En 2025, plus de 11 000 nouvelles failles ont été découvertes dans l’écosystème WordPress, soit une hausse de 42 % en un an selon le rapport Patchstack 2026. La médiane d’exploitation des vulnérabilités les plus ciblées tombe désormais à cinq heures après leur divulgation publique. Autant dire qu’un site non protégé peut être compromis avant même qu’un correctif existe. Face à cette réalité, savoir réagir vite et dans le bon ordre fait toute la différence.
Reconnaître les signes d’un piratage : visible ou silencieux
Le cas le plus spectaculaire, la défiguration de la page d’accueil, est aussi le plus rare. La plupart des compromissions restent discrètes pendant des semaines, voire des mois. Parmi les signaux qui doivent alerter : des redirections vers un domaine inconnu (parfois uniquement sur mobile ou depuis les résultats Google), l’apparition d’un écran rouge « site dangereux » dans Chrome ou Firefox, des pages inconnues qui remontent dans les SERP, un compte administrateur apparu sans explication, ou encore des e-mails légitimes qui arrivent en spam chez vos destinataires.
Ce dernier point est souvent le premier signe concret que quelque chose ne va pas côté hébergeur : si le serveur émet du spam, l’hébergeur peut suspendre le compte sans préavis, ce qui équivaut à une mise hors ligne totale. Les injections SEO, elles, sont particulièrement pernicieuses : des pages parasites exploitent la réputation du site pour promouvoir des contenus frauduleux, sans que le propriétaire s’en aperçoive immédiatement.
Du côté des vecteurs d’entrée, les plugins restent la première cause de piratage. Sur une seule semaine d’avril 2025, 353 vulnérabilités ont été identifiées dans 311 extensions et 9 thèmes. Des outils très répandus comme LiteSpeed Cache, WP Statistics ou Contact Form 7 (utilisé sur plus de 10 millions de sites) ont été concernés par des failles notables cette même année. Et 46 % de ces vulnérabilités n’avaient pas de correctif disponible au moment de leur divulgation : mettre à jour ne suffit donc pas toujours.
Les erreurs classiques qui aggravent la situation
Quand on découvre un piratage, le réflexe naturel est d’agir vite. Supprimer les fichiers suspects, restaurer une sauvegarde, réinstaller WordPress de zéro. Ces actions, aussi logiques qu’elles paraissent, peuvent considérablement compliquer la situation.
Supprimer soi-même les fichiers infectés, c’est effacer les preuves qui permettent d’identifier comment l’attaque est entrée. Sans ce diagnostic, la faille reste ouverte et la compromission se reproduira. Quant à restaurer une ancienne sauvegarde : si le pirate a introduit une backdoor plusieurs semaines avant la détection (ce qui est courant), la sauvegarde contient déjà l’infection. On repart alors de zéro sur une base corrompue.
Laisser le site en ligne sans l’isoler aggrave aussi les conséquences SEO. Un blacklistage Google, c’est une chute brutale de trafic, des avertissements affichés dans les navigateurs, et une récupération de positionnement qui peut prendre du temps même une fois l’alerte levée. Après un nettoyage complet et une demande de réexamen en Search Console, Google met généralement 24 à 72 heures pour retirer l’avertissement, mais l’impact sur le référencement peut persister.
C’est précisément pour éviter ces erreurs en cascade que beaucoup de webmasters choisissent de faire nettoyer son site WordPress après un piratage par un prestataire spécialisé, qui suivra une séquence rigoureuse : diagnostic du vecteur d’entrée, suppression des fichiers malveillants et backdoors, sécurisation de la faille, puis remise en ligne après vérification complète.
Ce qu’il faut faire dans les premières minutes
Avant toute intervention technique, trois réflexes simples permettent de limiter les dégâts sans compromettre le diagnostic. Changer immédiatement le mot de passe administrateur WordPress et celui de l’hébergeur coupe l’accès aux backdoors de type credential-based. Prévenir l’hébergeur qu’une intervention est en cours évite une suspension de compte intempestive pendant le nettoyage. Et surtout : ne rien supprimer, ne rien réinstaller avant qu’un diagnostic ait été posé.
Ces précautions s’appliquent d’autant plus que les PME et TPE sont de plus en plus ciblées. Selon le Panorama de la cybermenace 2025 de l’ANSSI, 48 % des victimes de rançongiciel sont des TPE, PME ou ETI (contre 37 % l’année précédente). Le baromètre de Cybermalveillance.gouv.fr confirme que 80 % des TPE-PME ne se considèrent pas préparées aux attaques. Les attaques automatisées ne font aucune distinction de taille : elles cherchent des failles, pas des cibles.
Un site WordPress compromis se récupère, à condition de ne pas improviser. La rapidité de détection compte, mais l’ordre des actions compte encore davantage.

