Site WordPress piraté ? Les 5 actions immédiates à faire en 2026
WordPress équipe plus de 40 % des sites web — et c’est la cible préférée des pirates. Si votre site est touché, agissez méthodiquement.
Action 1 : Garder son calme et sécuriser les accès
- Changez immédiatement tous les mots de passe : admin WordPress, FTP/SFTP, hébergement
- Activez le mode maintenance
- Contactez votre hébergeur — beaucoup proposent des scans anti-malware gratuits
Action 2 : Vérifier les sauvegardes
- Sauvegarde de l’hébergeur (o2switch, OVH, Infomaniak…)
- Plugins de sauvegarde (UpdraftPlus, BackWPup)
- Sauvegardes manuelles (export base de données + fichiers FTP)
Pas de sauvegarde ? Prévoyez dès maintenant des sauvegardes automatiques quotidiennes.
Action 3 : Scanner les malwares
Outils gratuits : WordFence, Sucuri SiteCheck, VirusTotal.
Si vous trouvez une infection : remplacez tous les fichiers de plugins et thèmes par les versions originales.
Action 4 : Identifier le vecteur d’attaque
Les points d’entrée les plus courants :
- Plugins/thèmes obsolètes (60 % des piratages) → Tout mettre à jour
- Mots de passe faibles → 16+ caractères, avec gestionnaire de mots de passe
/wp-adminsans protection → Restreindre par IP- XML-RPC activé → Désactiver
- Version PHP obsolète → Minimum PHP 8.1
Action 5 : Restaurer et durcir
Avec une sauvegarde propre : Supprimer l’ancienne installation → Restaurer → Changer TOUS les mots de passe → Mettre à jour → Installer un plugin de sécurité.
Sans sauvegarde propre : Réinstaller manuellement WordPress + plugins + thèmes. Ou : demander un audit d’urgence.
Prévention pour l’avenir
| Mesure | Effort | Efficacité |
|---|---|---|
| Mises à jour automatiques | 5 min. | 60 % des piratages évités |
| Double authentification (2FA) | 10 min. | Bloque les mots de passe volés |
| Page admin restreinte par IP | 5 min. | Bloque les attaques par force brute |
| XML-RPC désactivé | 2 min. | Ferme une surface d’attaque |
| Sauvegardes quotidiennes | 15 min. | Restauration rapide |
Besoin d’une vérification professionnelle ? Deep Review WordPress (299 €) →