Aller au contenu
Fonctionnalités Tarifs Test gratuit de mon site Blog Création de site web Contact Connexion Créer mon compte gratuit
Accueil › Blog › Site piraté
Piratage

Site web piraté : la checklist en 8 étapes pour réagir vite

Mis à jour le 7 septembre 2026 · 9 minutes de lecture

Redirection vers un site inconnu, avertissement Google, page d'accueil remplacée par une bannière étrangère : quand un site est piraté, chaque heure compte. Voici la marche à suivre, dans l'ordre, pour reprendre le contrôle et limiter les dégâts.

Les signes qui doivent alerter

Un piratage n'est pas toujours spectaculaire. Il se traduit souvent par des symptômes discrets, repérés trop tard :

  • Chrome ou Firefox affichent un avertissement « Site trompeur en avant » ou « Ce site peut vous nuire ».
  • Google Search Console envoie une alerte de contenu piraté détecté.
  • Des pages inconnues apparaissent dans les résultats de recherche (pharmacie en ligne, contrefaçons, casino).
  • Le site redirige automatiquement vers un autre nom de domaine.
  • Un compte administrateur que vous n'avez jamais créé existe dans votre CMS.
  • Le site devient soudain très lent ou consomme anormalement de ressources serveur.

Au moindre doute, lancez un diagnostic gratuit de votre site pour confirmer objectivement s'il y a un problème avant d'agir.

Les 8 étapes pour réagir efficacement

1. Mettre le site en mode maintenance ou hors ligne

Première urgence : arrêter la diffusion du contenu malveillant à vos visiteurs et éviter que le piratage ne s'aggrave. Activez une page de maintenance ou, si nécessaire, suspendez temporairement l'hébergement le temps du nettoyage.

2. Changer tous les mots de passe, sans exception

Hébergement, FTP, base de données, CMS, adresses e-mail liées au domaine : changez tous les mots de passe, y compris ceux qui vous semblent sans rapport avec le piratage. Activez la double authentification partout où c'est possible.

3. Identifier le point d'entrée

Un pirate exploite presque toujours une faille précise. Les causes les plus courantes :

  1. Une extension ou un thème obsolète jamais mis à jour
  2. Un mot de passe faible ou réutilisé sur ailleurs
  3. Un plugin nulled (piraté) téléchargé gratuitement hors des dépôts officiels
  4. Un accès FTP ou administrateur compromis sur un autre service

4. Restaurer une sauvegarde saine (la solution la plus fiable)

Si vous disposez d'une sauvegarde antérieure à l'infection, c'est de loin la méthode la plus rapide et la plus sûre : restaurez-la, puis passez directement à l'étape 5. Sans sauvegarde, il faut comparer chaque fichier avec une installation neuve du CMS, repérer le code injecté et les comptes administrateurs inconnus — un travail minutieux que la plupart des propriétaires de site confient à un développeur.

5. Mettre à jour tout le système

Une fois le site nettoyé, mettez à jour le cœur du CMS, tous les thèmes et toutes les extensions vers leur dernière version. Supprimez les extensions et thèmes inutilisés : chaque module inactif reste une porte d'entrée potentielle.

6. Vérifier votre référencement et lever un éventuel blacklistage

Connectez-vous à Google Search Console pour vérifier si le site a été marqué comme dangereux. Si c'est le cas, une fois le nettoyage terminé, demandez un réexamen de sécurité : Google réévalue le site sous quelques jours. Vérifiez aussi qu'aucune redirection ni page spam n'a été indexée à votre place.

7. Évaluer vos obligations RGPD

Si des données personnelles ont pu être consultées (formulaire de contact, comptes clients, informations de paiement), vous avez l'obligation légale de notifier la CNIL sous 72 heures et, selon le risque, d'informer les personnes concernées. Documentez l'incident : date de détection, données potentiellement touchées, mesures prises.

8. Mettre en place une détection pour la prochaine fois

La plupart des piratages restent invisibles pendant des semaines, le temps que Google ou un client s'en aperçoive. Un système de surveillance externe contrôle en permanence votre site et vous alerte dès qu'une redirection suspecte, une erreur ou un contenu anormal apparaît, bien avant que vos visiteurs ne le voient.

Détectez un piratage avant vos clients

Sitalerte surveille votre site 24h/24 et vous alerte en moins de 60 secondes en cas de comportement anormal, panne ou certificat compromis. Gratuit pour un site, à vie.

Comment éviter qu'un piratage se reproduise

  • Sauvegardez quotidiennement votre site sur un espace distinct de l'hébergement.
  • Mettez à jour le CMS, les thèmes et les extensions dès qu'une version sort.
  • Limitez les accès administrateur aux seules personnes qui en ont réellement besoin.
  • Utilisez des mots de passe uniques et un gestionnaire de mots de passe.
  • Surveillez votre site en continu plutôt que de découvrir le problème par hasard.

Pour aller plus loin sur la partie technique, notre guide sur le certificat SSL expiré détaille un autre risque de sécurité fréquent, souvent confondu à tort avec un piratage par les visiteurs.

Questions fréquentes

Les signes les plus fréquents sont : un avertissement « Site trompeur en avant » dans Chrome, une alerte de Google Search Console, des pages ou des liens inconnus dans les résultats de recherche, une redirection vers un autre site, un ralentissement soudain ou un compte administrateur que vous n'avez pas créé. Un scan avec un outil de diagnostic externe permet de confirmer le doute.
Oui, si des données personnelles ont pu être exposées (formulaire de contact, comptes clients, paiements). Le RGPD impose de notifier la CNIL sous 72 heures en cas de fuite de données à caractère personnel, et d'informer les personnes concernées si le risque pour elles est élevé.
Le plus fiable est de restaurer une sauvegarde saine antérieure à l'infection, puis de mettre à jour immédiatement le cœur, les thèmes et toutes les extensions. Sans sauvegarde saine, il faut comparer les fichiers avec une installation neuve, supprimer le code injecté et les comptes administrateurs inconnus, ce qui demande généralement l'aide d'un développeur.
Avec une sauvegarde saine récente, la restauration prend souvent moins d'une heure. Sans sauvegarde, le nettoyage manuel et la demande de réexamen auprès de Google peuvent prendre de un à plusieurs jours, en particulier si le site a été blacklisté.

Site piraté ou à sécuriser en profondeur ? Nout Web Réunion nettoie, sécurise et héberge des sites web partout en France. Devis gratuit sous 24 h.