dans l'heure, puis confirmez par écrit. Sur un hébergement mutualisé (un serveur partagé entre de nombreux sites), le piratage peut toucher d'autres sites que le vôtre, et l'hébergeur a peut-être déjà repéré l'activité anormale. Voici un message à adapter :

Bonjour, nous avons constaté [symptôme] sur [adresse du site] le [date] à [heure]. Merci d'isoler le site sans supprimer son contenu, de préserver les fichiers, la base de données et les journaux, et de nous en transmettre une copie. Pouvez-vous nous indiquer les sauvegardes disponibles et leurs dates, depuis quand vous observez une activité anormale, et vos conditions de réouverture si le site est suspendu ? Référence du contrat : [numéro].

Prévenez ensuite votre prestataire ou votre contrat de maintenance, qui prend la main sur la partie technique, et demandez à l'un comme à l'autre si le diagnostic ou le nettoyage est déjà compris dans votre contrat : certains hébergeurs l'incluent dans une partie de leurs offres. En attendant leurs consignes, ne vous reconnectez pas à l'administration du site, et demandez la même chose à votre équipe. Sans prestataire, 17Cyber, proposé par la police, la gendarmerie et Cybermalveillance.gouv.fr, établit un diagnostic en ligne et indique la conduite à tenir. Quatre situations compliquent la reprise en main :

  • vous n'avez plus accès à l'administration : l'hébergeur ou le prestataire peut réinitialiser le mot de passe depuis l'espace d'hébergement, sans passer par WordPress ;
  • l'hébergement est suspendu : c'est l'hébergeur qui fixe les conditions de réouverture, demandez-les par écrit ;
  • votre site est hébergé sur une plateforme tout-en-un (WordPress.com, par exemple) : c'est son assistance qu'il faut contacter, selon sa propre procédure ;
  • l'entreprise ne détient aucun accès : il faut d'abord identifier le titulaire du nom de domaine et du contrat d'hébergement, comme l'explique notre guide sur le site orphelin d'un prestataire disparu.

Les signes d'un piratage, et comment ne pas les confondre avec une panne

Une intrusion peut rester discrète et ne toucher qu'une partie des visiteurs. La documentation de WordPress cite parmi les indices les plus nets une mise sur liste noire par Google ou Bing, un signalement pour logiciel malveillant et l'apparition d'utilisateurs que personne n'a créés. À l'inverse, une page blanche juste après une mise à jour peut venir d'une simple incompatibilité : votre hébergeur peut parfois faire la différence entre piratage et panne.

Redirections vers d'autres sites

Le code ajouté par le pirate peut ne s'activer que sur mobile, pour les visiteurs venus de Google ou lors d'une première visite : connecté à votre administration, vous ne voyez rien, et le premier signal peut venir d'un client. Ne cherchez pas à reproduire la redirection vous-même et ne contournez aucun avertissement du navigateur : Google déconseille d'afficher directement des pages infectées, qui peuvent s'attaquer à l'appareil qui les ouvre. Demandez plutôt à votre prestataire de l'analyser, par exemple avec l'outil d'inspection d'URL de la Search Console, qui montre la page telle que Google la voit.

Pages en langue étrangère dans Google

Tapez dans Google « site: » suivi de votre adresse, sans espace (par exemple site:monentreprise.fr) : cette recherche ne vous fait pas ouvrir le site. Des pages en japonais, des ventes de médicaments ou de sacs de luxe que vous n'avez jamais publiées signalent des pages de spam créées sur votre domaine pour profiter de sa réputation. Google précise que cette recherche n'est pas exhaustive : l'absence de page suspecte ne prouve pas que le site est sain.

Alerte de Google ou de l'hébergeur

La Search Console, l'outil gratuit de Google pour les propriétaires de sites, vous envoie un message et liste le problème dans son rapport sur les problèmes de sécurité. Les résultats de recherche peuvent aussi afficher sous votre site la mention « Il est possible que ce site ait été piraté », et le navigateur une page d'avertissement avant de l'ouvrir. Sans compte Search Console, l'outil d'état des sites du rapport de transparence de Google indique si vos pages sont jugées dangereuses.

Votre hébergeur peut aussi suspendre le site ou désactiver des fichiers pour protéger ses autres clients : demandez-lui ce qu'il a détecté. Surveillez enfin vos e-mails : selon WordPress, un site piraté peut servir à envoyer du spam, ce qui fait inscrire l'adresse du serveur sur des listes noires et peut gêner votre messagerie si elle partage ce serveur.

Comptes administrateur inconnus

Un administrateur que personne dans l'entreprise ni chez votre prestataire ne reconnaît est un signal d'alerte ; vérifiez d'abord qu'il ne s'agit pas d'un ancien prestataire. Si vous l'avez repéré, faites une capture de la liste des utilisateurs, puis laissez le prestataire agir : il conserve les éléments utiles à l'analyse, neutralise les comptes non autorisés, révoque les sessions actives et contrôle les autres accès. Neutraliser un compte ne suffit pas à déclarer le site sécurisé.

Le tableau suivant aide à lire ce que vous constatez. Tous ces signes justifient d'agir le jour même ; ceux qui exposent vos visiteurs ou les données de vos clients passent en tête.

Ce que vous constatez

Ce que cela peut indiquer

Premier réflexe

Site défiguré : son apparence a été modifiée sans autorisation (message, image sans rapport)

Le pirate a obtenu le droit de modifier le site

Isolement du site, captures d'écran, plainte

Visiteurs redirigés vers un autre site

Code ajouté qui expose vos visiteurs

Isolement du site, puis nettoyage complet

Avertissement du navigateur ou mention « Il est possible que ce site ait été piraté »

Google a détecté un problème de sécurité ; les internautes sont dissuadés de visiter le site

Nettoyage, puis demande d'examen dans la Search Console

Pages en langue étrangère ou de pharmacie dans Google

Contenu ajouté sans autorisation ; étendue de l'intrusion à déterminer

Nettoyage, suppression des pages, suivi dans la Search Console

Administrateur que personne ne reconnaît

Accès complet possible à l'administration

Capture, puis neutralisation et contrôle des accès par le prestataire

Site suspendu par l'hébergeur

L'hébergeur a détecté une activité anormale

Constat de l'hébergeur et conditions de réouverture, par écrit

E-mails qui reviennent ou partent en spam

Problème de réputation ou de configuration de la messagerie ; piratage à confirmer

Vérification de la messagerie et des envois faits depuis le site

Formulaires, comptes clients ou commandes consultés

Violation de données personnelles possible

Évaluation de la violation, notification à la CNIL en cas de risque

Page blanche juste après une mise à jour

Peut être une simple panne

Diagnostic de l'hébergeur ou du prestataire avant de conclure

Loupe posée sur un bouclier fissuré à côté d'une prise débranchée : repérer les signes d'un site WordPress piraté sans les confondre avec une panne

Des données clients ont-elles fui ? Les obligations sous 72 heures

Un site vitrine peut stocker plus de données personnelles qu'on ne le croit : messages de contact enregistrés par certaines extensions de formulaire, inscriptions à la lettre d'information, demandes de rendez-vous, et comptes clients ou commandes si vous vendez en ligne. Le RGPD appelle violation de données toute perte de disponibilité, d'intégrité (des données modifiées sans autorisation) ou de confidentialité de ces informations. La fiche de Cybermalveillance.gouv.fr précise que la CNIL considère comme une violation une défiguration qui entraîne une fuite, une altération ou une indisponibilité des données.

Trois niveaux d'obligation

L'article 33 du RGPD et la page de la CNIL sur les règles à suivre en cas de violation organisent la réponse en trois niveaux :

  1. Dans tous les cas, documenter en interne les faits, leurs effets et les mesures prises, de façon que la CNIL puisse vérifier le respect de vos obligations.
  2. Si la violation présente un risque pour les personnes, notifier la CNIL « dans les meilleurs délais et, si possible, 72 heures au plus tard après en avoir pris connaissance », par son téléservice de notification. Une notification initiale peut être complétée ensuite ; au-delà de 72 heures, il faut justifier le retard.
  3. Si le risque est élevé, informer les personnes concernées dans les meilleurs délais, en termes clairs et simples (article 34).

Pour la CNIL, le délai court à partir du moment où vous avez une « certitude raisonnable » qu'un incident a eu lieu et a touché des données personnelles, ce qui suppose de lancer les vérifications au plus tôt. Le niveau de risque s'apprécie au cas par cas : nature, sensibilité et volume des données, facilité d'identifier les personnes, conséquences possibles pour elles. Une fuite de simples coordonnées peut déjà faciliter des escroqueries ciblées. Le chiffrement ne dispense d'informer les personnes que dans des conditions strictes, notamment un chiffrement à l'état de l'art dont la clé n'a pas été compromise.

En cas de doute, la CNIL conseille de notifier : elle indiquera ensuite s'il faut informer les personnes. Votre hébergeur ou votre prestataire, comme sous-traitant, doit vous prévenir dans les meilleurs délais s'il découvre une violation, mais la décision de notifier vous revient. Le non-respect de ces obligations est passible d'amendes pouvant atteindre 10 millions d'euros ou, pour une entreprise, 2 % du chiffre d'affaires annuel mondial total de l'exercice précédent, le montant le plus élevé étant retenu (article 83 du RGPD).

Pour la notification, rassemblez dès les premières heures, même approximativement : la nature de la violation, les catégories et le nombre de personnes et de données concernées (par exemple 300 contacts du formulaire avec nom, e-mail et téléphone), les conséquences probables, les mesures prises ou prévues et un contact.

Informer vos clients : une trame à compléter

L'article 34 fixe le contenu de l'information : la nature de la violation, un contact, les conséquences probables et les mesures prises, complétés de conseils utiles aux personnes. N'y écrivez que ce qui est exact au moment de l'envoi.

Objet : incident de sécurité sur notre site internet. Madame, Monsieur, le [date], nous avons constaté qu'une personne non autorisée avait accédé à notre site internet. Les informations suivantes ont pu être consultées : [données réellement concernées]. [Ce qui n'est pas concerné, si c'est vérifié.]
Nous avons déjà [uniquement les mesures effectivement réalisées]. Nous poursuivons [mesures en cours]. [Si c'est exact : la CNIL a été informée le …]
Les conséquences possibles pour vous sont [risques identifiés]. Par prudence, méfiez-vous de tout message se réclamant de notre entreprise pour demander un paiement, un mot de passe ou un changement de coordonnées bancaires. Pour toute question : [nom, téléphone, e-mail].

Selon le communiqué de lancement du Cybermois 2026, Cybermalveillance.gouv.fr et la CNIL diffusent à partir du 1er octobre un dépliant, « Violation de données personnelles, que faire en 3 étapes clés », qui guide les victimes d'une fuite jusqu'à J+30 : vous pouvez le signaler à vos clients.

Plainte, assurance, banque : les démarches du dirigeant

Pendant que le prestataire s'occupe du site, trois démarches vous reviennent, dont deux liées par le même délai.

Porter plainte, même contre un auteur inconnu

Le piratage d'un site est un délit : les articles 323-1 à 323-7 du Code pénal punissent notamment l'accès ou le maintien frauduleux dans un système informatique, l'introduction frauduleuse de données, qui peut viser une défiguration, et l'extraction de données. Porter plainte vous fait reconnaître comme victime et permet une enquête. Vous pouvez vous présenter au commissariat ou à la gendarmerie, ou écrire au procureur de la République du tribunal judiciaire du lieu des faits ou du domicile de l'auteur.

Ne comptez pas sur la plainte en ligne : Service-Public.fr la réserve à des cas précis, comme certains vols ou dégradations dont l'auteur est inconnu et certaines arnaques sur internet (rançongiciel, hameçonnage, messagerie piratée…), où l'intrusion dans un site ne figure pas en tant que telle. Le guide de France Num sur la plainte après une cyberattaque détaille les pièces à apporter. N'attendez pas un dossier parfait pour y aller :

  • votre pièce d'identité et les justificatifs de l'entreprise adaptés à son statut (extrait Kbis pour une société) ;
  • si vous représentez le dirigeant, une copie de sa pièce d'identité et un mandat daté et signé ;
  • vos captures, votre chronologie écrite et, si possible, la copie du site, les journaux ou le rapport du prestataire.

Assurance : pas de plainte sous 72 heures, pas d'indemnisation

Depuis le 24 avril 2023, l'article L12-10-1 du Code des assurances subordonne l'indemnisation d'une atteinte à un système informatique au dépôt d'une plainte « au plus tard soixante-douze heures après la connaissance de l'atteinte par la victime ». Il vise les personnes morales, comme les sociétés et les associations, et les personnes physiques dans le cadre de leur activité professionnelle. Le délai part de la découverte, pas de l'attaque : un piratage découvert un lundi à 9 heures laisse jusqu'au jeudi 9 heures. Passé ce délai, vous pouvez toujours porter plainte, mais l'assureur n'indemnisera pas ce sinistre.

La plainte ne suffit pas : encore faut-il que votre contrat couvre le risque cyber. Vérifiez votre multirisque professionnelle, qui comporte parfois une extension de ce type, et appelez votre assureur ou votre courtier dans les 24 premières heures. Demandez-lui si le contrat prévoit une assistance technique, s'il impose un prestataire ou un accord avant d'engager des frais, et dans quel délai déclarer le sinistre. Notre article sur l'assurance cyber pour les TPE détaille ce que ces contrats couvrent vraiment.

Banque et paiements : fermer la porte aux fraudes

Vérifiez aussi la messagerie, l'hébergement et les autres comptes associés au site. Selon le rapport d'activité 2025 de Cybermalveillance.gouv.fr, le piratage de compte a été la première menace traitée pour les entreprises et les associations (21 % des parcours d'assistance), et la fraude au virement la troisième (13,5 %). Trois précautions :

  • si votre site encaisse des paiements, prévenez votre banque ou votre solution de paiement, qui vous dira quoi surveiller ;
  • si votre messagerie ou votre espace chez l'hébergeur a été touché, avertissez votre banque et vos principaux clients : tout changement de coordonnées bancaires se confirme par téléphone, au numéro habituel ;
  • surveillez vos relevés et les moyens de paiement enregistrés chez l'hébergeur et le bureau d'enregistrement du nom de domaine.

Restaurer une sauvegarde ou nettoyer le site WordPress piraté

Une fois le site isolé, deux voies permettent de le remettre en état. L'aide de Google les cite toutes deux : remplacer les fichiers touchés par la dernière sauvegarde non infectée, ou supprimer le contenu indésirable. Le choix dépend moins de vos préférences que de ce que le prestataire peut vérifier :

Votre situation

Voie à privilégier

Pourquoi

Une sauvegarde est récupérable, et le prestataire vérifie qu'elle est exploitable et non infectée

Comparer restauration et nettoyage

La restauration est souvent plus rapide, si peu de choses ont changé depuis

La sauvegarde est vérifiée, mais le site a enregistré commandes, réservations ou contenus depuis

Restauration puis ressaisie, ou nettoyage si la perte est trop lourde

Ne pas perdre l'activité récente

Personne ne sait quand le pirate est entré

Nettoyage, ou restauration après examen approfondi de la copie

Une sauvegarde peut contenir l'intrus : la date de détection par Google est un indice, pas la date d'entrée

Aucune sauvegarde exploitable

Nettoyage

Seule option pour conserver le site existant

Site ancien, extensions abandonnées, pas de sauvegarde

Diagnostic : nettoyage ou reconstruction

Des mises à jour lourdes peuvent casser un site vieillissant

Dans tous les cas, la cause doit être corrigée avant la remise en ligne. Sinon, le pirate peut revenir par le même chemin. Côté délais, demandez au prestataire une estimation séparée pour la récupération des accès, la remise en état et la remise en ligne : la levée de l'alerte Google suit ensuite son propre calendrier.

Restaurer : la voie rapide, sous conditions

Restaurer consiste à remplacer le site par sa copie saine. La copie peut contenir des versions vulnérables : il faut mettre à jour WordPress, le thème et toutes les extensions avant la réouverture, puis changer de nouveau tous les mots de passe. Mettez de côté la copie infectée, utile pour l'analyse et la plainte.

Prenons un gîte fictif dont la dernière sauvegarde saine date de lundi, alors qu'une réservation est arrivée mardi : avant de restaurer, le prestataire relève cette réservation pour la ressaisir, puis vous vérifiez qu'elle figure bien dans le site remis en ligne. Et vérifiez ce que contient réellement votre sauvegarde : notre article sur la règle de sauvegarde 3-2-1 explique pourquoi une copie jamais restaurée à titre d'essai n'est pas une garantie.

Nettoyer, puis contrôler avant la remise en ligne

Nettoyer ne se résume pas à lancer une extension de sécurité : un tel outil peut détecter et aider à corriger certaines infections, sans garantir une remise en état complète, et la documentation de WordPress recommande de combiner plusieurs analyses. Google prévient qu'il faut connaître le code et la configuration du serveur pour corriger ce type de problème. Vous n'avez pas à faire ce travail, mais vous pouvez le contrôler : ne rouvrez pas le site sur un simple « c'est réglé ». Demandez un compte rendu écrit qui confirme :

  • la réinstallation de WordPress, du thème et des extensions à partir de leurs sources officielles, et la suppression des extensions inutilisées ou « crackées » (des versions pirates d'extensions payantes) ;
  • l'examen de la base de données, des comptes utilisateurs, du dossier des médias et des fichiers de configuration, et la suppression des pages de spam et des comptes que personne ne reconnaît ;
  • la cause identifiée (extension vulnérable, mot de passe volé, accès oublié) et corrigée, ou ce qui reste incertain et la mesure qui le compense ;
  • la mise à jour complète, puis de nouveaux accès pour tous les comptes, base de données comprise, avec la liste des administrateurs restants ;
  • un test des formulaires, des comptes clients et des paiements ;
  • une sauvegarde du site sain, stockée hors du serveur et restaurable ;
  • le suivi convenu : surveillance, demande d'examen dans la Search Console, contrôle à quelques semaines.

Ce compte rendu alimente aussi votre documentation RGPD et votre dossier d'assurance.

Lever l'alerte de Google et retrouver son référencement

Tant que Google considère le site comme piraté, ses avertissements peuvent dissuader les internautes de le visiter. Selon l'aide de Google, la mention « Il est possible que ce site ait été piraté » n'est retirée que lorsque le propriétaire du site a fait le nécessaire. La marche à suivre passe par la Search Console :

  1. Validez la propriété du site si ce n'est pas déjà fait, de préférence pour le domaine entier, afin de voir toutes ses adresses.
  2. Ouvrez le rapport « Problèmes de sécurité » : il classe le problème (contenu piraté, logiciel malveillant, ou ingénierie sociale, c'est-à-dire une manipulation destinée à tromper le visiteur) et donne des exemples d'adresses touchées, sans liste exhaustive.
  3. Faites corriger tout le site, pas seulement les exemples : Google précise que corriger une partie des pages ne suffit pas.
  4. Cliquez sur « Demander un examen » en décrivant le problème et les mesures prises. Google annonce un délai de quelques jours à quelques semaines.
  5. N'envoyez pas de seconde demande avant la réponse : une demande faite alors que le problème persiste peut ralentir la suivante, et Google indique qu'un site peut alors être marqué comme récidiviste.

Les pages de spam créées par le pirate doivent être supprimées du site : demandez au prestataire de vérifier que leurs adresses renvoient bien une réponse « page introuvable », et de contrôler le plan du site transmis à Google. Pour les adresses frauduleuses identifiées les plus visibles, l'outil de suppression de la Search Console les masque temporairement, pendant six mois environ.

Côté référencement, aucune date de retour ne peut être promise : tout dépend de l'ampleur du spam, de la durée de l'alerte et de la qualité du nettoyage. Suivez le rapport « Performances » semaine après semaine ; notre diagnostic pour un site qui n'apparaît plus sur Google aide à repérer ce qui reste bloqué. WordPress conseille aussi d'inscrire le site dans les outils pour webmasters des autres moteurs, comme Bing. Pour les réglages d'authentification de votre messagerie, consultez notre guide sur les e-mails qui finissent en spam.

Combien coûte la remise en état d'un site WordPress piraté

Le nettoyage n'est qu'une partie de la facture. Voici les postes à prévoir :

Poste

Ordre de grandeur

À savoir

Nettoyage d'un site par un spécialiste

De 150 à 400 € environ

Tarifs de nettoyage affichés le 29/09/2026 par trois prestataires spécialisés, HT pour certains, sans précision pour d'autres : ni une moyenne du marché, ni un plafond. Certains facturent davantage une intervention urgente ou hors horaires habituels.

Recherche approfondie de la cause et rapport détaillé

Sur devis

Peut être pris en charge par une assurance cyber, si le contrat le prévoit et si la plainte a été déposée à temps

Votre temps

Difficile à chiffrer

Plainte, assureur, CNIL, clients, suivi du prestataire

Manque à gagner

Variable

Dépend des demandes que le site vous apporte et de la durée de la perturbation

Reconstruction, si le site ne vaut plus la réparation

Selon le projet

À choisir selon vos besoins et le temps consacré à l'entretien. Chez ConsilioWEB : site vitrine de 5 pages à 700 € HT la première année, domaine et hébergement compris, puis 99 € HT par an ; site WordPress à partir de 990 € HT

Demandez un devis qui précise l'analyse de la cause, le nettoyage, la sécurisation et le suivi. Prenons ensuite un plombier fictif dont le site apporte trois demandes de devis par semaine : entre la découverte, le nettoyage et l'examen de Google, trois semaines de perturbation mettent en jeu neuf prises de contact. Toutes ne seront pas perdues, mais un seul chantier manqué peut peser autant que le nettoyage.

La prévention a aussi un coût, à comparer à ces postes. La maintenance WordPress de ConsilioWEB démarre à 40 € HT par mois ; d'après la page des tarifs au 29 septembre 2026, elle comprend mises à jour, sauvegardes, surveillance 24 h/24 et support technique, le détail variant selon le forfait. L'offre de maintenance de lancement propose le forfait Pro à 49 € HT par mois au lieu de 75 €. Une surveillance automatique alerte sans remplacer une intervention humaine immédiate, et aucun contrat ne rend un piratage impossible : il réduit le risque et vous donne des sauvegardes régulières et un interlocuteur qui connaît déjà le site.

Pourquoi les sites WordPress se font pirater, et comment éviter la récidive

De nombreuses attaques sont automatisées : des robots parcourent le web à la recherche de versions vulnérables, sans se soucier de la taille de l'entreprise. Dans le recensement du rapport 2026 de Patchstack, spécialiste de la sécurité de WordPress, 11 334 nouvelles vulnérabilités (des failles de sécurité) ont été publiées en 2025 dans l'écosystème WordPress, 42 % de plus qu'en 2024 : 91 % concernaient des extensions, 9 % des thèmes, et seules 6, de faible priorité, le cœur de WordPress. Cette répartition compte des failles, pas les causes de chaque piratage, mais elle montre où se concentre le risque.

Le même rapport explique pourquoi les mises à jour ne peuvent pas attendre : 46 % des vulnérabilités n'avaient pas de correctif de leur éditeur au moment de leur publication, et les failles les plus ciblées subissent des tentatives d'attaque quelques heures après leur publication (5 heures en médiane pondérée). Cybermalveillance.gouv.fr cite de son côté comme causes fréquentes un mot de passe d'administration trop simple ou jamais changé, un défaut de configuration et une faille connue non corrigée. Le cœur de WordPress peut aussi être concerné : le 17 juillet 2026, WordPress a publié une mise à jour de sécurité corrigeant une faille critique, avec mise à jour forcée des sites touchés, un épisode que détaille notre article sur la faille WP2Shell.

Pour réduire le risque de récidive, la liste tient en huit points, tirés des règles d'or de l'ANSSI et de la documentation de WordPress :

  1. Mettre à jour WordPress, le thème et les extensions dès la sortie des correctifs, avec les mises à jour automatiques activées quand elles existent. Si une extension vulnérable n'a pas de correctif, faites décider par le prestataire s'il faut la désactiver, la remplacer ou la protéger temporairement, et préciser l'effet sur vos formulaires, réservations ou paiements.
  2. Supprimer les extensions et thèmes inutilisés, et n'installer que des extensions maintenues, obtenues auprès de leur éditeur.
  3. Un compte par personne, avec le rôle strictement nécessaire : un rédacteur n'a pas besoin d'être administrateur. L'ANSSI parle d'accorder « le juste niveau de privilèges ».
  4. La double authentification sur l'administration du site, la messagerie et l'espace de l'hébergeur.
  5. Des mots de passe uniques d'au moins 12 caractères, rangés dans un gestionnaire de mots de passe.
  6. Des sauvegardes automatiques conservées hors du serveur, dont la restauration a été testée ; le guide de l'ANSSI sur la sauvegarde la juge indispensable pour répondre à un incident de sécurité.
  7. Une surveillance : alertes de la Search Console reçues par e-mail, suivi de la disponibilité du site, contrôle régulier de la liste des administrateurs.
  8. Vos accès en main : nom de domaine au nom de l'entreprise, identifiants de l'hébergeur, de la Search Console et de l'administration conservés en interne, même si un prestataire gère le site.

Le Cybermois 2026, qui se tient en octobre pour sa 14e édition avec la campagne « Se cyber protéger, ce n'est pas si bête », est un bon moment pour passer cette liste en revue avec votre prestataire. Ces gestes demandent de la régularité plus que de la technique : c'est précisément ce que couvre une maintenance.

Questions fréquentes

Que faire si mon site WordPress est infecté ?

Faites isoler le site par l'hébergeur sans rien supprimer, notez l'heure de la découverte, conservez les alertes et changez vos accès depuis un appareil sain, messagerie en premier. Faites ensuite vérifier si des données personnelles ont été touchées. Pour être indemnisé par une assurance cyber, la plainte doit être déposée dans les 72 heures suivant la découverte ; la CNIL doit être notifiée, si possible sous 72 heures après en avoir pris connaissance, si la violation présente un risque pour les personnes.

Comment savoir si mon site WordPress a été piraté ?

Cherchez « site: » suivi de votre adresse dans Google pour repérer des pages que vous n'avez pas créées, consultez le rapport « Problèmes de sécurité » de la Search Console et faites vérifier par votre prestataire la liste des administrateurs. Prenez au sérieux les alertes de l'hébergeur et les clients qui signalent une redirection. Aucune de ces vérifications n'est exhaustive : au moindre doute, faites confirmer le diagnostic par l'hébergeur ou un prestataire.

Comment nettoyer un site WordPress piraté ?

Une extension de sécurité peut détecter et aider à corriger certaines infections, mais elle ne garantit pas une remise en état complète : fichiers, base de données, comptes et autres sites du même hébergement peuvent être touchés. Un nettoyage sérieux réinstalle WordPress, le thème et les extensions depuis leurs sources officielles, supprime pages et comptes suspects, corrige la cause, met tout à jour et renouvelle tous les accès. Exigez un compte rendu écrit avant la remise en ligne.

WordPress est-il un choix fiable ?

Oui, à condition d'être entretenu. D'après Patchstack, le cœur de WordPress concentre très peu des failles recensées ; le risque vient surtout d'extensions nombreuses et inégalement maintenues, et de sites laissés des mois sans mises à jour. Un site WordPress suivi, avec peu d'extensions choisies avec soin et des sauvegardes testées, reste une solution raisonnable pour une TPE.

Mon hébergeur est-il responsable ?

Cela dépend de l'origine de l'intrusion et de votre contrat. L'hébergeur répond de son infrastructure et de ce que prévoit votre offre, tandis que les mises à jour de WordPress et des extensions, comme la solidité des mots de passe, relèvent en général de vous ou de votre prestataire de maintenance. Demandez-lui ses constats par écrit : comme sous-traitant au sens du RGPD, il doit vous prévenir dans les meilleurs délais s'il découvre une violation, et ses constats serviront si la faille vient de son serveur.

Réagir dans l'heure, puis réduire le risque de récidive

Face à un site WordPress piraté, l'ordre des gestes compte plus que la vitesse du nettoyage : figer les preuves, couper les accès, prévenir l'hébergeur, puis tenir les démarches de plainte et, le cas échéant, de notification à la CNIL. Le nettoyage et la levée de l'alerte Google viennent ensuite, avec une condition : corriger la cause de l'intrusion.

En cas d'urgence, commencez par votre hébergeur et les gestes de la première heure, qui ne dépendent que de vous. Pour faire le point après un incident, ou mettre en place une maintenance qui réduit les risques et prépare la reprise, demandez un devis gratuit : ConsilioWEB vous répond sous 48 h ouvrées. En Corrèze, ConsilioWEB se déplace depuis Ussel pour vous rencontrer ; ailleurs en France, tout se fait à distance.

Partager
Un site qui vous ramène des clients ?Site vitrine clé en main à partir de 700 € HT la première année, nom de domaine et hébergement compris. Sans abonnement, sans engagement.
Demander un devis →