Un site compromis ne s’annonce presque jamais par une page « vous avez été piraté ». Les attaques modernes cherchent au contraire à rester discrètes le plus longtemps possible.
Les signaux d’alerte
- Un compte administrateur que vous ne reconnaissez pas dans Comptes → Tous les comptes. C’est le signal le plus fiable.
- Votre mot de passe ne fonctionne plus alors que vous ne l’avez pas changé.
- Google affiche « Ce site peut être piraté » à côté de votre nom dans les résultats.
- Le site redirige les visiteurs vers une page inconnue — souvent uniquement depuis mobile ou depuis Google.
- Des articles ou des pages que vous n’avez pas écrits, souvent en anglais ou sur des sujets pharmaceutiques.
- Votre hébergeur vous signale un envoi massif d’e-mails.
- Le site est brutalement beaucoup plus lent.
Le réflexe qui compte : allez voir la liste des comptes administrateurs. C’est le contrôle le plus rapide et le plus révélateur. Un compte au nom bizarre — suites de lettres aléatoires, adresse e-mail en
.invalidou.local— ne laisse aucun doute.
Que faire immédiatement
- Prévenez-nous sans attendre, en décrivant ce que vous avez constaté.
- Ne supprimez rien vous-même : les traces sont nécessaires pour comprendre par où l’attaque est passée.
- Changez votre mot de passe WordPress depuis un autre appareil si vous le pouvez encore.
- Si le site vend en ligne, prévenez-nous en priorité absolue.
Comment on s’en protège
- Des mots de passe longs et uniques, dans un gestionnaire.
- Aucun compte administrateur qui ne serve pas — un contributeur ponctuel n’a pas besoin des pleins pouvoirs.
- Les mises à jour appliquées régulièrement.
- Des sauvegardes automatiques testées, pas seulement configurées.