Site web piraté : la checklist en 8 étapes pour réagir vite
Mis à jour le 7 septembre 2026 · 9 minutes de lecture
Redirection vers un site inconnu, avertissement Google, page d'accueil remplacée par une bannière étrangère : quand un site est piraté, chaque heure compte. Voici la marche à suivre, dans l'ordre, pour reprendre le contrôle et limiter les dégâts.
Les signes qui doivent alerter
Un piratage n'est pas toujours spectaculaire. Il se traduit souvent par des symptômes discrets, repérés trop tard :
- Chrome ou Firefox affichent un avertissement « Site trompeur en avant » ou « Ce site peut vous nuire ».
- Google Search Console envoie une alerte de contenu piraté détecté.
- Des pages inconnues apparaissent dans les résultats de recherche (pharmacie en ligne, contrefaçons, casino).
- Le site redirige automatiquement vers un autre nom de domaine.
- Un compte administrateur que vous n'avez jamais créé existe dans votre CMS.
- Le site devient soudain très lent ou consomme anormalement de ressources serveur.
Au moindre doute, lancez un diagnostic gratuit de votre site pour confirmer objectivement s'il y a un problème avant d'agir.
Les 8 étapes pour réagir efficacement
1. Mettre le site en mode maintenance ou hors ligne
Première urgence : arrêter la diffusion du contenu malveillant à vos visiteurs et éviter que le piratage ne s'aggrave. Activez une page de maintenance ou, si nécessaire, suspendez temporairement l'hébergement le temps du nettoyage.
2. Changer tous les mots de passe, sans exception
Hébergement, FTP, base de données, CMS, adresses e-mail liées au domaine : changez tous les mots de passe, y compris ceux qui vous semblent sans rapport avec le piratage. Activez la double authentification partout où c'est possible.
3. Identifier le point d'entrée
Un pirate exploite presque toujours une faille précise. Les causes les plus courantes :
- Une extension ou un thème obsolète jamais mis à jour
- Un mot de passe faible ou réutilisé sur ailleurs
- Un plugin nulled (piraté) téléchargé gratuitement hors des dépôts officiels
- Un accès FTP ou administrateur compromis sur un autre service
4. Restaurer une sauvegarde saine (la solution la plus fiable)
Si vous disposez d'une sauvegarde antérieure à l'infection, c'est de loin la méthode la plus rapide et la plus sûre : restaurez-la, puis passez directement à l'étape 5. Sans sauvegarde, il faut comparer chaque fichier avec une installation neuve du CMS, repérer le code injecté et les comptes administrateurs inconnus — un travail minutieux que la plupart des propriétaires de site confient à un développeur.
5. Mettre à jour tout le système
Une fois le site nettoyé, mettez à jour le cœur du CMS, tous les thèmes et toutes les extensions vers leur dernière version. Supprimez les extensions et thèmes inutilisés : chaque module inactif reste une porte d'entrée potentielle.
6. Vérifier votre référencement et lever un éventuel blacklistage
Connectez-vous à Google Search Console pour vérifier si le site a été marqué comme dangereux. Si c'est le cas, une fois le nettoyage terminé, demandez un réexamen de sécurité : Google réévalue le site sous quelques jours. Vérifiez aussi qu'aucune redirection ni page spam n'a été indexée à votre place.
7. Évaluer vos obligations RGPD
Si des données personnelles ont pu être consultées (formulaire de contact, comptes clients, informations de paiement), vous avez l'obligation légale de notifier la CNIL sous 72 heures et, selon le risque, d'informer les personnes concernées. Documentez l'incident : date de détection, données potentiellement touchées, mesures prises.
8. Mettre en place une détection pour la prochaine fois
La plupart des piratages restent invisibles pendant des semaines, le temps que Google ou un client s'en aperçoive. Un système de surveillance externe contrôle en permanence votre site et vous alerte dès qu'une redirection suspecte, une erreur ou un contenu anormal apparaît, bien avant que vos visiteurs ne le voient.
Détectez un piratage avant vos clients
Sitalerte surveille votre site 24h/24 et vous alerte en moins de 60 secondes en cas de comportement anormal, panne ou certificat compromis. Gratuit pour un site, à vie.
Comment éviter qu'un piratage se reproduise
- Sauvegardez quotidiennement votre site sur un espace distinct de l'hébergement.
- Mettez à jour le CMS, les thèmes et les extensions dès qu'une version sort.
- Limitez les accès administrateur aux seules personnes qui en ont réellement besoin.
- Utilisez des mots de passe uniques et un gestionnaire de mots de passe.
- Surveillez votre site en continu plutôt que de découvrir le problème par hasard.
Pour aller plus loin sur la partie technique, notre guide sur le certificat SSL expiré détaille un autre risque de sécurité fréquent, souvent confondu à tort avec un piratage par les visiteurs.
Questions fréquentes
Site piraté ou à sécuriser en profondeur ? Nout Web Réunion nettoie, sécurise et héberge des sites web partout en France. Devis gratuit sous 24 h.