Nettoyer un site WordPress piraté

Nettoyer un site WordPress piraté consiste à isoler le site, restaurer une sauvegarde saine, puis supprimer les fichiers et comptes malveillants avant de refermer la faille exploitée. La priorité est d'agir vite : tant que la porte d'entrée reste ouverte, la réinfection est quasi certaine. Sur le marché français, l'opération se situe généralement entre 250 et 1 500 € selon l'ampleur, avec une majoration de 50 à 100 % en urgence, pour une remise en ligne en 24 à 72 h.

Concrètement, la remise en état suit plusieurs étapes :

  • mettre le site hors ligne (page de maintenance) pour stopper la propagation et protéger les visiteurs ;
  • changer immédiatement tous les mots de passe : administration, base de données, FTP/SFTP et hébergeur ;
  • restaurer une sauvegarde antérieure à l'infection, ou repartir des fichiers officiels de WordPress, du thème et des extensions ;
  • analyser les fichiers restants (uploads, wp-config.php, fichiers cachés) pour éliminer les portes dérobées ;
  • mettre à jour le cœur, le thème et tous les plugins, puis supprimer ceux qui sont inutilisés.

Une fois le site propre, il reste à identifier comment l'intrusion a eu lieu (extension vulnérable, mot de passe faible, version obsolète) et à demander à Google une réévaluation si le site avait été signalé. Ce point est décisif : selon l'état des lieux 2026 de la sécurité WordPress, 91 % des vulnérabilités proviennent des extensions — c'est le plus souvent par là que l'attaque revient si la cause n'est pas traitée.

Chez Pulsar Agency, ce type d'intervention d'urgence relève de notre dépannage de site web : nettoyage, remise en ligne et sécurisation durable.