Retirer un malware WordPress : nettoyer et sécuriser

Vignette15

Un malware sur votre site WordPress peut voler vos données, injecter du contenu malveillant et ruiner votre référencement. Ce guide vous montre comment détecter, supprimer et éviter ce type de virus, étape par étape.

Comment détecter une infection sur votre site WordPress ?

Avant de retirer un malware, il faut d’abord confirmer que votre site WordPress est bien infecté. Plusieurs signes ne trompent pas. D’abord, votre site peut afficher des pages étranges (dans une langue peut-être étrangère à la vôtre) ou du spam. Ensuite, Google peut ajouter un avertissement de sécurité dans les résultats de recherche. De plus, votre hébergeur peut suspendre votre compte à cause d’une activité suspecte.

Voici les symptômes les plus fréquents d’une infection :

  • Des redirections vers des sites web inconnus.
  • Des fichiers PHP suspects apparus récemment.
  • Une baisse brutale du trafic ou des statistiques anormales.
  • Des utilisateurs administrateurs que vous n’avez jamais créés.
  • Un accès bloqué à votre tableau de bord admin.

Par ailleurs, un scan rapide avec un plugin de sécurité vous aide à confirmer la présence du logiciel malveillant. Si vous êtes victime d’un piratage, la plateforme gouvernementale Cybermalveillance.gouv.fr propose des fiches réflexes officielles pour réagir efficacement. Nous détaillons cette étape plus bas dans ce guide.

Activez Google Search Console : cet outil peut aussi vous alerter immédiatement dès qu’une menace de sécurité est détectée sur votre site.

Étape 1 : Faire une sauvegarde avant tout nettoyage

Cela peut sembler contre-intuitif, mais sauvegarder un site infecté reste essentiel. En effet, une sauvegarde vous protège en cas d’erreur durant le processus de nettoyage. Créez une copie complète de vos fichiers WordPress et de votre base de données. Vous pouvez utiliser le gestionnaire de fichiers de votre hébergement ou un client FTP. Pensez aussi à sauvegarder le dossier public_html en entier.

Attention toutefois : cette sauvegarde contient le malware. Ne la restaurez donc jamais telle quelle sur un serveur propre. Elle sert uniquement de filet de sécurité pendant la suppression.

Étape 2 : Identifier le malware avec un scanner

Une fois la sauvegarde en place, place au scan. Un scanner de logiciels malveillants analyse vos fichiers et repère le code malveillant. Plusieurs plugins font ce travail très bien. Voici les meilleurs plugins pour analyser WordPress :

  • Wordfence : une version gratuite puissante avec firewall intégré.
  • Sucuri Security : idéal pour détecter un site piraté et surveiller l’intégrité des fichiers.
  • MalCare : un scanner efficace avec option de suppression en un clic.

Installez l’un de ces plugins de sécurité depuis WordPress.org. Ensuite, lancez un scan complet. L’outil vous fournit alors une liste des fichiers infectés. Cette étape est cruciale. En effet, identifier le virus avec précision vous évite de supprimer par erreur des fichiers légitimes.

Étape 3 : Retirer le malware WordPress manuellement

Après le scan, vous connaissez (normalement) les fichiers touchés. Vous pouvez maintenant nettoyer votre site WordPress à la main. Cette méthode demande de la rigueur, mais elle reste très efficace.

Accéder à vos fichiers WordPress

Connectez-vous à votre hébergement via cPanel ou un client FTP. Ouvrez ensuite le gestionnaire de fichiers et rendez-vous dans le dossier public_html. C’est ici que se trouvent tous vos fichiers WordPress.

Vérifier les fichiers sensibles

Certains fichiers sont des cibles privilégiées pour les pirates. Inspectez-les en priorité :

  • Le fichier wp-config.php, qui contient vos données de connexion.
  • Le fichier .htaccess, souvent utilisé pour des redirections malveillantes.
  • Les fichiers PHP dans les dossiers wp-content, wp-includes et uploads.

Recherchez du code suspect, comme des fonctions eval() ou base64_decode(). Ces scripts cachent souvent des injections malveillantes. Supprimez chaque ligne douteuse avec prudence.

Nettoyer les thèmes et plugins

Les extensions piratées ou obsolètes ouvrent souvent une porte au malware. Par conséquent, supprimez tout plugin et tout thème que vous n’utilisez plus. Réinstallez ensuite les extensions actives depuis des sources officielles.

Étape 4 : Nettoyer la base de données

Le malware ne se cache pas seulement dans les fichiers. Il peut aussi infecter votre base de données WordPress. Accédez à phpMyAdmin depuis votre panneau d’administration d’hébergement. Recherchez ensuite du contenu suspect dans les tables wp_posts et wp_options. Les liens de spam et les scripts injectés s’y trouvent souvent.

Supprimez manuellement les entrées malveillantes. Toutefois, procédez avec soin : une mauvaise manipulation peut casser votre site. Votre sauvegarde reste ici votre meilleure alliée.

Étape 5 : Réinstaller WordPress proprement

Parfois, le nettoyage manuel ne suffit pas. Dans ce cas, réinstaller WordPress reste la solution la plus sûre. Téléchargez la dernière version de WordPress depuis WordPress.org.

Remplacez ensuite les dossiers wp-admin et wp-includes par les fichiers neufs. Ces dossiers ne contiennent aucune donnée personnelle. Vous pouvez donc les écraser sans risque.

Conservez uniquement votre dossier wp-content nettoyé et votre fichier wp-config.php vérifié. De cette façon, vous obtenez un cœur WordPress totalement sain.

Étape 6 : Sécuriser votre site WordPress piraté

Retirer le malware ne suffit pas. Vous devez aussi sécuriser votre site pour éviter une nouvelle attaque. Un site nettoyé, mais vulnérable, sera vite réinfecté. La documentation officielle de WordPress sur le renforcement de la sécurité détaille l’ensemble des bonnes pratiques recommandées.

Changer tous les mots de passe

Commencez par changer chaque mot de passe. Cela concerne l’admin WordPress, la base de données, le FTP et votre compte d’hébergement. Choisissez des mots de passe longs et uniques. Ensuite, vérifiez la liste des utilisateurs. Supprimez tout compte administrateur inconnu ou suspect.

Mettre à jour WordPress et les extensions

Une faille non corrigée reste une porte ouverte. Mettez donc à jour WordPress, vos thèmes et vos plugins. La plupart des infections exploitent une version obsolète.

Vérifier les droits des fichiers

Configurez les bons droits sur vos fichiers et dossiers. En général, les fichiers passent en 644 et les dossiers en 755. Cette mesure limite les modifications non autorisées.

Installer un firewall

Enfin, activez un firewall via un plugin de sécurité. Wordfence et Sucuri proposent tous deux un pare-feu efficace. Cet outil bloque les tentatives d’attaque par force brute.

Étape 7 : Restaurer votre site après l’attaque

Une fois le malware supprimé, testez chaque page de votre site web. Vérifiez que le contenu s’affiche correctement et que rien ne redirige vers un site malveillant.
Demandez ensuite à Google de réexaminer votre site en suivant la procédure officielle de Google Search Central pour les sites piratés. Cette démarche retire l’avertissement de sécurité dans les résultats de recherche. Votre trafic et votre SEO peuvent alors repartir sereinement.

Par ailleurs, surveillez votre site pendant plusieurs jours. Un scan régulier confirme que l’infection a bien disparu.

Comment éviter les malwares sur WordPress à l’avenir ?

La meilleure protection reste la prévention. Quelques mesures de sécurité simples réduisent fortement les risques d’infection.

Voici les bonnes pratiques essentielles :

  • Mettez à jour WordPress, vos thèmes et vos plugins régulièrement.
  • Installez uniquement des extensions issues de sources fiables.
  • Programmez une sauvegarde automatique de vos données.
  • Utilisez un plugin de sécurité avec firewall actif.
  • Changez vos mots de passe plusieurs fois par an.

De plus, choisissez un hébergement sécurisé. Un bon hébergeur surveille son serveur et bloque une partie des menaces en amont. Ainsi, votre site WordPress gagne une couche de protection supplémentaire.

Foire aux questions

En résumé

Retirer un malware WordPress suit une logique claire : détecter, sauvegarder, nettoyer, puis sécuriser. Avec les bons plugins et un peu de méthode, vous pouvez sauver votre site vous-même. Toutefois, en cas de doute, une agence spécialiste WordPress comme Pilot’in peut vous aider à protéger votre site avec une maintenance continue et sécurisée

Plus d’articles sur WordPress

  • Taxonomie WordPress : le guide pour organiser son contenu

    Taxonomie WordPress : le guide pour organiser son contenu

    Une taxonomie WordPress est un système de classification qui permet d’organiser et classer le contenu de votre site. Ainsi, vous rangez vos articles, vos pages et vos types de publication comme dans une bibliothèque parfaitement ordonnée. Qu’est-ce qu’une taxonomie dans WordPress ? Le mot « taxonomie » vient à l’origine de la biologie. En effet,…

    Lire cet article

  • Cron WordPress : bien comprendre et gérer le WP-Cron

    Cron WordPress : bien comprendre et gérer le WP-Cron

    Le cron WordPress gère les tâches planifiées de votre site, comme la publication programmée ou les sauvegardes. Découvrez son fonctionnement, ses limites et les outils pour bien le gérer. Qu’est-ce que le cron WordPress (WP-Cron) ? Le cron WordPress, aussi appelé WP-Cron, est un système interne du CMS. Il déclenche des tâches automatiques à intervalle…

    Lire cet article

  • .htaccess WordPress : localiser, modifier, sécuriser

    .htaccess WordPress : localiser, modifier, sécuriser

    C’est quoi ce fichier .htaccess sur WordPress ? Le fichier .htaccess WordPress joue un rôle clé sur votre serveur HTTP Apache. Dans cet article, nous verrons comment le localiser, le modifier et l’optimiser en toute sécurité. Le fichier .htaccess est un fichier de configuration utilisé par le serveur web Apache. Son nom vient de l’anglais…

    Lire cet article