Aller au contenu
Paul ArmaniPrestations web à prix fixe06 31 80 47 47
Guide d’urgence, puis méthode complète

Site WordPress piraté ? Voici quoi faire dans l’heure, puis comment je le nettoie.

Message rouge dans Google ou Chrome, redirection vers un site étranger, pages en japonais ou de pharmacie dans les résultats, site suspendu par l’hébergeur : votre site est probablement compromis. Cette page vous donne d’abord les gestes gratuits, ensuite ma façon de travailler, en clair, étape par étape, et enfin ce que je ne fais pas.

Prix490 €net de TVA (art. 293 B)
Délai24 à 48 h
Garantie écritePas nettoyé, pas facturé. Rien n’est touché avant une sauvegarde vérifiée.
Gratuit d’abordles quatre gestes à faire dans l’heure

Comment vous savez que c’est piraté, cinq signes

Google ou Chrome affiche un avertissement

« Ce site est susceptible d’avoir été piraté », « Ce site peut endommager votre ordinateur ». Vérifiable sur la page publique Transparency Report, Safe Browsing de Google.

Le site redirige ailleurs

Depuis un téléphone, ou depuis un lien Google, vous arrivez sur un site de paris, de pharmacie ou une page « votre appareil est infecté ».

Des pages qui ne sont pas de vous dans Google

Tapez site:votre-domaine.fr : titres en japonais, « viagra », « casino », marques de luxe « pas cher ».

Votre hébergeur a suspendu le site

Souvent parce que le site envoie du spam ou héberge une page de phishing. L’hébergeur protège son serveur ; il ne nettoie pas votre site.

Un administrateur inconnu, des fichiers inconnus

Un compte que vous n’avez pas créé, des extensions que vous n’avez pas installées, des fichiers .php dans le dossier des médias.

Les quatre gestes à faire vous-même, maintenant, gratuitement

  1. Ne restaurez pas encore une sauvegarde.Elle est souvent déjà infectée, et restaurer sans fermer la porte d’entrée ramène le problème en 48 h. Gardez-la précieusement : c’est votre filet.
  2. Changez vos mots de passe depuis un autre appareil : administration WordPress, hébergeur, FTP, messagerie associée. Si vous ne pouvez plus vous connecter, notez-le : c’est une information utile.
  3. Faites une copie de tout, tel quel : depuis le panneau de l’hébergeur, archivez les fichiers et exportez la base de données. Ne supprimez rien. Cette copie sert de preuve et de point de retour.
  4. Notez ce que vous voyez : captures d’écran du message, de la redirection, de l’e-mail de l’hébergeur, avec la date. Un nettoyage commence par un état des lieux daté.

Ce qu’il ne faut pas faire : installer trois extensions de sécurité au hasard, payer un « déblacklistage express » à un inconnu qui vous a écrit sans preuve, ou laisser quelqu’un entrer sans écrit.

Ce que je fais, étape par étape, la check-list en clairlire

Ce que je fais, étape par étape, la check-list en clair

Vous jugez sur la méthode, pas sur des promesses. C’est la même procédure à chaque intervention ; elle est arrêtée par un « stop » si l’une de ses conditions n’est pas remplie.

  1. Mandat écrit, signé par le gérant, avant tout accès.Sans autorisation écrite du titulaire, entrer sur un site est une infraction. Je n’entre pas « en attendant ».
  2. État des lieux daté.Captures, statut Safe Browsing, résultats site:, liste des comptes et des extensions.
  3. Sauvegarde complète, vérifiée.Fichiers et base, archive ouverte, empreinte notée, copie en deux endroits. Si elle ne peut pas être faite et vérifiée, je n’interviens pas.
  4. Diagnostic.Comparaison du cœur WordPress aux sommes de contrôle officielles, recherche de code malveillant dans les fichiers et la base, comptes administrateurs inconnus, tâches planifiées, .htaccess et wp-config.php.
  5. Nettoyage : remplacer plutôt que réparer.Cœur et extensions réinstallés depuis les sources officielles, fichiers étrangers supprimés, base nettoyée.
  6. Rotation de tous les accès.Administrateurs, clés de sécurité WordPress, base, FTP/SFTP, clés d’API, avec vous.
  7. Mises à jour et durcissement.Double authentification, pare-feu applicatif, droits de fichiers, blocage de l’exécution dans le dossier des médias.
  8. Vérification et demandes de réexamen.Nouvelle analyse, test de ce que voit Google, dépôt des demandes auprès de Google Safe Browsing et de l’hébergeur, avec justificatifs.
  9. Procès-verbal daté et rapport d’incident.Ce qui a été trouvé, ce qui a été fait, par où c’est entré, et ce qui reste à votre charge. Contrôle à J+7.

490 € HT, facturé uniquement à la recette

490 € HT

Si le nettoyage ne peut pas être constaté, vous ne payez rien. La prestation est facturée lorsque je constate, par un procès-verbal de recette daté et horodaté, que les fichiers et la base ne présentent plus de code malveillant détectable par les outils listés au PV, que les accès compromis ont été révoqués et renouvelés, et que le site fonctionne dans son état antérieur.

Le retrait effectif des listes de blocage (Google Safe Browsing et autres) est décidé par leurs opérateurs, dans leurs délais : je dépose les demandes avec les preuves du nettoyage, c’est une obligation de moyens, pas une promesse de date.

Garantie de nettoyage de 7 jours sur le vecteur fermé, exécutée en nature. Le rapport nomme ce qu’il vous reste à corriger et sous quel délai ; une réinfection par une faille signalée et non corrigée n’ouvre ni remboursement ni reprise.

TVA non applicable, article 293 B du CGI. Paiement par virement à réception du procès-verbal. Conditions particulières B2-A et B2-B annexées au devis.

Durcissement et veille

190 € HT l’installation + 290 € HT pour douze mois de veille (mises à jour, surveillance, sauvegarde avant chaque mise à jour), payés à la commande. Contrat à durée déterminée de douze mois, sans reconduction tacite ; la poursuite fait l’objet d’une nouvelle commande, proposée un mois avant le terme. Accès sous mandat de veille écrit. Après un nettoyage, ou seul.

Astreinte pour agence web

390 € HT par intervention, facturée à la recette à 30 jours. En option, un engagement trimestriel. Détails.

24 à 48 heures à partir des accès

Le délai court à réception du mandat signé et des accès fonctionnels : compte administrateur WordPress dédié, accès aux fichiers (SFTP/FTP ou panneau de l’hébergeur), accès à la base, ajout dans la Search Console. Accès le matin : recette le lendemain ; accès le soir : le surlendemain. Je ne promets pas « sous 4 heures » : sur un site compromis, un délai tenu vaut mieux qu’un délai vendu.

Ce que je ne fais pas, et pourquoi je vous le dis avant

  • Boutiques WooCommerce. Un site marchand touché, ce sont des données de clients et de paiement, et des obligations de notification que je ne porte pas. Je vous oriente vers un prestataire qui traite l’ensemble.
  • Réseaux multisite. Plusieurs sites partagent le même cœur ; une intervention en casse plusieurs.
  • Serveur compromis (VPS ou dédié, autres sites du serveur touchés). Nettoyer un site sur un serveur compromis, c’est le voir réinfecté dans l’heure ; le serveur doit être réinstallé.
  • Sites hors WordPress ; sites contenant des données de santé ou bancaires ; toute intervention sans mandat signé.

Si vous êtes dans l’un de ces cas, écrivez-moi quand même : je vous dirai en une réponse vers qui vous tourner, sans facturer.

Agences web : une astreinte sécurité à forfaitlire

Agences web : une astreinte sécurité à forfait

Vos clients se font pirater ; vous n’avez pas la compétence en interne, et votre développeur perd une journée à chaque fois. Je prends en charge sous 4 heures ouvrées, j’applique la procédure ci-dessus, et je vous remets un procès-verbal daté que vous transmettez à votre client, sous votre marque si vous le souhaitez.

FormulePrix HTPaiement
Par intervention390 €À la recette, 30 jours
Option : engagement trimestriel, jusqu’à 3 interventions/mois (290 € au-delà)447 € HT le trimestre (soit 149 €/mois)Payé à la commande ; trois mois, sans reconduction tacite, au terme, vous recommandez ou revenez au forfait

Mêmes exclusions qu’au-dessus. Chaque intervention est régie par un mandat d’intervention distinct, signé par le titulaire du site. Première intervention : on la fait ensemble, vous voyez la méthode en direct.

Après le nettoyage : la demande de réexamen Googlelire

Après le nettoyage : la demande de réexamen Google

Dans la Search Console, rubrique « Sécurité et actions manuelles » puis « Problèmes de sécurité », une fois le site propre, je demande un examen en décrivant les mesures prises. Google répond en quelques jours à deux semaines ; ce délai lui appartient. Pendant ce temps, Chrome continue de bloquer : c’est pour cela que la demande est déposée le jour de la recette, pas plus tard.

Me joindre

Paul Armanientrepreneur individuel, intervention à distance partout en France et dans l’Union européenne.
Téléphone : 06 31 80 47 47 · E-mail : paul@paularmani.fr

Pour aller vite, envoyez : l’adresse du site, ce que vous voyez (capture), votre hébergeur, et si le site vend en ligne. Je réponds avec trois questions et, si c’est dans mon périmètre, le mandat et le devis.

Pourquoi pas de références ni d’avis sur cette page

Parce que cette activité est récente et que je préfère ne rien inventer. Vous jugez sur la méthode publiée ci-dessus, sur le paiement à la recette, et sur ce que je refuse de faire. Les premiers procès-verbaux, anonymisés, seront ajoutés avec l’accord des clients.

Comment je travaille, sur cette prestation comme sur les cinq autres

  1. Vous m’écrivez ou m’appelez. Je réponds moi-même sous un jour ouvré : 06 31 80 47 47, paul@paularmani.fr.
  2. Un premier livrable gratuit (constat, fiche ou page de reprise selon la prestation) : vous jugez sur pièce.
  3. Un devis écrit : prix de la page, date, mode de paiement, liste de ce qui n’est pas compris. Rien ne commence sans votre « oui » écrit.
  4. Un document daté à la fin, que vous pouvez montrer et faire vérifier.

Les six prestations, leurs prix et ce qui est gratuit : paularmani.fr.

Page rédigée par Paul Armani, développeur web indépendant, entreprise individuelle, SIRET 880 188 446 00038. Dernière mise à jour le 23/09/2026. Les textes légaux cités sont vérifiables sur Légifrance et EUR-Lex ; les prix s’entendent hors taxes.