Sécurité WordPress : désinfection d’urgence et prévention
Nos prestations
Avant l'incident : audit, durcissement, supervision
L'audit de sécurité
L'audit dresse un état des lieux complet : versions du cœur et des extensions, extensions abandonnées par leurs auteurs, comptes et niveaux de droits, configuration de l'hébergement, existence et isolement effectif des sauvegardes. Vous recevez la liste des failles constatées, classées par niveau de risque, avec le chiffrage des corrections. L'audit est proposé à partir de 690 €.
Le durcissement
Nous activons la double authentification (2FA) sur tous les comptes qui comptent, un pare-feu applicatif (WAF) et la limitation des tentatives de connexion. Chaque utilisateur reçoit les droits strictement nécessaires, l'édition de fichiers depuis l'administration est désactivée et les sauvegardes sont isolées, c'est-à-dire stockées hors du serveur, donc hors de portée d'un attaquant qui en prendrait le contrôle. Ces réglages peuvent aussi être posés dès la création, comme sur les sites livrés par notre agence web à Rouen.
La supervision continue
La supervision combine des scans d'intégrité réguliers, une veille sur les vulnérabilités publiées pour les extensions que vous utilisez et la surveillance de la disponibilité, avec un humain derrière chaque alerte. Elle est incluse dans nos forfaits de maintenance WordPress, et le pack Sérénité y ajoute l'hébergement infogéré LiteSpeed, ce qui vous donne un seul interlocuteur pour la maintenance, l'hébergement et la sécurité.
Méthode
Étendue de l'infection : fichiers modifiés, base de données, comptes créés, pages injectées, état du site dans Google. Une copie de l'état infecté est conservée pour l'analyse.
Suppression du code malveillant, des portes dérobées et des comptes administrateurs inconnus, réinstallation propre du cœur et des extensions depuis les sources officielles, renouvellement de tous les mots de passe et clés.
Nettoyer sans fermer la porte d'entrée, c'est être réinfecté dans la semaine. Nous identifions l'origine (extension vulnérable, compte compromis, hébergement mal configuré) et nous la corrigeons.
Si Google affiche un avertissement ou du spam à la place de vos pages, nous vérifions l'état du site dans la Search Console et déposons la demande de réexamen, documentation du nettoyage à l'appui.
Un compte rendu qui explique par où les attaquants sont entrés, ce qui a été nettoyé et durci, et ce qu'il vous reste à décider. Nous travaillons à distance, sur vos accès, en vous tenant informé à chaque étape.
Urgence ou prévention : deux situations, trois offres
Nous traitons un site piraté dans l'heure, et nous durcissons un site sain une fois pour toutes.
- Diagnostic complet et mise hors de danger immédiate
- Nettoyage des fichiers et de la base de données
- Correction de la faille d'origine, pas seulement du symptôme
- Demande de réexamen auprès de Google
- Compte rendu écrit de ce qui s'est passé
- Revue des extensions, des comptes et des droits
- Authentification à deux facteurs et mots de passe applicatifs
- Pare-feu, limitation des tentatives de connexion, en-têtes de sécurité
- Sauvegardes vérifiées par une restauration test
- Rapport avec les correctifs appliqués
- Scan quotidien des fichiers et de la base
- Alerte en cas de modification suspecte
- Veille sur les failles des extensions que vous utilisez
- Intervention prioritaire en cas d'incident
- Incluse dans le forfait Sérénité

le jour même

corrigée, réexamen Google, post-mortem
par mois de supervision : scan quotidien,
veille sur les failles, alerte
L'attaque supply-chain de 2026 est passée par une mise à jour officielle : notre parc a été audité et durci le jour de l'alerte.
FAQ
Les signes qu’un site WordPress est compromis
- des résultats en japonais ou remplis de produits douteux quand vous tapez « site:votredomaine.fr » dans Google ;
- la mention « Ce site a peut-être été piraté » sous votre résultat Google ;
- un compte administrateur que personne ne reconnaît ;
- des redirections vers d’autres sites, souvent sur mobile uniquement ;
- un avertissement « site trompeur » dans le navigateur, ou une alerte « Problèmes de sécurité » dans la Search Console ;
- des pages ou fichiers inconnus, une lenteur soudaine, des e-mails envoyés en masse depuis votre serveur.
Un seul de ces signes suffit pour nous appeler : plus l’infection est ancienne, plus le nettoyage coûte cher et plus Google met de temps à vous rendre sa confiance.
Une attaque supply-chain gérée en direct sur notre parc
En 2026, une extension WordPress répandue a été compromise : le code malveillant est arrivé par une mise à jour officielle, et non par une faille oubliée. Dans ce scénario, « tenir son site à jour » ne suffit plus. Le jour de l’alerte, nous avons identifié les sites concernés sur notre parc, audité chaque installation, durci les sites et renouvelé les clés compromises, sans précipitation ni communication de crise. La leçon : la sécurité WordPress demande quelqu’un qui lit les alertes le jour où elles tombent et sait quoi faire dans l’heure, ce qu’aucune extension ne fait seule.
Deux situations, un même réflexe
Site compromis : chaque heure compte, appelez le 06 70 56 33 72 ou décrivez les symptômes, nous le prenons en charge dans la journée. Site sain : demandez l’audit de sécurité, réponse sous 24 h ouvrées.
