Site WordPress piraté ? Voici quoi faire dans l’heure, puis comment je le nettoie.
Message rouge dans Google ou Chrome, redirection vers un site étranger, pages en japonais ou de pharmacie dans les résultats, site suspendu par l’hébergeur : votre site est probablement compromis. Cette page vous donne d’abord les gestes gratuits, ensuite ma façon de travailler, en clair, étape par étape, et enfin ce que je ne fais pas.
Comment vous savez que c’est piraté, cinq signes
« Ce site est susceptible d’avoir été piraté », « Ce site peut endommager votre ordinateur ». Vérifiable sur la page publique Transparency Report, Safe Browsing de Google.
Depuis un téléphone, ou depuis un lien Google, vous arrivez sur un site de paris, de pharmacie ou une page « votre appareil est infecté ».
Tapez site:votre-domaine.fr : titres en japonais, « viagra », « casino », marques de luxe « pas cher ».
Souvent parce que le site envoie du spam ou héberge une page de phishing. L’hébergeur protège son serveur ; il ne nettoie pas votre site.
Un compte que vous n’avez pas créé, des extensions que vous n’avez pas installées, des fichiers .php dans le dossier des médias.
Les quatre gestes à faire vous-même, maintenant, gratuitement
- Ne restaurez pas encore une sauvegarde.Elle est souvent déjà infectée, et restaurer sans fermer la porte d’entrée ramène le problème en 48 h. Gardez-la précieusement : c’est votre filet.
- Changez vos mots de passe depuis un autre appareil : administration WordPress, hébergeur, FTP, messagerie associée. Si vous ne pouvez plus vous connecter, notez-le : c’est une information utile.
- Faites une copie de tout, tel quel : depuis le panneau de l’hébergeur, archivez les fichiers et exportez la base de données. Ne supprimez rien. Cette copie sert de preuve et de point de retour.
- Notez ce que vous voyez : captures d’écran du message, de la redirection, de l’e-mail de l’hébergeur, avec la date. Un nettoyage commence par un état des lieux daté.
Ce qu’il ne faut pas faire : installer trois extensions de sécurité au hasard, payer un « déblacklistage express » à un inconnu qui vous a écrit sans preuve, ou laisser quelqu’un entrer sans écrit.
Ce que je fais, étape par étape, la check-list en clairlire
Ce que je fais, étape par étape, la check-list en clair
Vous jugez sur la méthode, pas sur des promesses. C’est la même procédure à chaque intervention ; elle est arrêtée par un « stop » si l’une de ses conditions n’est pas remplie.
- Mandat écrit, signé par le gérant, avant tout accès.Sans autorisation écrite du titulaire, entrer sur un site est une infraction. Je n’entre pas « en attendant ».
- État des lieux daté.Captures, statut Safe Browsing, résultats
site:, liste des comptes et des extensions. - Sauvegarde complète, vérifiée.Fichiers et base, archive ouverte, empreinte notée, copie en deux endroits. Si elle ne peut pas être faite et vérifiée, je n’interviens pas.
- Diagnostic.Comparaison du cœur WordPress aux sommes de contrôle officielles, recherche de code malveillant dans les fichiers et la base, comptes administrateurs inconnus, tâches planifiées,
.htaccessetwp-config.php. - Nettoyage : remplacer plutôt que réparer.Cœur et extensions réinstallés depuis les sources officielles, fichiers étrangers supprimés, base nettoyée.
- Rotation de tous les accès.Administrateurs, clés de sécurité WordPress, base, FTP/SFTP, clés d’API, avec vous.
- Mises à jour et durcissement.Double authentification, pare-feu applicatif, droits de fichiers, blocage de l’exécution dans le dossier des médias.
- Vérification et demandes de réexamen.Nouvelle analyse, test de ce que voit Google, dépôt des demandes auprès de Google Safe Browsing et de l’hébergeur, avec justificatifs.
- Procès-verbal daté et rapport d’incident.Ce qui a été trouvé, ce qui a été fait, par où c’est entré, et ce qui reste à votre charge. Contrôle à J+7.
490 € HT, facturé uniquement à la recette
490 € HT
Si le nettoyage ne peut pas être constaté, vous ne payez rien. La prestation est facturée lorsque je constate, par un procès-verbal de recette daté et horodaté, que les fichiers et la base ne présentent plus de code malveillant détectable par les outils listés au PV, que les accès compromis ont été révoqués et renouvelés, et que le site fonctionne dans son état antérieur.
Le retrait effectif des listes de blocage (Google Safe Browsing et autres) est décidé par leurs opérateurs, dans leurs délais : je dépose les demandes avec les preuves du nettoyage, c’est une obligation de moyens, pas une promesse de date.
Garantie de nettoyage de 7 jours sur le vecteur fermé, exécutée en nature. Le rapport nomme ce qu’il vous reste à corriger et sous quel délai ; une réinfection par une faille signalée et non corrigée n’ouvre ni remboursement ni reprise.
TVA non applicable, article 293 B du CGI. Paiement par virement à réception du procès-verbal. Conditions particulières B2-A et B2-B annexées au devis.
190 € HT l’installation + 290 € HT pour douze mois de veille (mises à jour, surveillance, sauvegarde avant chaque mise à jour), payés à la commande. Contrat à durée déterminée de douze mois, sans reconduction tacite ; la poursuite fait l’objet d’une nouvelle commande, proposée un mois avant le terme. Accès sous mandat de veille écrit. Après un nettoyage, ou seul.
390 € HT par intervention, facturée à la recette à 30 jours. En option, un engagement trimestriel. Détails.
24 à 48 heures à partir des accès
Le délai court à réception du mandat signé et des accès fonctionnels : compte administrateur WordPress dédié, accès aux fichiers (SFTP/FTP ou panneau de l’hébergeur), accès à la base, ajout dans la Search Console. Accès le matin : recette le lendemain ; accès le soir : le surlendemain. Je ne promets pas « sous 4 heures » : sur un site compromis, un délai tenu vaut mieux qu’un délai vendu.
Ce que je ne fais pas, et pourquoi je vous le dis avant
- Boutiques WooCommerce. Un site marchand touché, ce sont des données de clients et de paiement, et des obligations de notification que je ne porte pas. Je vous oriente vers un prestataire qui traite l’ensemble.
- Réseaux multisite. Plusieurs sites partagent le même cœur ; une intervention en casse plusieurs.
- Serveur compromis (VPS ou dédié, autres sites du serveur touchés). Nettoyer un site sur un serveur compromis, c’est le voir réinfecté dans l’heure ; le serveur doit être réinstallé.
- Sites hors WordPress ; sites contenant des données de santé ou bancaires ; toute intervention sans mandat signé.
Si vous êtes dans l’un de ces cas, écrivez-moi quand même : je vous dirai en une réponse vers qui vous tourner, sans facturer.
Agences web : une astreinte sécurité à forfaitlire
Agences web : une astreinte sécurité à forfait
Vos clients se font pirater ; vous n’avez pas la compétence en interne, et votre développeur perd une journée à chaque fois. Je prends en charge sous 4 heures ouvrées, j’applique la procédure ci-dessus, et je vous remets un procès-verbal daté que vous transmettez à votre client, sous votre marque si vous le souhaitez.
| Formule | Prix HT | Paiement |
|---|---|---|
| Par intervention | 390 € | À la recette, 30 jours |
| Option : engagement trimestriel, jusqu’à 3 interventions/mois (290 € au-delà) | 447 € HT le trimestre (soit 149 €/mois) | Payé à la commande ; trois mois, sans reconduction tacite, au terme, vous recommandez ou revenez au forfait |
Mêmes exclusions qu’au-dessus. Chaque intervention est régie par un mandat d’intervention distinct, signé par le titulaire du site. Première intervention : on la fait ensemble, vous voyez la méthode en direct.
Après le nettoyage : la demande de réexamen Googlelire
Après le nettoyage : la demande de réexamen Google
Dans la Search Console, rubrique « Sécurité et actions manuelles » puis « Problèmes de sécurité », une fois le site propre, je demande un examen en décrivant les mesures prises. Google répond en quelques jours à deux semaines ; ce délai lui appartient. Pendant ce temps, Chrome continue de bloquer : c’est pour cela que la demande est déposée le jour de la recette, pas plus tard.
Me joindre
Paul Armanientrepreneur individuel, intervention à distance partout en France et dans l’Union européenne.
Téléphone : 06 31 80 47 47 · E-mail : paul@paularmani.fr
Pour aller vite, envoyez : l’adresse du site, ce que vous voyez (capture), votre hébergeur, et si le site vend en ligne. Je réponds avec trois questions et, si c’est dans mon périmètre, le mandat et le devis.
Pourquoi pas de références ni d’avis sur cette page
Parce que cette activité est récente et que je préfère ne rien inventer. Vous jugez sur la méthode publiée ci-dessus, sur le paiement à la recette, et sur ce que je refuse de faire. Les premiers procès-verbaux, anonymisés, seront ajoutés avec l’accord des clients.
Comment je travaille, sur cette prestation comme sur les cinq autres
Les six prestations, leurs prix et ce qui est gratuit : paularmani.fr.