Duplicateur Duplicateur
Vérifier la présence de logiciels malveillants sur le site WordPress

Comment vérifier un site WordPress pour les logiciels malveillants : détection et suppression

· 24 min de lecture ·
Rédigé par : avatar de l'auteur Joella Dunn
avatar de l'auteur Joella Dunn
Joella est rédactrice avec des années d'expérience dans WordPress. Chez Duplicator, elle se spécialise dans la maintenance de sites — des sauvegardes de base aux migrations à grande échelle. Son objectif principal est de s'assurer que votre site Web WordPress est sécurisé et prêt à croître.
·
Revu par : avatar de l'évaluateur John Turner
avatar de l'évaluateur John Turner
John Turner est le président de Duplicator. Il possède plus de 20 ans d'expérience en affaires et en développement et ses plugins ont été téléchargés plus de 25 millions de fois.

Votre site a échoué à une vérification Google Safe Browsing. Ou un client vous a transmis une capture d'écran indiquant que son site pourrait être piraté.

Dans tous les cas, vous regardez un tableau de bord WordPress en vous demandant par où commencer à chercher les logiciels malveillants.

J'utilise la même liste de contrôle à chaque fois que cela se produit, que ce soit mon propre site ou un site que je gère pour un client.

Ce n'est pas compliqué. Il suffit que ce soit approfondi, car les logiciels malveillants ne s'annoncent pas toujours avec une étiquette d'avertissement.

Dans cet article, je vais vous montrer comment vérifier votre site pour les logiciels malveillants, étape par étape, ainsi que ce qu'il faut faire une fois que vous en avez trouvé.

Si vous préférez passer directement à la comparaison des plugins de suppression de logiciels malveillants, nous avons un article séparé pour cela. Ici, nous nous concentrons sur le processus : quoi chercher, où chercher et comment savoir quand vous avez réellement trouvé quelque chose par rapport à quelque chose qui semble juste suspect.

Voici les points clés à retenir :

  • Deux façons de résoudre une infection par logiciel malveillant : restaurer une sauvegarde effectuée avant que le logiciel malveillant n'entre (rapide, l'élimine en une seule étape), ou supprimer manuellement les fichiers et les entrées de base de données infectés s'il n'existe pas de sauvegarde propre (plus lent, nécessite plus de soin).
  • Sauvegarder un site infecté est attendu, pas une erreur : cette sauvegarde vous protège de vos propres erreurs de nettoyage.
  • Les logiciels malveillants résident souvent dans votre base de données, pas dans vos fichiers : les comptes d'administrateur non autorisés, les liens injectés dans le contenu des articles et les valeurs de siteurl modifiées passent régulièrement inaperçus par les scanners basés sur les fichiers.
  • L'horodatage de votre Journal d'activité décide de tout : il vous indique jusqu'où remonte l'infection, ce qui détermine si une sauvegarde propre existe réellement à restaurer.
  • Nettoyer les logiciels malveillants n'est pas la dernière étape : si vous ne corrigez pas ce qui a permis son entrée (un plugin obsolète, un mot de passe faible), la même infection rentre de la même manière.

Table des matières

Pourquoi vérifier votre site pour les logiciels malveillants ?

Les logiciels malveillants sur un site WordPress restent rarement contenus dans un seul fichier ou une seule page. Ils se propagent.

Un seul fichier de plugin infecté peut injecter des liens de spam sur chaque page de votre site, créer des comptes administrateur cachés ou rediriger discrètement une partie de vos visiteurs vers une page d'arnaque, tout en donnant l'impression que tout est normal pour vous.

Laissé à l'abandon, cela a des conséquences réelles.

Google peut signaler l'intégralité de votre site avec un avertissement « Ce site a peut-être été piraté » dans les résultats de recherche, ce qui fait chuter votre taux de clics même si la plupart de vos pages sont intactes.

Votre hébergeur peut suspendre votre compte si l'infection commence à envoyer du spam ou à attaquer d'autres sites. Si vous gérez une boutique en ligne, une infection au niveau de la base de données peut exposer les données des clients sans le moindre symptôme visible.

J'ai vu des propriétaires de sites remettre cela à plus tard pendant des semaines parce que rien ne semblait manifestement erroné.

C'est généralement le problème. Les infections qui causent le plus de dégâts sont celles conçues pour rester silencieuses.

Vérifier régulièrement (pas seulement quand quelque chose semble suspect) permet de détecter une infection tant qu'elle est encore assez petite pour être corrigée en un après-midi au lieu d'une semaine.

Ce dont vous avez besoin avant de commencer

Vous n'avez pas besoin d'être un développeur pour suivre cette liste de contrôle, mais vous avez besoin de quelques éléments en place au préalable.

  • Accès à wp-admin. Vous vérifierez les utilisateurs, les plugins et le contenu directement dans le tableau de bord.
  • Accès FTP/SFTP ou gestionnaire de fichiers. La plupart des hébergeurs fournissent cela via cPanel ou un panneau de contrôle similaire. Vous en aurez besoin pour examiner les dates de modification des fichiers et inspecter le code.
  • Accès à la base de données. phpMyAdmin ou l'équivalent de votre hébergeur. Ceci est facultatif pour les premières étapes, mais vous en aurez besoin une fois que vous commencerez à vérifier le contenu injecté.
  • Une sauvegarde récente, ou la possibilité d'en effectuer une immédiatement. Ceci n'est pas facultatif.

Voici pourquoi ce dernier point est plus important qu'il n'y paraît.

Une fois que vous commencez à examiner des fichiers infectés, il est facile de supprimer quelque chose qui s'avère être porteur ou de mal interpréter un fichier de plugin légitime comme malveillant. Une sauvegarde signifie que toute erreur que vous commettez en cours de route vous coûte une restauration, pas une reconstruction.

Si vous n'avez pas déjà une sauvegarde récente, c'est votre première étape. Tout le reste dans cet article suppose que vous en avez une.

Comment vérifier la présence de logiciels malveillants sur votre site WordPress

Voici ce que je fais toujours pour vérifier un site WordPress à la recherche de logiciels malveillants dangereux :

  • Recherchez les signes d'avertissement visibles : les symptômes qui alertent généralement les gens avant toute autre chose, afin que vous sachiez en quelques minutes si vous avez affaire à une infection ou à quelque chose de complètement différent.
  • Sauvegardez votre site avant de toucher quoi que ce soit : cela rend chaque étape suivante réversible, de sorte qu'une mauvaise supposition plus tard vous coûte une restauration, pas une reconstruction.
  • Vérifiez la Google Search Console et les avertissements du navigateur : confirmez si Google ou Chrome vous a déjà signalé, car ce signal est ce qui vous coûte réellement du trafic en ce moment.
  • Analysez vos fichiers à la recherche de code inconnu ou récemment modifié : la vérification manuelle que la plupart des gens négligent, et généralement là où la véritable infection se révèle.
  • Vérifiez votre base de données pour le contenu injecté et les utilisateurs non autorisés : là où les infections que la plupart des scanners manquent se cachent réellement, car il n’y a souvent aucun fichier à signaler pour un scanner.
  • Exécutez une analyse de logiciels malveillants pour un deuxième avis : une vérification croisée, pas un substitut aux étapes précédentes, utile pour détecter ce qu’une lecture manuelle a manqué.
  • Examinez votre journal d’activité pour retracer ce qui a changé et quand : identifiez le moment exact où les choses ont mal tourné, car cette date et heure vous indiquent plus tard si une sauvegarde propre existe même.

Étape 1 : Recherchez les signes d'avertissement visibles

La plupart des infections se manifestent avant que vous ne cherchiez. Il vous suffit de savoir ce que vous cherchez.

Vérifiez la présence de :

  • Des visiteurs redirigés vers des sites de spam ou inconnus lorsqu’ils arrivent sur vos pages
  • Des pop-ups ou des publicités qui apparaissent et que vous n’avez jamais ajoutés
  • Un avertissement « site trompeur à l’approche » ou « ce site peut endommager votre ordinateur » dans Chrome ou un autre navigateur
  • Une chute soudaine dans les classements de recherche ou le trafic sans explication
  • Du texte de spam ou absurde apparaissant dans vos extraits de recherche, même si vos pages réelles semblent correctes
  • Le site fonctionne visiblement plus lentement ou renvoie des erreurs 500 sans aucune modification récente de votre part
  • Un e-mail de votre hébergeur concernant une suspension ou un problème de sécurité

L’un de ces éléments peut à lui seul être dû à autre chose. Mais si vous en voyez deux ou trois à la fois, cela pourrait être un signe majeur de logiciels malveillants sur votre site.

Étape 2 : Sauvegardez votre site avant de toucher quoi que ce soit

Avant d’ouvrir un seul fichier ou d’exécuter une seule analyse, faites une sauvegarde.

Tout ce que vous ferez à partir de maintenant (supprimer un fichier, modifier la base de données ou exécuter un outil de nettoyage) nécessite un moyen de revenir en arrière si cela tourne mal. Une sauvegarde est ce moyen de revenir en arrière.

Celle-ci perturbe les gens, alors abordons-la directement : si votre site est infecté, ne le sauvegarder ne fait-il pas simplement enregistrer une copie du logiciel malveillant ?

Oui, c’est le cas. Ce n’est pas grave.

Cette sauvegarde vous protège de vos propres erreurs de nettoyage, pas pour vous donner une version propre du site.

Si vous supprimez le mauvais fichier ou cassez quelque chose pendant l’investigation, vous restaurez cette sauvegarde, et vous revenez exactement là où vous avez commencé, avec ou sans logiciel malveillant, au lieu d’un site cassé en plus d’un site infecté.

La sauvegarde à partir de laquelle vous restaureriez réellement pour supprimer le logiciel malveillant est une autre, plus ancienne, effectuée avant que l’infection ne se produise. Nous y reviendrons plus tard. Pour l’instant, cette sauvegarde est juste votre bouton d’annulation pour tout incident de nettoyage.

Pour la créer, je recommande d’utiliser Duplicator. C’est mon plugin de sauvegarde préféré car il offre une véritable récupération après sinistre qui restaure votre site même si WordPress est complètement cassé.

Duplicator Pro

Créez une nouvelle sauvegarde. Choisissez le préréglage de sauvegarde Site complet.

Préréglage de sauvegarde complète du site

Duplicator peut envoyer des sauvegardes directement vers le stockage cloud : Duplicator Cloud, Google Drive, Dropbox ou Amazon S3, entre autres.

Nouvel emplacement de stockage Duplicator Cloud

Ceci est plus important qu’il n’y paraît. Si votre serveur est suffisamment compromis, une sauvegarde stockée au même endroit que l’infection n’est pas une grande mesure de sécurité.

Vous saurez que cela a fonctionné lorsque la sauvegarde apparaîtra sur l’écran Sauvegardes, avec un fichier d’archive et un fichier d’installation répertoriés.

Télécharger une sauvegarde de site volumineux

C’est votre point de retour arrière. Tout à partir d’ici est sûr à examiner.

Étape 3 : Vérifiez la Google Search Console et les avertissements du navigateur

Votre site est peut-être déjà signalé, et vous ne l’avez pas encore vérifié.

Connectez-vous à la Google Search Console pour votre site et ouvrez le rapport Problèmes de sécurité dans la barre latérale gauche. Si les robots de Google ont trouvé des logiciels malveillants, du contenu de spam ou des pages trompeuses sur votre site, ils apparaîtront ici avec des détails sur ce qui a été trouvé et quand.

Rapport sur les problèmes de sécurité de la Google Search Console

Il est utile de savoir ce que signifie chaque type d’avertissement, car ils indiquent différents problèmes :

  • Avertissement de logiciel malveillant : Google a trouvé du code conçu pour nuire aux visiteurs, comme un téléchargement furtif ou un script d’exploitation
  • Avertissement de pages trompeuses : votre site présente aux visiteurs quelque chose de trompeur, souvent une fausse page de connexion ou une tentative de hameçonnage
  • Avertissement de téléchargements dangereux : votre site distribue un fichier que Google considère comme dangereux, même si vous ne l’y avez pas placé

Un rapport de problèmes de sécurité vide est une bonne nouvelle, mais ce n’est pas la preuve que vous êtes propre. Google ne détecte pas tout, et il ne détecte pas les choses instantanément.

Si vous avez vu un avertissement « site trompeur à l’avant » dans Chrome, c’est Google Safe Browsing, un système lié mais distinct de la Search Console.

Vous pouvez vérifier l’état de votre site directement sur la page d’état du site Google Safe Browsing en entrant votre domaine.

Vérification Google Safe Browsing

Étape 4 : Analysez vos fichiers à la recherche de code inconnu ou récemment modifié

C’est l’étape que la plupart des gens sautent, et c’est généralement là que je trouve le problème.

Connectez-vous à votre site via FTP, SFTP ou le gestionnaire de fichiers de votre hébergeur. Accédez à votre répertoire racine WordPress et triez la liste des fichiers par date de modification, la plus récente en premier.

Derniers fichiers modifiés dans cPanel

Toute modification récente inattendue mérite un examen plus approfondi. C’est vrai même si le nom du fichier semble inoffensif.

Voici ce que je recherche réellement :

  • Fichiers PHP situés là où ils ne devraient pas être, en particulier dans wp-content/uploads, qui ne devrait contenir que des médias, pas de code exécutable
  • Longues chaînes de caractères d’apparence aléatoire dans un fichier, souvent le résultat de eval(base64_decode()) ou d’une obfuscation similaire utilisée pour masquer le code malveillant à une lecture occasionnelle
  • Un fichier de thème ou de plugin qui a été modifié mais que le plugin lui-même n’a pas été mis à jour récemment
  • Noms de fichiers qui semblent presque corrects, comme wp-user.php à côté du vrai wp-users.php

Si vous avez effectué une sauvegarde Duplicator avant le début de cette infection, ou si vous avez accès aux anciennes sauvegardes de votre hébergeur, comparez les fichiers actuels à cette version propre. Tout ce qui est différent est soit une mise à jour légitime que vous avez effectuée, soit quelque chose qui nécessite une explication.

Ne supprimez rien pour l’instant. Cette étape consiste à trouver et à noter ce qui semble incorrect, pas à le corriger.

J’ai vu des gens repérer quelque chose de suspect, le supprimer immédiatement et supprimer une fonctionnalité fonctionnelle parce qu’il s’agissait en fait d’un fichier de plugin légitime qui semblait juste inconnu. Confirmez avant d’agir.

Étape 5 : Vérifiez votre base de données pour le contenu injecté et les utilisateurs non autorisés

Les scanners au niveau des fichiers omettent constamment cette étape car il n’y a souvent aucun fichier à signaler. L’infection réside entièrement dans votre base de données.

J’ai trouvé des liens de spam cachés dans le contenu des publications qui n’apparaissaient jamais dans un scan de fichiers. J’ai également trouvé des redirections malveillantes dissimulées dans les paramètres des widgets et des comptes d’administrateur créés directement dans la base de données sans activité correspondante ailleurs dans WordPress.

Ouvrez phpMyAdmin ou l’outil de base de données de votre hébergeur et vérifiez ces emplacements :

  • La table wp_users. Recherchez les comptes d’administrateur que vous ne reconnaissez pas, en particulier ceux dont les dates d’inscription récentes ne peuvent pas être justifiées.
  • Le contenu des publications et des pages. Recherchez les balises <script>, les balises <iframe> ou les liens inconnus que vous n’avez pas ajoutés. Un moyen rapide de le faire est de rechercher dans la table wp_posts les termes script ou un domaine suspect.
  • La table wp_options. Vérifiez que les valeurs siteurl et home correspondent à votre domaine réel. Les logiciels malveillants modifient parfois ces valeurs pour rediriger les visiteurs sans toucher à un seul fichier.
  • Les paramètres des widgets et du personnaliseur de thème. Stockés sous forme de données sérialisées dans wp_options, ils peuvent contenir des scripts injectés qui ne s’exécutent que pour les visiteurs déconnectés, c’est pourquoi vous n’avez peut-être rien remarqué en naviguant sur votre propre site lorsque vous étiez connecté.

Si vous trouvez un compte d’administrateur non autorisé, ne le supprimez pas encore.

Notez le nom d’utilisateur et la date de création. Vous aurez besoin de ces informations à l’étape 7 lorsque vous vérifierez le journal d’activité pour savoir ce que ce compte a réellement fait.

Étape 6 : Exécutez une analyse de logiciels malveillants pour un deuxième avis

Tout ce qui précède a été fait manuellement. Cela permet de détecter beaucoup de choses, mais pas tout.

Exécutez un outil d’analyse de sécurité WordPress sur votre site comme second avis.

Wordfence et SiteCheck de Sucuri sont deux choix courants. Chacun recherche les signatures de logiciels malveillants connus, les modèles de portes dérobées courants et l’intégrité des fichiers par rapport au code original de WordPress, des plugins et des thèmes, plus rapidement que vous ne pourriez le faire manuellement.

Analyse de logiciels malveillants Wordfence

Traitez les résultats comme une vérification croisée, pas comme un verdict. Comparez ce que le scan signale avec ce que vous avez déjà trouvé aux étapes 4 et 5.

S’il fait surface quelque chose de nouveau, enquêtez de la même manière : vérifiez la date de modification, examinez le code et confirmez qu’il ne s’agit pas d’un fichier légitime avant de le toucher.

Les faux positifs sont plus fréquents que vous ne le pensez. Un scanner peut signaler un fichier de plugin simplement parce qu’il utilise des modèles de code qui ressemblent à de l’obfuscation, même si le plugin est complètement légitime.

Ne supprimez rien sur la seule parole du scanner si votre vérification manuelle à l’étape 4 ne l’a pas déjà signalé.

Étape 7 : Examinez votre journal d'activité pour retracer ce qui a changé et quand

À ce stade, vous avez probablement une liste de suspects : un fichier modifié, un compte d’administrateur non autorisé ou une redirection injectée. Ce que vous n’avez pas encore, c’est une chronologie.

C’est là que le plugin Activity Log peut vous aider.

L’Activity Log de Duplicator Pro enregistre une piste d’audit complète des modifications sur votre site : modifications de fichiers, installations de plugins, création d’utilisateurs, tentatives de connexion et modifications de paramètres. Chacune est enregistrée avec un horodatage, un niveau de gravité et le compte responsable.

Gravité élevée du journal d'activité

Le journal d'activité est automatiquement inclus gratuitement avec les plans Duplicator Elite pour vous aider à sécuriser entièrement votre site.

Ouvrez le journal d'activité et filtrez par la période de dates où vous avez d'abord remarqué les symptômes à l'étape 1.

Filtre de date du journal d'activité

Si vous avez trouvé un compte administrateur non autorisé à l'étape 5, recherchez ce nom d'utilisateur dans le journal. Vous verrez :

  • Quand le compte a été créé
  • Depuis où il s'est connecté
  • Ce qu'il a fait avant que vous ne le trouviez

Ce timestamp est plus important qu'il n'y paraît pour le moment.

Il vous indique jusqu'où remonte l'infection, ce qui est le nombre dont vous aurez besoin dans la section suivante pour déterminer si une sauvegarde propre existe réellement.

Comment supprimer les logiciels malveillants une fois que vous les avez trouvés

Vous avez une liste de ce qui est infecté et à peu près quand cela a commencé. Il est maintenant temps de s'en débarrasser.

Voici ce que vous allez faire, dans l'ordre :

  • Décidez entre restaurer une sauvegarde ou supprimer les fichiers manuellement : le chemin qui semble logique dépend de ce que vous avez trouvé à l'étape 7, et choisir le mauvais signifie soit une perte de temps, soit une restauration réinfectée.
  • Restaurez une sauvegarde d'avant l'infection si vous en avez une : la solution la plus rapide, lorsqu'elle est disponible, remplaçant chaque fichier et entrée de base de données infectés en une seule action.
  • Supprimez manuellement le code infecté si vous n'avez pas de sauvegarde propre : supprimez ou remplacez ce que vous avez identifié aux étapes 4 et 5. C'est plus lent et plus risqué, mais c'est la seule option sans point de restauration propre.
  • Fermez la porte qui a laissé entrer le logiciel malveillant : sinon, vous devrez nettoyer à nouveau dans un mois, car restaurer ou supprimer le logiciel malveillant ne touche pas à la vulnérabilité qui l'a laissé entrer.

Étape 1 : Décidez entre restaurer une sauvegarde ou supprimer les fichiers manuellement

Prenez le timestamp que vous avez trouvé et comparez-le à votre historique de sauvegardes.

Si vous avez une sauvegarde complète du site datant d'avant ce timestamp, la restaurer est presque toujours plus rapide et plus sûr que de supprimer les fichiers un par un.

Une restauration remplace chaque fichier et entrée de base de données infectés en une seule action, y compris tout ce que vous auriez pu manquer aux étapes 4 et 5.

Si votre infection est présente depuis des semaines et que votre sauvegarde propre la plus récente est plus ancienne (ou si vous n'avez aucune sauvegarde antérieure), la restauration n'est pas une option. Vous supprimez l'infection manuellement à la place.

Vérifiez cela maintenant, avant de faire quoi que ce soit d'autre dans cette section. Cela détermine quelle des deux prochaines étapes vous devez réellement suivre.

Étape 2 : Restaurez une sauvegarde antérieure à l'infection

Restaurer une sauvegarde propre est généralement le moyen le plus rapide de revenir en ligne après une infection par logiciel malveillant. Je vais vous montrer comment faire cela avec Duplicator.

Ouvrez Duplicator et allez à l'écran Sauvegardes. Trouvez la sauvegarde datant d'avant le début de votre infection et cliquez sur Restaurer.

Restaurer la sauvegarde

Duplicator vous guide à travers la confirmation de la sauvegarde et la reconstruction de votre site à partir de celle-ci. Une fois terminé, votre site correspond exactement à ce qu'il était avant l'infection.

Je l'ai utilisé plus d'une fois pour transformer ce qui semblait être un nettoyage de plusieurs heures en une restauration de deux minutes.

Si votre site est tellement endommagé que vous ne pouvez même pas vous connecter à wp-admin, vous n'êtes pas bloqué. Duplicator Pro vous permet de restaurer directement, sans avoir besoin que WordPress se charge d'abord.

Remettez vos fichiers de sauvegarde dans le répertoire racine de votre site et lancez l'installateur à partir de là.

Uploader la sauvegarde cloud vers FTP

Que vous ayez restauré une sauvegarde ou nettoyé manuellement, votre site est maintenant complètement propre. Cependant, il reste vulnérable à la même infection demain.

Restauration de sauvegarde complète du site cloud Duplicator

Vous saurez que cela a fonctionné lorsque les signes d'avertissement de logiciels malveillants auront disparu : pas de redirections, pas de pop-ups, pas d'avertissements de navigateur, et un rapport propre si vous relancez la vérification des problèmes de sécurité de la Search Console.

Une chose qu'une restauration ne fait pas : elle ne ferme pas ce qui a permis l'entrée du logiciel malveillant la première fois. C'est la dernière étape, et la sauter signifie que vous restaurez un site propre par la même porte ouverte.

Étape 3 : Supprimez manuellement le code infecté

Supprimer manuellement les logiciels malveillants est un chemin plus difficile que de restaurer une sauvegarde. Cela fonctionne, mais cela demande de la patience.

Confirmez que vous avez une sauvegarde avant de toucher quoi que ce soit dans cette étape. Vous êtes sur le point de supprimer des fichiers et de modifier directement des entrées de base de données. Si vous vous trompez sur une seule chose, cette sauvegarde est ce qui se trouve entre une réparation rapide et un site cassé.

Travaillez sur ce que vous avez signalé aux étapes 4 et 5 :

  • Supprimez les fichiers inconnus que vous avez identifiés à l'étape 4 : les fichiers PHP errants, le code obfusqué, les fichiers dont les noms semblaient presque corrects.
  • Supprimez le contenu injecté, les liens de spam et les comptes administrateur non autorisés que vous avez trouvés à l'étape 5.
  • Si un fichier de base de WordPress a été modifié, n'essayez pas de le réparer manuellement. Téléchargez une copie fraîche de WordPress depuis wordpress.org et remplacez directement les fichiers de base affectés.

Allez-y doucement. Supprimez une chose, puis vérifiez que votre site se charge toujours et que la fonctionnalité dont il faisait partie fonctionne toujours avant de passer à la suivante.

J'ai vu un script de nettoyage supprimer un fichier dont un thème dépendait et faire tomber la page d'accueil avec lui. Cette erreur est une correction de deux minutes si vous avez une sauvegarde et beaucoup plus longue si vous n'en avez pas.

Une fois que vous avez traité tout ce qui figure sur votre liste, relancez une analyse de sécurité pour confirmer que rien n'a été oublié.

Étape 4 : Fermez la porte par laquelle les logiciels malveillants sont entrés

Que vous ayez restauré une sauvegarde ou nettoyé les choses manuellement, votre site est maintenant complètement propre. Cependant, il est toujours vulnérable à la même infection demain.

Restaurer ou supprimer des logiciels malveillants ne corrige pas ce qui a permis leur entrée.

Travaillez sur ceci avant de considérer le travail comme terminé :

  • Mettez à jour ce qui a permis l'entrée du logiciel malveillant. Si l'étape 4 ou 7 a pointé vers un plugin, un thème ou une version de base de WordPress obsolète, mettez-le à jour maintenant. Si vous n'êtes pas sûr de lequel, mettez tout à jour.
  • Changez tous les mots de passe. Tous les comptes administrateur, plus vos identifiants FTP, d'hébergement et de base de données. Supposez que tout ce qui était accessible pendant l'infection est compromis.
  • Supprimez tous les comptes administrateur que vous ne reconnaissiez pas à l'étape 5, si ce n'est pas déjà fait.
  • Activez l'authentification à deux facteurs pour les comptes administrateur si ce n'est pas déjà fait.

C'est l'étape que les gens sautent parce que le site a déjà l'air bien, et on a l'impression que le travail est terminé. Il ne l'est pas.

Une infection qui est entrée par un plugin obsolète y retournera par ce même plugin, parfois en quelques jours, si vous restaurez un site propre sans avoir colmaté le trou au préalable.

Dépannage des erreurs courantes

Toutes les vérifications de sécurité contre les logiciels malveillants ne se déroulent pas sans heurts. Voici quoi faire quand ce n'est pas le cas.

Vous ne pouvez pas du tout vous connecter à wp-admin

Ce que vous voyez : La page de connexion se charge, mais vos identifiants ne fonctionnent pas ou la page redirige ailleurs.

Pourquoi cela se produit : Les logiciels malveillants modifient parfois les mots de passe administrateur, suppriment les comptes administrateur ou altèrent la valeur de siteurl dans la base de données pour rediriger la page de connexion.

Comment y remédier : Utilisez l'URL de récupération d'urgence de Duplicator Pro pour restaurer une sauvegarde propre sans avoir besoin que wp-admin se charge en premier.

Si vous n’avez pas encore installé Duplicator, vous aurez besoin d’un accès direct à la base de données ou aux fichiers via votre hébergeur pour réinitialiser votre mot de passe administrateur ou corriger manuellement la valeur de siteurl.

Le scanner dit que c'est propre, mais quelque chose ne va toujours pas

Ce que vous voyez : Un scan de logiciels malveillants ne donne aucun résultat, mais vous constatez toujours des symptômes.

Pourquoi cela se produit : Les scanners sont efficaces contre les signatures connues, mais pas contre les infections personnalisées ou celles qui résident uniquement dans la base de données. Un compte administrateur non autorisé ou une redirection injectée dans wp_options ne déclenchera pas toujours un scan basé sur les fichiers.

Comment y remédier : Repassez manuellement par les étapes 4 et 5. Portez une attention particulière aux vérifications de la base de données à l'étape 5, car c'est la catégorie que les scanners manquent le plus souvent.

Vous avez trouvé le fichier infecté mais vous n’êtes pas sûr qu’il soit sûr de le supprimer

Ce que vous voyez : Un fichier semble suspect, mais il se trouve dans le dossier d’un plugin ou d’un thème que vous utilisez réellement.

Pourquoi cela se produit : Les logiciels malveillants sont souvent injectés directement dans les fichiers de plugins ou de thèmes existants, plutôt que d’être ajoutés en tant que nouveau fichier, afin qu’il soit plus difficile de les distinguer du code légitime.

Comment y remédier : Comparez le fichier à une copie fraîche de ce plugin ou thème, téléchargée directement de sa source officielle. Si le code diffère de l’original, la différence est votre infection. Remplacez le fichier entier plutôt que d’essayer de supprimer uniquement la partie suspecte.

Votre sauvegarde pourrait déjà être infectée

Ce que vous voyez : Vous essayez de restaurer une sauvegarde, mais vous n’êtes pas sûr qu’elle soit antérieure à l’infection.

Pourquoi cela se produit : Les logiciels malveillants peuvent rester indétectés pendant des semaines. Si votre sauvegarde la plus récente a été effectuée pendant cette période, la restaurer ramène l’infection.

Comment y remédier : Vérifiez l’horodatage du journal d’activité par rapport aux dates de vos sauvegardes. Restaurez la sauvegarde la plus récente qui est antérieure à cet horodatage, même si cela signifie perdre du contenu entre-temps. Un site propre légèrement obsolète vaut mieux qu’un site actuel infecté.

Les logiciels malveillants reviennent sans cesse après que vous les ayez supprimés

Ce que vous voyez : Vous nettoyez le site, et en quelques jours, les mêmes symptômes de logiciels malveillants réapparaissent.

Pourquoi cela se produit : La vulnérabilité qui a permis l’entrée du logiciel malveillant la première fois est toujours ouverte, de sorte que la même attaque rentre par le même chemin.

Comment y remédier : Mettez à jour les logiciels obsolètes, changez tous les mots de passe et supprimez tous les comptes administrateur que vous ne reconnaissez pas. Si vous n’êtes pas sûr de ce qui a permis l’infection, consultez le journal d’activité pour connaître la date de la première action suspecte.

Rien de ce qui précède ne fonctionne

Si vous avez suivi cette liste de contrôle complète et que vous êtes toujours bloqué, ou si l'infection est trop étendue pour être isolée par vous-même, il est alors judicieux de faire appel à un service professionnel de nettoyage.

Une restauration vérifiée à partir d'une sauvegarde propre, si vous en avez une, reste votre chemin le plus rapide pour retrouver un site fonctionnel pendant que vous réglez le reste.

Questions fréquemment posées (FAQ)

Comment savoir si mon site WordPress a des logiciels malveillants ?

Recherchez une combinaison de symptômes plutôt qu'un seul. Les redirections inattendues, les avertissements du navigateur, les baisses soudaines de trafic et les comptes administrateur inconnus sont de forts indicateurs. Un seul symptôme, comme un site lent, pourrait avoir une cause complètement différente. Suivez les vérifications de cet article pour confirmer avant de supposer le pire.

Puis-je vérifier la présence de logiciels malveillants sans plugin ?

Oui. Tout ce qui se trouve dans les étapes 1 à 5 de cet article est manuel : vérification des signes avant-coureurs, examen de la Search Console, inspection des fichiers par date de modification et recherche dans votre base de données de contenu injecté. Un outil d'analyse à l'étape 6 ajoute une seconde opinion utile, mais il n'est pas obligatoire pour trouver une infection.

Quelle est la différence entre un site piraté et un site lent ou bogué ?

Un site piraté présente généralement des symptômes que vous n'avez pas causés : redirections vers des sites que vous ne reconnaissez pas, nouveaux comptes administrateur ou un avertissement Google Safe Browsing. Un site lent ou bogué s'explique généralement par vos propres modifications récentes, comme un nouveau plugin, des images non optimisées ou un problème d'hébergement. Si vous ne parvenez pas à retracer la cause à quelque chose que vous avez fait, considérez-le comme une infection possible jusqu'à ce que vous l'ayez écartée.

Google pénalisera-t-il mon site s'il est infecté par un logiciel malveillant ?

Google ne pénalise pas directement votre classement, mais un indicateur Problèmes de sécurité dans la Search Console peut déclencher des avertissements qui empêchent les visiteurs de cliquer. Cette baisse de trafic ressemble souvent à une pénalité de classement, même si ce n'en est pas une. Être signalé et le nettoyer signifie également demander un examen avant que l'avertissement ne disparaisse.

À quelle fréquence dois-je vérifier la présence de logiciels malveillants sur mon site WordPress ?

Hebdomadaire est une base raisonnable pour la plupart des sites, plus souvent si vous gérez une boutique en ligne ou des données clients. N'attendez pas que les symptômes apparaissent, car les infections qui causent le plus de dégâts sont souvent conçues pour rester silencieuses le plus longtemps possible.

Dois-je restaurer une sauvegarde au lieu de supprimer manuellement les logiciels malveillants ?

Si vous avez une sauvegarde complète du site datant d'avant le début de l'infection, sa restauration est généralement plus rapide et plus sûre que la suppression des fichiers un par un. Elle remplace tout en une seule fois, y compris tout ce que vous auriez pu manquer manuellement. Si votre sauvegarde propre la plus récente date de trop longtemps avant l'infection, ou si vous n'en avez pas, la suppression manuelle est votre seule option.

Dois-je supprimer manuellement les logiciels malveillants, ou puis-je simplement restaurer une sauvegarde ?

Cela dépend entièrement de votre historique de sauvegarde. Une sauvegarde antérieure à l'infection rend la suppression manuelle inutile ; sa restauration élimine le logiciel malveillant en une seule étape. Sans elle, la suppression manuelle est la seule voie, car il n'y a rien de propre à restaurer. Quoi qu'il en soit, vous devez toujours corriger ce qui a permis l'infection, sinon vous recommencerez bientôt.

Attraper les logiciels malveillants tôt vaut mieux que de les nettoyer plus tard

Vous disposez maintenant d'un véritable processus pour vérifier et corriger les logiciels malveillants, et non plus d'une approche de type "scanner et espérer".

Vous savez quels signes avant-coureurs surveiller, comment vérifier vos fichiers et votre base de données pour ce que la plupart des scanners manquent, et comment retracer exactement quand et comment une infection a commencé en utilisant votre journal d'activité.

Si vous avez trouvé quelque chose, vous savez également s'il faut restaurer ou nettoyer manuellement, et ce qui doit se passer ensuite pour qu'elle ne revienne pas.

Ne considérez pas cela comme une solution unique.

Les sites qui évitent les infections répétées sont ceux qui vérifient régulièrement, pas ceux qui ne regardent que lorsque quelque chose ne va déjà pas visiblement. Définissez un rappel récurrent, hebdomadaire si vous le pouvez.

Une dernière chose qui vaut la peine d'être faite une fois que vous êtes sûr que le site est propre : demandez un examen dans la Search Console de Google sous le rapport Problèmes de sécurité.

Google ne sait pas automatiquement que vous avez résolu quoi que ce soit. Jusqu'à ce que vous demandiez cet examen et qu'il soit approuvé, les avertissements du navigateur et les indicateurs dans les extraits de recherche peuvent persister même sur un site entièrement nettoyé, vous coûtant du trafic pour une infection qui a déjà disparu.

Protégez votre site avant la prochaine infection

La liste de contrôle de cet article fonctionne, mais elle prend du temps que vous n'avez pas toujours lorsque vous êtes déjà aux prises avec une infection active.

Une sauvegarde récente et une piste d'activité complète transforment la même situation en une restauration de deux minutes au lieu d'un nettoyage de plusieurs heures. C'est la différence entre attraper cela tôt et l'attraper trop tard.

Plus de 1,5 million de professionnels WordPress utilisent Duplicator Pro pour s'assurer qu'une version propre de leur site est toujours à une restauration, avec Activity Log pour leur dire exactement quand quelque chose a changé. Rejoignez-les pour un site plus sécurisé !

Si ce tutoriel vous a aidé, ces guides méritent également d'être mis en favoris.

avatar de l'auteur
Joella Dunn Rédacteur de contenu
Joella est rédactrice avec des années d'expérience dans WordPress. Chez Duplicator, elle se spécialise dans la maintenance de sites — des sauvegardes de base aux migrations à grande échelle. Son objectif principal est de s'assurer que votre site Web WordPress est sécurisé et prêt à croître.
Notre contenu est soutenu par nos lecteurs. Si vous cliquez sur certains liens, nous pouvons recevoir une commission.

Ne laissez pas une autre journée passer sans protection

Chaque heure sans sauvegardes WordPress appropriées met votre site en danger • Chaque migration WordPress retardée vous coûte en performance et en croissance

Obtenir Duplicator maintenant
Plugin Duplicator

Attendez ! Ne manquez pas votre
offre exclusive !

En tant que client , bénéficiez de 60 % de réduction

Essayez Duplicator gratuitement sur votre site — découvrez pourquoi plus de 1,5 million de professionnels WordPress nous font confiance. Mais n'attendez pas — cette réduction exclusive de 60 % n'est disponible que pour un temps limité.

ou
Obtenez 60% de réduction sur Duplicator Pro maintenant →