Ressources · Technique

Comment restaurer un site WordPress après une attaque

Remettre un site piraté en état, sans aggraver les dégâts

Découvrir que son site WordPress est piraté déclenche presque toujours le même réflexe : tout tenter, tout de suite, pour le faire redevenir normal. C'est précisément ce qu'il ne faut pas faire. Une intervention désordonnée sur un site compromis efface les traces utiles au diagnostic, laisse la faille ouverte, et transforme une récupération d'une journée en un chantier de plusieurs semaines. Restaurer un site attaqué obéit à un ordre précis : constater, isoler, revenir à un état sain, fermer la porte d'entrée, puis vérifier. Voici cette marche à suivre, du point de vue du propriétaire comme de celui de l'agence.

Restaurer un site WordPress piraté, étape par étape

Ne pas paniquer, ne pas bricoler

Un site piraté n'est pas une urgence qui se règle à l'instinct. Le premier danger, ce n'est pas l'attaque elle-même : c'est la réaction. Supprimer des fichiers au hasard, réinstaller une extension, changer trois mots de passe et croire l'affaire close, ou pire, laisser le site en ligne diffuser du contenu frauduleux pendant qu'on cherche. Chacune de ces manipulations complique la suite.

La bonne posture est méthodique. On considère que tout ce qui tourne sur le site est potentiellement compromis, y compris ce qui paraît normal. Un site attaqué contient souvent une porte dérobée discrète, un fichier laissé par l'attaquant pour revenir même après un premier nettoyage. C'est pour cette raison qu'un ménage superficiel ne suffit presque jamais, et qu'appeler un professionnel dès le constat évite de tourner en rond.

Il faut aussi accepter une idée dérangeante : un piratage n'est pas toujours spectaculaire. La plupart des sites compromis ne sont pas défigurés, ils sont détournés en silence pour envoyer du spam, injecter des liens invisibles vers d'autres sites, ou rediriger discrètement une partie du trafic. Le propriétaire ne s'aperçoit souvent de rien avant de recevoir une alerte de son hébergement ou de constater une chute brutale de son référencement. Traiter l'attaque avec méthode plutôt qu'à chaud, c'est se donner les moyens de ne rien laisser derrière soi.

Noter les symptômes et le message d'erreur

Avant toute action, on documente ce qu'on observe. Ces éléments orientent le diagnostic et permettent de mesurer l'ampleur de la compromission.

  • Le symptôme visible : redirections vers un site tiers, pages de pharmacie ou de casino, fenêtres publicitaires, contenu en langue étrangère, page d'accueil défigurée.
  • Le message d'erreur exact, recopié tel quel : une erreur 500, un écran blanc, un avertissement "Ce site risque d'endommager votre ordinateur" affiché par le navigateur.
  • La date et l'heure auxquelles le problème a été repéré, et le dernier moment où le site fonctionnait normalement.
  • Les alertes reçues : e-mail de l'hébergeur, notification de Google Search Console, signalement d'un client ou d'un antivirus.

Une capture d'écran vaut mieux qu'un souvenir. Ce dossier de constat est ce qu'un professionnel demandera en premier, et il fait gagner un temps précieux.

Mettre le site en maintenance ou hors ligne

Un site compromis qui reste en ligne continue de nuire : il peut diffuser des logiciels malveillants à vos visiteurs, envoyer du spam en votre nom, ou aggraver votre pénalité auprès de Google. La deuxième étape consiste donc à couper l'exposition le temps de traiter.

Selon les moyens disponibles, on bascule le site en mode maintenance, on le rend temporairement inaccessible au public, ou on demande à l'hébergement de le suspendre. L'objectif n'est pas de cacher le problème mais de le contenir : protéger les visiteurs, stopper la propagation, et travailler sur un site figé plutôt que sur une cible mouvante. Une pare-feu applicatif comme Cloudflare peut aider à filtrer le trafic pendant l'intervention.

La règle d'or : ne jamais diagnostiquer en production

Tout le travail d'analyse et de nettoyage se fait sur une copie, jamais directement sur le site en ligne. On garde par ailleurs une copie de l'état piraté, aussi contre-intuitif que cela paraisse : elle sert de preuve, de point de comparaison, et parfois à comprendre par où l'attaque est entrée. On ne détruit les indices qu'une fois la cause identifiée.

Restaurer une sauvegarde saine antérieure

C'est le cœur de la récupération, et c'est là que tout se joue. La façon la plus fiable de retrouver un site propre est de restaurer une sauvegarde réalisée avant la compromission. Encore faut-il disposer d'une sauvegarde à la fois saine et vérifiée.

  • Saine : datée d'avant l'intrusion. Si l'attaque remonte à plusieurs semaines sans avoir été détectée, la sauvegarde de la veille contient déjà la porte dérobée. On remonte jusqu'à un point antérieur certain.
  • Vérifiée : une sauvegarde qui n'a jamais été restaurée est une hypothèse, pas une garantie. Beaucoup de propriétaires découvrent au pire moment que leurs fichiers de sauvegarde sont corrompus, incomplets, ou introuvables.

Chez Limbus Studio, les sauvegardes vérifiées sont réellement restaurées sur un environnement de test, pour s'assurer qu'elles fonctionnent le jour où elles comptent. Restaurer efface le contenu frauduleux, mais ne dit rien de la faille : un site remis en ligne sans avoir fermé la porte d'entrée est repiraté en quelques heures. La restauration n'est qu'une moitié du travail.

Identifier et fermer la faille

Un piratage n'arrive jamais sans raison. Tant que la porte reste ouverte, la restauration ne fait que reculer l'échéance. Fermer la faille suppose de comprendre par où l'attaque est passée, puis de neutraliser ce point d'entrée. Les causes les plus fréquentes tiennent en quelques familles, détaillées dans notre article sur les principales causes de piratage WordPress.

  • Mises à jour en retard : le cœur de WordPress, un thème ou une extension non mis à jour expose des failles connues et documentées. On applique toutes les mises à jour disponibles, et on supprime les extensions abandonnées par leur éditeur.
  • Mots de passe faibles ou volés : on renouvelle l'ensemble des mots de passe, ceux des comptes administrateurs WordPress, de la base de données, du compte d'hébergement et des accès FTP. On active la double authentification sur les comptes sensibles.
  • Nettoyage des fichiers : on traque les fichiers ajoutés ou modifiés par l'attaquant, on retire les portes dérobées, et on vérifie qu'aucun compte administrateur inconnu n'a été créé.

Cette étape est la plus technique et la moins pardonnable à l'approximation : c'est elle qui distingue une récupération durable d'un simple répit.

Scanner et vérifier avant de remettre en ligne

Une fois le site restauré et la faille fermée, on ne le rouvre pas sur une intuition. On le passe au crible avec des outils de scan de sécurité, on contrôle l'intégrité des fichiers du cœur de WordPress, et on vérifie que le HTTPS fonctionne correctement. On teste les parcours essentiels : connexion, formulaires, tunnel de commande pour une boutique. Ce n'est qu'une fois le site propre, complet et fonctionnel qu'on le rend de nouveau accessible au public.

Un scan ne remplace pas un œil averti. Les outils automatiques repèrent les signatures de codes malveillants connus, mais une porte dérobée bien camouflée peut passer sous le radar. On complète donc le scan par un contrôle manuel des points sensibles : liste des comptes administrateurs, tâches planifiées, fichiers récemment modifiés, et redirections inscrites dans la configuration du serveur. C'est cette double vérification, automatique et humaine, qui permet de rouvrir le site avec confiance plutôt qu'avec espoir.

Resoumettre à Google en cas de liste noire

Quand un site diffuse du contenu malveillant, Google finit par l'ajouter à sa liste noire. Les visiteurs voient alors un écran d'avertissement rouge à la place du site, et le référencement s'effondre. Nettoyer le site ne suffit pas à faire disparaître cet avertissement : il faut demander une réévaluation.

La démarche passe par Google Search Console. Une fois le site assaini et remis en ligne, on soumet une demande d'examen dans la section dédiée aux problèmes de sécurité. Google revérifie le site et, s'il est propre, lève l'avertissement, généralement sous quelques jours. Il est indispensable d'avoir réellement supprimé tout code malveillant avant de soumettre : une demande sur un site encore infecté est rejetée et rallonge la pénalité.

Renforcer la prévention

Un site récupéré n'est pas un site protégé. La dernière étape consiste à réduire la probabilité que cela se reproduise, et le meilleur rempart reste la régularité.

  • Des mises à jour appliquées sans retard, testées avant mise en production.
  • Des sauvegardes automatiques, régulières et surtout vérifiées, conservées hors du serveur.
  • La double authentification sur tous les comptes administrateurs.
  • Un hébergement sérieux, un pare-feu applicatif type Cloudflare, et un HTTPS systématique.
  • Une surveillance continue, qui détecte une intrusion en heures plutôt qu'en semaines.

C'est exactement ce que couvre un contrat de maintenance suivi, dont nous expliquons l'intérêt dans pourquoi la maintenance WordPress est indispensable. La maintenance corrective de Limbus Studio traite les incidents et prévient les récidives, à partir de 150 €HT par mois.

Quand appeler un professionnel

Restaurer un site piraté demande des accès, du sang-froid et une méthode. Si vous ne disposez pas d'une sauvegarde saine et vérifiée, si le site est en liste noire, s'il s'agit d'une boutique WordPress avec des commandes en jeu, ou simplement si vous n'êtes pas certain d'avoir fermé la faille, l'intervention d'une agence évite les fausses manœuvres irréversibles. Limbus Studio, agence WordPress et WooCommerce installée à Pantin depuis 2005, traite les incidents critiques sous 12 heures, 7j/7, et propose un audit gratuit sous 24 heures. La création d'un site sur mesure est proposé à partir de 3 000 €HT.

Questions fréquentes

Mon site WordPress est piraté, quelle est la toute première chose à faire ?

En résumé. Ne touchez à rien dans la précipitation. Notez les symptômes et le message d'erreur exact, faites une capture d'écran, puis mettez le site en maintenance ou hors ligne pour contenir les dégâts avant d'entamer la restauration.

Le premier réflexe utile est de ne pas bricoler. Une manipulation désordonnée sur un site compromis efface les traces du diagnostic et laisse la faille ouverte. On commence par documenter : symptôme visible, message d'erreur recopié tel quel, date du constat, alertes reçues de l'hébergement ou de Google Search Console.

Ensuite, on coupe l'exposition. Un site piraté qui reste en ligne diffuse du contenu malveillant à ses visiteurs et aggrave sa pénalité auprès de Google. Le basculer en maintenance ou le suspendre protège les internautes et fige la situation.

À ce stade, appeler un professionnel évite les fausses manœuvres. Limbus Studio traite les incidents critiques sous 12 heures, 7j/7, et l'audit est gratuit sous 24 heures.

  • Noter les symptômes et le message d'erreur exact
  • Faire une capture d'écran de l'état piraté
  • Mettre le site en maintenance ou hors ligne
  • Ne pas supprimer de fichiers au hasard
  • Contacter un professionnel dès le constat

Questions associées : Combien coûte la remise en état d'un site laissé à l'abandon ? · Que se passe-t-il si mon site tombe en panne ? · Quel est le délai d'intervention en cas de problème ?

Restaurer une sauvegarde suffit-il à réparer un site piraté ?

En résumé. Non. Restaurer une sauvegarde saine efface le contenu frauduleux, mais si la faille qui a permis l'intrusion reste ouverte, le site est repiraté en quelques heures. La restauration ne représente que la moitié du travail.

Une sauvegarde antérieure à l'attaque redonne un site propre, à condition qu'elle soit saine, donc datée d'avant l'intrusion, et vérifiée, donc réellement restaurable. Beaucoup de propriétaires découvrent au pire moment que leur sauvegarde est corrompue ou trop récente pour être saine.

Mais restaurer ne dit rien de la porte d'entrée. Tant que la mise à jour en retard, le mot de passe volé ou la porte dérobée n'ont pas été neutralisés, le site reste vulnérable. Il faut identifier la faille, appliquer les mises à jour, renouveler les mots de passe, activer la double authentification et nettoyer les fichiers.

Chez Limbus Studio, les sauvegardes vérifiées sont réellement restaurées sur un environnement de test pour garantir qu'elles fonctionnent le jour où elles comptent.

Questions associées : Comment savoir si ma sauvegarde est saine et pas déjà infectée ? · Combien de temps faut-il pour réparer un tunnel de commande cassé ? · Que se passe-t-il si une mise à jour casse le site ?

Comment savoir si ma sauvegarde est saine et pas déjà infectée ?

En résumé. Une sauvegarde est saine si elle date d'avant l'intrusion. Le problème, c'est que beaucoup d'attaques restent invisibles plusieurs semaines : la sauvegarde de la veille contient alors déjà la porte dérobée. On remonte jusqu'à un point antérieur certain.

Le piège classique est de restaurer la sauvegarde la plus récente en pensant revenir à un état propre. Si l'attaquant a compromis le site il y a trois semaines et posé une porte dérobée discrète, cette sauvegarde est déjà infectée. Le site paraît restauré, puis se recompromet seul.

La parade consiste à croiser la date probable de l'intrusion, estimée à partir des logs et des fichiers modifiés, avec l'historique des sauvegardes, puis à restaurer une version clairement antérieure. On scanne ensuite la sauvegarde restaurée avant de la remettre en ligne.

C'est aussi pourquoi une sauvegarde vérifiée, testée par restauration réelle, vaut infiniment mieux qu'un fichier qu'on espère bon. Sans historique de sauvegardes suffisant, l'aide d'un professionnel devient nécessaire pour reconstruire un site propre.

Questions associées : Restaurer une sauvegarde suffit-il à réparer un site piraté ? · À quelle fréquence faut-il sauvegarder un site WordPress ? · Combien de temps faut-il pour réparer un tunnel de commande cassé ?

Google affiche un avertissement de sécurité sur mon site, comment le faire retirer ?

En résumé. Nettoyez d'abord entièrement le site, puis soumettez une demande d'examen dans Google Search Console, section problèmes de sécurité. Google revérifie le site et, s'il est propre, lève l'avertissement de liste noire sous quelques jours.

Quand un site diffuse du contenu malveillant, Google l'ajoute à sa liste noire : les visiteurs voient un écran rouge d'avertissement et le référencement chute. Nettoyer le site ne suffit pas à faire disparaître cet écran automatiquement, il faut demander une réévaluation.

La démarche passe par Google Search Console. Une fois le site assaini, restauré et remis en ligne, on soumet une demande d'examen dans la section dédiée aux problèmes de sécurité. Google recontrôle le site et lève l'avertissement s'il ne trouve plus de code malveillant.

Le point critique : ne soumettre qu'un site réellement propre. Une demande sur un site encore infecté est rejetée et rallonge la pénalité. La suppression complète du code malveillant doit précéder la resoumission.

  • Supprimer tout le code malveillant du site
  • Restaurer et vérifier le site avant de le remettre en ligne
  • Ouvrir Google Search Console
  • Soumettre une demande d'examen dans la section sécurité
  • Attendre la revérification, généralement quelques jours

Questions associées : Comment savoir si mon site est cité par les IA ? · La maintenance WordPress protège-t-elle vraiment le référencement ? · L'absence de mises à jour fait-elle baisser le référencement ?

Combien de temps faut-il pour restaurer un site WordPress piraté ?

En résumé. Avec une sauvegarde saine et vérifiée et une faille vite identifiée, quelques heures suffisent. Sans sauvegarde utilisable, ou avec une mise en liste noire par Google, le chantier peut s'étaler sur plusieurs jours.

Le délai dépend surtout de la préparation. Un site suivi, doté de sauvegardes vérifiées et d'un historique clair, se restaure vite : on revient à un état sain, on ferme la faille par mises à jour et renouvellement des mots de passe, on scanne, et on remet en ligne dans la journée.

À l'inverse, un site sans sauvegarde exploitable oblige à nettoyer les fichiers un à un, à reconstruire ce qui manque et à traquer chaque porte dérobée. S'ajoute le délai de sortie de liste noire de Google, qui dépend de sa revérification.

Limbus Studio traite les incidents critiques sous 12 heures, 7j/7. Une maintenance corrective régulière, à partir de 150 €HT par mois, réduit fortement ce délai en garantissant des sauvegardes réellement restaurables.

Questions associées : Combien de temps faut-il pour réparer un tunnel de commande cassé ? · Combien coûte la remise en état d'un site laissé à l'abandon ? · Restaurer une sauvegarde suffit-il à réparer un site piraté ?

Comment éviter qu'un site WordPress soit repiraté après restauration ?

En résumé. En traitant la cause, pas seulement le symptôme : mises à jour appliquées sans retard, mots de passe renouvelés, double authentification, sauvegardes vérifiées, HTTPS, pare-feu Cloudflare et surveillance continue. C'est le rôle d'une maintenance suivie.

Un site restauré n'est pas un site protégé. La récidive vient presque toujours d'une faille laissée ouverte : une extension non mise à jour, un mot de passe réutilisé, une porte dérobée oubliée lors du nettoyage. Fermer durablement la porte suppose une hygiène régulière.

Concrètement : appliquer les mises à jour de WordPress, des thèmes et des extensions sans retard, supprimer les extensions abandonnées, activer la double authentification sur les comptes administrateurs, conserver des sauvegardes vérifiées hors du serveur, et maintenir un HTTPS systématique avec un pare-feu applicatif comme Cloudflare.

Ce suivi continu, qui détecte une intrusion en heures plutôt qu'en semaines, est exactement ce que couvre un contrat de maintenance corrective, à partir de 150 €HT par mois chez Limbus Studio.

  • Mises à jour testées et appliquées sans retard
  • Mots de passe forts et double authentification
  • Sauvegardes vérifiées conservées hors serveur
  • HTTPS systématique et pare-feu Cloudflare
  • Surveillance continue du site

Questions associées : Comment protéger un site WordPress contre le piratage ? · Comment sécuriser un site WordPress ? · Que comprend une maintenance WordPress complète ?

Votre site est piraté ou vous le soupçonnez ? Limbus Studio traite les incidents critiques sous 12 heures, 7j/7, et l'audit d'un site existant est gratuit sous 24 heures.

À lire aussi

Écrivez-nous

Dites-nous en deux lignes ce que vous cherchez à faire. Réponse sous 48 heures.