Environ 13 000 sites WordPress sont compromis chaque jour dans le monde. Ce chiffre, confirmé par plusieurs sources spécialisées en 2026, donne le vertige quand on sait que la moitié de ces infections passent inaperçues pendant des semaines. Le propriétaire croit que tout va bien, pendant que Google, lui, a déjà repéré les pages frauduleuses injectées sous son domaine.
Des attaques plus rapides et plus furtives qu’on ne le croit
En 2025, 11 334 nouvelles vulnérabilités ont été découvertes dans l’écosystème WordPress, soit 42 % de plus qu’en 2024 et davantage que les deux années précédentes cumulées (selon le rapport Patchstack publié en mars 2026). Parmi elles, 91 % proviennent des plugins. Le cœur de WordPress n’a concentré que 6 failles en un an, toutes de faible gravité. Ce sont donc les extensions qui constituent la principale porte d’entrée.
Ce qui aggrave la situation, c’est la vitesse d’exploitation. La médiane pour les failles les plus ciblées est désormais de cinq heures après la divulgation publique. Un site non mis à jour peut être compromis avant même qu’un correctif existe. Et les attaques les plus pernicieuses ne se voient pas : certains malwares utilisent le cloaking pour n’afficher le contenu frauduleux qu’à Google ou à certains visiteurs, jamais à l’administrateur connecté. En avril 2026, Siècle Digital révélait un cas frappant : un plugin populaire avait été racheté via une marketplace, puis backdooré dès le premier commit de son nouvel acquéreur, camouflé sous une note anodine de compatibilité. Des milliers de sites ont été exposés avant que quiconque ne s’en aperçoive.
Pour bien comprendre ce phénomène et savoir que faire quand son site WordPress est piraté, il est utile de connaître les signaux qui doivent alerter en amont : des pages inconnues indexées sous votre domaine, une chute de trafic inexpliquée, des visiteurs qui signalent des redirections que vous ne reproduisez pas, ou encore un compte administrateur que personne dans l’équipe ne reconnaît.
Reprendre le contrôle : un ordre d’action qui change tout
La première erreur, souvent commise sous le coup de la panique, est de tout supprimer. Un site infecté peut encore contenir des données clients précieuses. Avant toute intervention, une sauvegarde complète (fichiers et base de données, stockée hors serveur) est indispensable. L’autre piège classique : restaurer une sauvegarde récente sans avoir identifié la faille d’entrée. Résultat : réinfection garantie dans les heures qui suivent.
Le bon ordre est le suivant. D’abord, passer le site en mode maintenance pour protéger les visiteurs et la réputation pendant l’intervention. Ensuite, changer immédiatement tous les accès : mots de passe WordPress (tous les comptes admins), FTP, hébergeur, base de données. Puis analyser les fichiers en comparant le cœur WordPress à sa version officielle, chercher les backdoors dans les extensions et les thèmes. Cette étape est rarement réalisable seul et nécessite souvent un professionnel. Une fois le nettoyage effectué, identifier précisément comment l’attaquant est entré, corriger la faille, puis changer les clés de sécurité du fichier wp-config.php. La demande de réexamen auprès de Google ne doit être soumise qu’après la fin complète du nettoyage : un réexamen prématuré allonge les délais et maintient l’alerte active.
L’obligation légale que beaucoup oublient
Un piratage qui expose des données personnelles (base clients, dossiers salariés, messagerie professionnelle) déclenche une obligation réglementaire souvent négligée : l’article 33 du RGPD impose de notifier la CNIL dans les 72 heures suivant la constatation de la violation, quelle que soit la taille de l’entreprise. En 2025, la CNIL a recensé 6 167 violations notifiées, soit 9,5 % de plus qu’en 2024, avec une sanction sur deux liée à un piratage informatique. Si le risque est élevé pour les personnes concernées (données bancaires ou de santé compromises, par exemple), une information directe des personnes touchées est également requise. Cette démarche doit être menée en parallèle de l’urgence technique, pas après.
Reprendre la main sur un site piraté demande méthode et sang-froid. La bonne nouvelle : un protocole clair, appliqué dans le bon ordre, permet dans la grande majorité des cas de récupérer son site, son référencement et sa réputation, à condition de ne pas brûler les étapes.

