Votre site WordPress a été piraté : les bons réflexes
Quand un site WordPress piraté redirige ses visiteurs vers des pages douteuses ou envoie du spam, l'ordre des gestes compte autant que les gestes eux-mêmes. Il faut d'abord mettre le site à l'abri et changer tous les accès, puis décider, selon les sauvegardes disponibles, de restaurer une version saine ou de le nettoyer en place. Reste l'essentiel : trouver par où l'attaquant est entré et refermer cette porte, faute de quoi le piratage recommence quelques jours plus tard.
Les signes d'un site WordPress piraté
Ce que voient les visiteurs
Le premier signal vient souvent de l'extérieur. Un client appelle pour dire qu'en cliquant sur votre site depuis Google, il a atterri sur une boutique de médicaments ou sur un faux jeu concours. Vous essayez à votre tour et tout semble normal, parce que la redirection ne vise que certains visiteurs : ceux qui arrivent d'un moteur de recherche, ceux qui naviguent sur téléphone, rarement l'administrateur connecté. D'autres signes sont plus visibles, comme des pages en langue étrangère qui apparaissent dans les résultats de recherche sous votre nom de domaine, un avertissement du navigateur qui qualifie le site de dangereux, ou un message de l'hébergeur annonçant sa suspension.
Ce qui se passe en coulisses
Côté administration, l'intrusion laisse d'autres traces. Un compte administrateur que personne ne connaît apparaît dans la liste des utilisateurs, des fichiers PHP aux noms étranges se glissent dans le dossier des médias, le site ralentit sans raison apparente. Parfois, le serveur sert à envoyer des milliers de courriels indésirables, et l'on s'en aperçoit quand les confirmations de commande de la boutique n'arrivent plus chez les clients. La Search Console de Google, lorsqu'elle est configurée, signale aussi les problèmes de sécurité détectés sur le site. Un seul de ces signes suffit à justifier une vérification complète.
Les premiers gestes, dans le bon ordre
Mettre le site à l'abri et changer les accès
Le premier réflexe consiste à limiter les dégâts, en passant le site en maintenance ou en le faisant suspendre par l'hébergeur, pour que les visiteurs cessent d'être redirigés. Viennent ensuite les mots de passe, tous les mots de passe : comptes administrateurs de WordPress, espace client de l'hébergement, accès FTP ou SFTP, base de données, sans oublier la boîte aux lettres qui reçoit les liens de réinitialisation. On les change depuis un poste sain, car un ordinateur infecté a pu servir à les dérober. Les clés de sécurité du fichier de configuration de WordPress doivent aussi être renouvelées, ce qui ferme toutes les sessions ouvertes, y compris celle de l'attaquant.
Prévenir et garder les traces
Il faut prévenir l'hébergeur, qui dispose des journaux d'accès et a parfois détecté l'attaque de son côté. La tentation est grande de tout effacer pour repartir de zéro. Pourtant, les fichiers modifiés et les journaux sont les seuls indices qui permettront de comprendre par où l'attaquant est entré, et l'on en garde une copie avant toute intervention. Si le site recueille des données personnelles, comme les comptes clients d'une boutique WooCommerce, une violation présentant un risque pour les personnes doit être notifiée à la CNIL, si possible 72 heures au plus tard après sa découverte (article 33 du RGPD). Cybermalveillance.gouv.fr propose une assistance aux victimes et oriente vers des prestataires référencés. Quand aucun contrat de maintenance de site internet n'est en place, personne n'est chargé de mener ces étapes : c'est le moment de désigner qui s'en occupera.
Nettoyer ou restaurer selon les sauvegardes
Restaurer une version saine
Lorsqu'une sauvegarde antérieure au piratage existe, la restauration est souvent la voie la plus sûre. Encore faut-il dater l'intrusion : une porte dérobée peut avoir été installée plusieurs semaines avant les premiers symptômes, et la sauvegarde de la veille contient alors le problème. La copie doit aussi se trouver ailleurs que sur le serveur compromis, comme le prévoit un plan de sauvegarde informatique bien construit, sans quoi elle a pu être modifiée ou supprimée. Une fois le site restauré, on applique aussitôt toutes les mises à jour, puis on ressaisit les contenus et les commandes postérieurs à la sauvegarde. Restaurer sans corriger la faille, c'est rouvrir la porte au même attaquant.
Nettoyer faute de bonne sauvegarde
Sans sauvegarde fiable, il faut nettoyer le site en place, et cela demande de la méthode. On réinstalle le cœur de WordPress à partir des fichiers officiels, on remplace chaque extension et le thème par une version téléchargée à la source, et l'on supprime les modules inutilisés. On inspecte ensuite le dossier des médias, où aucun fichier PHP n'a sa place, puis la base de données, qui peut contenir des scripts injectés dans les pages ou des comptes cachés. Un outil d'analyse aide à repérer le code malveillant, sans dispenser d'une vérification à la main. Le cas le plus délicat reste celui d'un thème modifié directement, sans thème enfant : on ne peut pas le remplacer sans perdre les personnalisations, et il faut le relire ligne à ligne.
Corriger la cause de l'intrusion
Extension, thème, mot de passe ou hébergement
Un nettoyage qui ne trouve pas la cause ne fait que repousser le problème. Dans bien des cas, l'attaquant est passé par une extension vulnérable restée sans mise à jour, par exemple un formulaire ou un diaporama installé des années plus tôt et oublié depuis. Les thèmes et extensions payants récupérés gratuitement sur des sites douteux contiennent souvent une porte dérobée prête à servir. Viennent ensuite les mots de passe faibles ou réutilisés, le compte administrateur d'un ancien prestataire jamais supprimé, ou un hébergement qui fait tourner une version de PHP qui n'est plus maintenue.
Vérifier que la porte est refermée
Les journaux d'accès de l'hébergeur permettent souvent de retrouver la requête qui a servi à l'intrusion, et donc de confirmer la cause. Une fois la faille corrigée, on surveille le site de près pendant quelques semaines, à l'affût de fichiers suspects qui réapparaîtraient, de nouveaux comptes ou de redirections. Si Google avait signalé le site comme dangereux, une demande d'examen, depuis la Search Console, permet de demander à Google de lever l'avertissement une fois le nettoyage terminé. Tant que cet avertissement reste affiché, beaucoup de visiteurs font demi-tour avant même d'atteindre la page d'accueil.
Éviter que le site soit de nouveau piraté
Mises à jour, sauvegardes et surveillance
La prévention tient en peu de principes, appliqués avec régularité. Les mises à jour du cœur, des extensions et du thème referment les failles à mesure que les éditeurs publient leurs correctifs ; elles se font après une sauvegarde, en gardant la possibilité de revenir en arrière si l'une d'elles casse une page. Les sauvegardes doivent partir hors du serveur, à un rythme qui suit celui des modifications et des commandes, et être restaurées de temps en temps pour vérifier qu'elles fonctionnent. Une surveillance de la disponibilité signale une panne avant que les clients ne la remarquent. Le détail de ces vérifications fait l'objet de notre guide sur la maintenance préventive d'un site WordPress, et les bonnes pratiques de cybersécurité, comme la double authentification ou des mots de passe uniques, valent pour l'administration de WordPress comme pour le reste de l'entreprise.
Reprendre le site et le garder sain
Chez KERIONIS, nous pouvons reprendre un site WordPress piraté, qu'il soit hébergé ailleurs ou suivi jusque-là par un autre prestataire : nous le nettoyons ou le restaurons, puis nous le sécurisons. Il peut ensuite rejoindre notre formule de maintenance, qui l'héberge en France sur des serveurs que nous administrons. Un pare-feu filtre ce qui arrive sur le site, l'accès à son administration passe par une double authentification, et une sauvegarde quotidienne part hors du serveur qui l'héberge. Si un incident survient malgré tout, nous repartons de cette sauvegarde, nous refermons la faille, puis nous remettons le site en ligne.
Un site suivi, sauvegardé et sécurisé
Voyez comment nous reprenons un site déjà en ligne, puis l'hébergeons, le sauvegardons et le sécurisons.
Pare-feu, double authentification et sauvegarde quotidienne hors du serveur font partie de la formule.
Questions fréquentes : Site WordPress piraté
Comment savoir si mon site WordPress a été piraté ?
Les signes les plus courants sont des redirections vers des sites douteux, souvent visibles seulement depuis Google ou sur téléphone, des pages inconnues dans les résultats de recherche, un avertissement du navigateur ou un message de l'hébergeur. Dans l'administration, un compte inconnu ou des fichiers PHP dans le dossier des médias doivent aussi alerter.
Faut-il restaurer une sauvegarde ou nettoyer le site ?
Si une sauvegarde antérieure au piratage existe et se trouve hors du serveur compromis, la restauration est souvent la voie la plus sûre, à condition d'appliquer aussitôt les mises à jour et de corriger la faille. Sans sauvegarde fiable, il faut nettoyer le site en réinstallant le cœur, les extensions et le thème depuis leurs sources officielles, puis en inspectant les fichiers et la base de données.
Comment éviter qu'un site WordPress soit piraté ?
En appliquant régulièrement les mises à jour du cœur, des extensions et du thème, en supprimant les modules inutilisés, en protégeant l'administration par des mots de passe uniques et une double authentification, et en conservant des sauvegardes hors du serveur dont la restauration a été testée. Une surveillance du site permet aussi de repérer rapidement une anomalie.