4 plugins WordPress de suppression de logiciels malveillants qui nettoient les fichiers infectés (pas seulement les signalent)
John Turner
John Turner
Votre site a échoué à une vérification Google Safe Browsing. Ou un client a envoyé par e-mail une capture d’écran de l’avertissement « Ce site peut être piraté » et a demandé ce qui s’était passé.
À ce stade, vous avez deux options. Nettoyez-le vous-même, ou payez quelqu’un qui fait cela pour gagner sa vie.
La suppression de logiciels malveillants WordPress couvre un éventail plus large que ce que la plupart des gens attendent. Certains plugins détectent une infection et s’arrêtent là, vous laissant le nettoyage.
D’autres le suppriment automatiquement. Quelques-uns externalisent le nettoyage à une véritable équipe de sécurité humaine.
Rien de tout cela n’a d’importance si le nettoyage lui-même fait planter votre site.
Cet article présente les meilleurs plugins de suppression de logiciels malveillants pour WordPress (et l’étape que la plupart des guides sautent avant de les toucher).
Voici les points clés à retenir :
- Faites ceci d’abord, à chaque fois : Duplicator sauvegarde votre site avant toute analyse ou nettoyage. Si vous avez une sauvegarde datant d’avant l’infection, la restaurer supprime le logiciel malveillant en une seule étape, sans analyse requise.
- Meilleur choix global pour la suppression réelle : Auto-Clean de MalCare supprime les logiciels malveillants en un clic, sans que vous ayez à modifier un seul fichier.
- Meilleur scanner gratuit avec pare-feu : Wordfence protège plus de 3 millions de sites et inclut un scanner fonctionnel dans son niveau gratuit.
- Meilleur pour une touche humaine : Sucuri inclut un nettoyage manuel illimité par sa propre équipe de sécurité sur chaque plan payant, ainsi qu’un pare-feu et des paramètres de renforcement une fois que vous êtes propre.
Table des matières
- Un plugin peut-il réellement supprimer les logiciels malveillants, ou seulement les détecter ?
- Que scanne un plugin de suppression de logiciels malveillants ?
- Meilleurs plugins de suppression de logiciels malveillants pour WordPress
- Questions fréquemment posées (FAQ)
- Quel plugin de suppression de logiciels malveillants vous convient le mieux ?
Un plugin peut-il réellement supprimer les logiciels malveillants, ou seulement les détecter ?
La plupart des plugins de sécurité gratuits détectent les logiciels malveillants. Moins nombreux sont ceux qui les suppriment réellement.
La détection signifie que le plugin signale un fichier ou une entrée de base de données suspecte et vous indique où il se trouve. La suppression signifie qu’il supprime ou répare le code infecté lui-même, sans que vous ouvriez un gestionnaire de fichiers.
Le niveau gratuit de Wordfence détecte. Le niveau payant de MalCare supprime automatiquement les logiciels malveillants. Sucuri fait les deux, mais s’appuie sur une équipe humaine pour tout ce que son scanner ne peut pas corriger seul.
Décidez de ce dont vous avez réellement besoin avant d’installer quoi que ce soit.
Si vous êtes à l’aise avec la lecture de PHP, un scanner de détection seule et un peu de patience vous permettront d’y arriver. Si vous voulez que l’infection disparaisse sans toucher au code, vous avez besoin d’un nettoyage automatisé ou assisté par un humain.
Dans tous les cas, sauvegardez d’abord.
Que scanne un plugin de suppression de logiciels malveillants ?
Un plugin de suppression de logiciels malveillants complet vérifie quatre endroits :
- Fichiers de base de WordPress
- Fichiers des plugins et des thèmes
- La base de données
- Le fichier .htaccess
Les logiciels malveillants peuvent se cacher dans tous ces domaines.
Les infections au niveau de la base de données sont celles que la plupart des scanners manquent. J'ai vu des liens de spam se cacher tranquillement dans le contenu des articles, des redirections malveillantes nichées dans les paramètres des widgets, et des comptes administrateur non autorisés créés directement dans la table wp_users sans aucun fichier pour les signaler.
Meilleurs plugins de suppression de logiciels malveillants pour WordPress
Voici un aperçu de nos plugins de suppression de logiciels malveillants préférés :
- Duplicator : Automatise les sauvegardes complètes de votre site et de votre base de données avant que quoi que ce soit d'autre ne change, avec une option de restauration qui élimine les logiciels malveillants en une seule étape (si elle est antérieure à l'infection).
- MalCare : Automatise la suppression de logiciels malveillants en un clic et analyse vos fichiers et votre base de données depuis ses propres serveurs.
- Wordfence : Une combinaison gratuite de scanner et de pare-feu utilisée sur plus de 5 millions de sites.
- Sucuri : Nettoyage illimité de logiciels malveillants manuel par une équipe de sécurité dédiée, plus un pare-feu et des paramètres de renforcement une fois que vous êtes propre.
1. Duplicator : Idéal pour les sauvegardes avant nettoyage

Chaque option de cette liste modifie vos fichiers ou votre base de données une fois qu'elle trouve quelque chose. Duplicator est l'étape qui rend ces modifications réversibles.
Duplicator crée une sauvegarde complète de votre site WordPress et de votre base de données. Vous pouvez stocker vos données sur votre serveur ou hors site avec Duplicator Cloud, Google Drive, Dropbox et d'autres emplacements cloud.

L'avantage se manifeste au moment où quelque chose tourne mal.
J'ai vu un script de suppression de logiciels malveillants supprimer un fichier dont dépendait le thème et faire tomber la page d'accueil avec lui. Une sauvegarde effectuée cinq minutes plus tôt a transformé cela en une restauration de deux minutes au lieu d'une reconstruction.

De plus, Duplicator peut rendre les plugins de suppression de logiciels malveillants inutiles. Si vous savez à peu près quand le site a été infecté et que vous avez une sauvegarde datant d'avant cette date, la restauration élimine complètement les logiciels malveillants.
Vous sautez complètement le processus d'analyse et de nettoyage !
Contrairement à d'autres plugins de sauvegarde/restauration, Duplicator peut restaurer votre site même si WordPress lui-même est en panne.
Ne paniquez pas si vous ne pouvez pas vous connecter. Rechargez simplement vos fichiers de sauvegarde dans le répertoire racine de votre site et lancez l'installateur.

Cependant, après la restauration, la vulnérabilité qui a permis aux logiciels malveillants d'entrer la première fois est toujours ouverte. Restaurez une sauvegarde propre pour que votre site fonctionne, puis renforcez la sécurité de votre site pour vous assurer que cela ne se reproduise plus.
Mettez à jour la version du plugin, du thème ou du cœur de WordPress qui l'a laissé passer. Changez tous les mots de passe exposés avant que le site ne soit de nouveau en ligne. Sinon, vous ne faites que restaurer un site propre dans la même porte ouverte.
Ce que nous avons aimé :
- L'URL de récupération d'urgence restaure un site même lorsque wp-admin ne se charge pas, ce qui est l'état dans lequel vous laisse une infection active.
- La restauration d'une sauvegarde pré-infection élimine complètement les logiciels malveillants, sans avoir besoin d'identifier chaque fichier infecté à la main.
- Restauration en un clic directement depuis le stockage cloud ; pas besoin de recharger une archive de plusieurs gigaoctets via FTP.
- Les plans Elite incluent le Journal d'activité, qui peut être utilisé après une infection pour retracer le compte administrateur exact et le fichier qui a été modifié en premier.
- La version gratuite couvre les sauvegardes de base, suffisantes pour prendre l'habitude avant même d'en avoir besoin.
Ce que nous n'avons pas aimé :
- La restauration d'une ancienne sauvegarde ne fonctionne que si elle est antérieure à l'infection. Si le logiciel malveillant est resté indétecté pendant des semaines, votre sauvegarde propre la plus récente pourrait être plus ancienne que vous ne le souhaiteriez.
- Il ne détecte ni ne supprime les logiciels malveillants d'un site actif et actuellement infecté par lui-même. Associez-le à l'un des scanners ci-dessous pour cela, ou restaurez avant que l'infection ne se produise et colmatez la brèche immédiatement après.
Pourquoi nous avons choisi Duplicator : Le nettoyage des logiciels malveillants peut mal tourner silencieusement, et la restauration d'une sauvegarde propre est souvent plus rapide que le scan fichier par fichier. L'URL de récupération d'urgence de Duplicator peut restaurer un site même lorsque WordPress lui-même ne se charge pas, ce que rien d'autre sur cette liste ne fait pour vous.
Tarifs Duplicator : Il existe une version gratuite pour les sauvegardes manuelles. Les plans Duplicator Pro commencent à 69,30 $/an.
2. MalCare : Idéal pour la suppression automatisée en un clic

MalCare analyse votre site depuis ses propres serveurs plutôt que les vôtres, de sorte qu'un scan complet ne ralentit pas vos pages. Lorsqu'il trouve une infection, Auto-Clean la supprime en un clic.

Nous l'avons exécuté sur un site de test signalé par Google Safe Browsing pour des pages de spam injectées. Le scan est revenu en quelques minutes, et Auto-Clean a géré la suppression sans que nous ayons à ouvrir un gestionnaire de fichiers.
C'est là tout l'intérêt. La plupart des scanners vous remettent un rapport et une décision. MalCare vous remet un site réparé.
Ce que nous avons aimé :
- Zéro surcharge de performance car l'analyse se déroule sur l'infrastructure de MalCare, pas la vôtre
- Support expert illimité pour les infections que l'outil automatisé ne peut pas résoudre
- Tableau de bord central pour gérer les analyses sur plusieurs sites ; utile si vous ne nettoyez pas qu'une seule installation
- Scanner de logiciels malveillants gratuit, pare-feu et vérifications de sécurité continues tous les 7 jours
Ce que nous n'avons pas aimé :
- La suppression automatisée est une fonctionnalité payante. La version gratuite analyse et signale mais ne nettoie rien tant que vous n'avez pas mis à niveau.
- Les plans payants commencent à 99 $/site/an, ce qui s'accumule rapidement sur la liste de clients d'une agence.
Pourquoi nous avons choisi MalCare : Rien d'autre sur cette liste ne rend la suppression automatisée aussi simple. L'analyse s'exécute hors serveur, et le nettoyage est une véritable action en un clic.
Tarifs MalCare : Gratuit pour l'analyse. Les plans payants avec Auto-Clean commencent à 179 $/an.
3. Wordfence : Idéal pour un scanner et un pare-feu gratuits

Wordfence exécute son scanner et son pare-feu directement sur votre serveur, ce qui signifie une visibilité plus approfondie des modifications de fichiers mais une utilisation des ressources plus importante que les outils basés sur le cloud.
Plus de 5 millions de sites l'utilisent, et son niveau gratuit comprend un scanner de logiciels malveillants fonctionnel que la plupart des concurrents réservent aux plans payants. Nous avons effectué un scan complet sur un site de test de taille moyenne et obtenu un rapport exploitable sans avoir à entrer un numéro de carte.

Ce que nous avons aimé :
- Le niveau gratuit comprend un scanner de logiciels malveillants, pas seulement un pare-feu
- Vue du trafic en direct
- La base d'installation massive maintient la base de signatures de menaces constamment mise à jour
- Le blocage au niveau du pays en premium est un moyen rapide de couper le trafic si vous ne faites pas d'affaires à l'échelle mondiale
Ce que nous n'avons pas aimé :
- Les analyses s'exécutent sur votre propre serveur, de sorte que les sites plus grands ressentent la charge
- Le niveau gratuit détecte les logiciels malveillants mais ne les supprime pas. Vous modifiez vous-même les fichiers ou payez pour le nettoyage.
- Le service de nettoyage professionnel coûte environ 590 $ par site si vous préférez ne pas le réparer vous-même.
Pourquoi nous avons choisi Wordfence : C'est le plugin que la plupart des utilisateurs de WordPress ont déjà installé dans leur historique. La version gratuite n'est pas une démo allégée, et le scanner qui la sous-tend est réel.
Tarifs Wordfence : Gratuit pour le scan et un pare-feu de base. Premium à partir de 149 $/an, mais le service de nettoyage coûte environ 590 $/an.
4. Sucuri : Idéal pour le service de nettoyage manuel

Sucuri a bâti sa réputation sur le nettoyage, pas seulement sur la détection. Chaque plan payant inclut le retrait manuel illimité de logiciels malveillants par l'équipe de sécurité de Sucuri.
Une fois votre site nettoyé, vous disposerez de moyens simples pour protéger votre site contre les futures attaques. Sucuri est livré avec un pare-feu, une authentification à deux facteurs et un ensemble complet de paramètres de sécurité par défaut.

Ce que nous avons aimé :
- Nettoyage manuel illimité de logiciels malveillants inclus dans chaque niveau payant ; pas de frais par incident cumulés.
- Pare-feu d'application Web sur les plans payants
- Le rapport post-nettoyage liste clairement ce qui a été trouvé et supprimé, utile pour expliquer à un client ce qui s'est passé.
Ce que nous n'avons pas aimé :
- L'entrée la plus chère de cette liste : Basic coûte 229 $/an.
- Le plugin gratuit seul ne nettoiera rien. Le service de nettoyage nécessite un plan payant.
Pourquoi nous avons choisi Sucuri : Le service de nettoyage illimité est le véritable différenciateur. Si le scanner manque quelque chose, une personne réelle examine votre site et le répare.
Tarifs Sucuri : Gratuit pour scanner avec SiteCheck. Les plans payants avec nettoyage illimité commencent à 229 $/an.
Questions fréquemment posées (FAQ)
Quel est le meilleur plugin de suppression de logiciels malveillants pour WordPress ?
MalCare est le choix le plus solide pour le nettoyage actif, car son Auto-Clean supprime les infections en un clic sans accès manuel aux fichiers. Wordfence est la meilleure option gratuite si vous êtes à l'aise pour supprimer vous-même le code signalé, et Sucuri convient aux propriétaires qui souhaitent qu'une équipe de sécurité humaine soit impliquée. Sauvegardez avec Duplicator avant d'en exécuter un.
Un plugin WordPress peut-il réellement supprimer les logiciels malveillants ou seulement les détecter ?
Les deux, selon le plugin et le plan. Les versions gratuites de la plupart des plugins détectent et signalent les infections mais vous laissent la suppression. Les versions payantes de MalCare, Sucuri et Malcure ajoutent un nettoyage automatisé ou assisté par l'homme, ce qui est la fonctionnalité à vérifier avant de supposer qu'un plugin résoudra quoi que ce soit.
La suppression de logiciels malveillants peut-elle casser mon site WordPress ?
Cela peut arriver. Supprimer un fichier infecté qui supporte également un thème ou mettre en quarantaine la mauvaise ligne de base de données peut faire tomber un site entièrement. Sauvegardez votre site avant d'effectuer tout nettoyage et gardez une option de restauration prête au cas où la réparation causerait plus de dégâts que l'infection.
Combien coûte la suppression professionnelle de logiciels malveillants pour WordPress ?
Cela varie selon le fournisseur. Le service de nettoyage manuel de Wordfence coûte environ 590 $ par site. Sucuri inclut un nettoyage manuel illimité à partir de 229,99 $/an. MalCare regroupe le nettoyage automatisé dans ses plans payants à partir de 179 $/site/an.
Ai-je besoin d'un plugin de sécurité si mon hébergeur analyse déjà les logiciels malveillants ?
La plupart des hébergeurs analysent au niveau du serveur, ce qui détecte certaines infections mais pas les logiciels malveillants au niveau de la base de données ou basés sur le contenu qui se cachent dans vos publications ou widgets. Un plugin dédié ajoute une seconde couche qui vérifie ce que l'analyse de votre hébergeur manque généralement.
Dois-je sauvegarder mon site avant de supprimer les logiciels malveillants ?
Oui, et il est utile de vérifier si une ancienne sauvegarde précède l'infection. Si c'est le cas, la restaurer peut supprimer le logiciel malveillant en une seule étape, plus rapidement que d'analyser et de nettoyer fichier par fichier. Mettez simplement à jour la version du plugin, du thème ou du cœur qui a permis l'infection avant de remettre le site en ligne, sinon vous serez réinfecté de la même manière. L'URL de récupération d'urgence de Duplicator couvre également le cas où vous êtes bloqué hors de wp-admin et ne pouvez rien restaurer du tout.
Quel plugin de suppression de logiciels malveillants vous convient le mieux ?
Si vous souhaitez que le nettoyage soit géré automatiquement, MalCare le fait en un clic. Si vous préférez le garder gratuit et modifier vous-même les fichiers signalés, Wordfence vous y mènera. Si vous souhaitez une équipe humaine à votre disposition, le service de nettoyage illimité de Sucuri est conçu pour cela.
Avant tout cela, vérifiez vos sauvegardes. Si vous en avez une datant d'avant le début de l'infection, la restaurer peut être plus rapide que d'analyser et de nettoyer fichier par fichier. Cela élimine le logiciel malveillant en une seule étape au lieu de rechercher manuellement chaque fichier infecté.
Corrigez simplement ce qui a permis au logiciel malveillant d'entrer (un plugin obsolète, un mot de passe faible, un thème non corrigé) avant que le site ne soit de nouveau en ligne. Restaurez dans la même porte ouverte, et vous devrez à nouveau nettoyer cela dans un mois.
La version gratuite de Duplicator gère les bases, et il est utile de l'avoir installée avant même d'en avoir besoin. Si vous souhaitez des restaurations rapides en un clic et une récupération d'urgence qui fonctionne sans WordPress, mettez à niveau vers Duplicator Pro.
Pendant que vous êtes ici, je pense que vous aimerez ces autres guides de sécurité :