Dépannage

Site WordPress piraté : on le nettoie, puis on referme la porte

Redirections vers des sites inconnus, pages de spam indexées, avertissement de Google ou site suspendu par l'hébergeur : quand un site WordPress est piraté, chaque jour compte, et effacer ce qui se voit ne suffit pas.

Nous trouvons par où l'attaque est entrée, nous nettoyons les fichiers et la base de données, nous changeons tous les accès et mettons le site à jour, puis nous demandons à Google de réexaminer le site. Le prix et le délai sont fixés sur devis, après examen du site.

  • Porte d'entrée Trouvée et refermée, sinon le site est réinfecté
  • Tous les accès Administration, hébergement, base de données, FTP et SSH
  • Sur devis Prix et délai fixés après examen du site

Comment savoir que le site est piraté.

Les signaux les plus fréquents, dont plusieurs sont listés par la documentation officielle de WordPress :

  • Un avertissement de Google message dans les résultats de recherche ou page d'alerte du navigateur. Le rapport sur les problèmes de sécurité de la Search Console indique ce que Google a détecté.
  • Des redirections vers des sites que vous ne connaissez pas, parfois seulement depuis un mobile ou depuis Google.
  • Des pages de spam dans les résultats de recherche, souvent dans une autre langue.
  • Un site suspendu par l'hébergeur, ou des visiteurs dont l'antivirus bloque le site.
  • Des comptes administrateurs ou des fichiers que personne n'a créés. Le fichier .htaccess fait partie des fichiers les plus souvent modifiés lors d'une attaque, selon la FAQ de WordPress sur les sites piratés.

Ce que nous faisons, dans l'ordre.

L'ordre compte : nettoyer sans avoir trouvé la faille, c'est laisser la porte ouverte.

  1. Sauvegarder l'état actuel, même infecté, pour pouvoir revenir en arrière et comprendre l'attaque.
  2. Trouver la porte d'entrée extension ou thème vulnérable, mot de passe compromis, autre site sur le même hébergement.
  3. Nettoyer les fichiers et la base de données code injecté, comptes inconnus, tâches planifiées malveillantes. Ou restaurer une sauvegarde saine, si elle existe et précède l'attaque.
  4. Mettre à jour WordPress, les extensions et le thème, et supprimer ce qui ne sert plus, comme le recommande le guide de sécurisation de WordPress.
  5. Changer tous les accès administration, hébergement, base de données, FTP et SSH, ainsi que les clés de sécurité du fichier wp-config.php, ce qui déconnecte toute session encore ouverte.
  6. Demander le réexamen à Google depuis la Search Console, une fois tous les problèmes corrigés sur toutes les pages.
  7. Surveiller le site les jours suivants pour vérifier que rien ne revient.

Pourquoi effacer ce qui se voit ne suffit pas.

Une attaque laisse souvent une porte dérobée : un fichier caché qui permet de revenir après le nettoyage. Le dispositif national Cybermalveillance.gouv.fr recommande de corriger les failles et de changer tous les mots de passe avant de remettre le site en ligne.

Si des données personnelles ont pu être exposées (formulaires, comptes clients), le responsable du site doit aussi se poser la question d'une notification à la CNIL : elle se fait dans les meilleurs délais et, si possible, dans les 72 heures après la découverte de la violation.

Sur devis, après examen du site.

Chaque piratage est différent : un code injecté dans une extension ne demande pas le même travail qu'une base de données compromise ou un hébergement entier infecté. Le prix et le délai sont donc fixés sur devis, une fois le site examiné.

Pour éviter que ça recommence, la maintenance tient le site à jour et le surveille dans la durée.

Ce qu'on nous demande le plus souvent.

Ne pas tout supprimer. Sauvegardez l'état actuel, changez le mot de passe de l'hébergement, puis faites rechercher la porte d'entrée avant de nettoyer, sinon le site sera réinfecté.

Pas forcément. Restaurer une sauvegarde saine ou nettoyer les fichiers et la base suffit souvent. Ce qui est indispensable, c'est de refermer la faille et de changer tous les accès.

Une fois tous les problèmes corrigés sur toutes les pages, une demande d'examen se fait depuis le rapport sur les problèmes de sécurité de la Search Console, en décrivant les corrections apportées. Google réexamine alors le site.

Le prix dépend de l'étendue de l'attaque : il est fixé sur devis, après examen du site.

En gardant WordPress, les extensions et le thème à jour, en supprimant ce qui ne sert plus, en utilisant des mots de passe longs et uniques, et en surveillant le site. C'est le rôle d'une maintenance suivie.

Ce n'est peut-être pas ce qu'il vous faut.

À lire avant de vous décider.

Parlons de votre site.

Un échange, un examen de l'existant, puis un devis chiffré sur ce qu'il y a vraiment à faire. Sans engagement.