WordPress fait tourner plus de 42 % des sites web dans le monde, ce qui en fait une cible permanente pour les cybercriminels. En 2025, Wordfence recensait plus de 90 000 tentatives d’attaque par minute sur des sites WordPress. Derrière ces chiffres abstraits, il y a chaque jour environ 13 000 sites réellement compromis, dont beaucoup appartiennent à des TPE et PME qui n’ont pas forcément les ressources pour réagir rapidement.
Pourquoi WordPress attire autant les pirates ?
La popularité du CMS est précisément ce qui le rend vulnérable. Plus un système est répandu, plus il vaut la peine d’y consacrer des efforts d’exploitation. En 2025, 11 334 vulnérabilités ont été découvertes sur l’écosystème WordPress, soit une hausse de 42 % par rapport à l’année précédente selon Patchstack. La grande majorité, autour de 92 %, provient non pas du cœur du CMS lui-même, mais des plugins installés en complément.
Ce point mérite qu’on s’y arrête. Un plugin non mis à jour, c’est une faille connue publiquement, et les bots chargés de scanner internet en continu le savent très bien. En avril 2026, plus de 30 plugins populaires ont été compromis via des attaques dites de supply chain : une backdoor avait été glissée discrètement dans une mise à jour, camouflée sous une note anodine de compatibilité, puis elle a dormi huit mois avant de s’activer massivement. Ce type d’attaque ne cible pas une entreprise en particulier, il cible n’importe qui n’ayant pas fermé la porte à temps.
Pour les PME françaises, les conséquences peuvent être lourdes. D’après le Panorama de la cybermenace 2025 de l’ANSSI, 48 % des victimes de rançongiciels sont des TPE, PME ou ETI. Une étude Groupama de juillet 2025 chiffre le coût moyen d’une cyberattaque à 466 000 euros pour ce type de structure. Des services spécialisés comme ilti.fr proposent un diagnostic gratuit et une remise en ligne sous 48 heures pour limiter la durée d’exposition.
Les signaux qui ne trompent pas
Un site piraté ne s’effondre pas toujours de façon spectaculaire. Parfois, c’est subtil : une redirection qui n’apparaît que depuis un smartphone, des pages inconnues qui surgissent dans Google (typique des injections SEO), ou un compte administrateur créé sans que personne ne l’ait demandé. D’autres cas sont plus visibles : le navigateur affiche un écran rouge « Site trompeur », l’hébergeur suspend le compte à cause de spams envoyés depuis le serveur, ou le trafic s’effondre en quelques jours.
Ce dernier scénario est documenté : un site peut perdre 80 % de son trafic SEO en moins de 48 heures après qu’une redirection malveillante a été détectée par Google. L’alerte dans Search Console, parfois aussi visible par les visiteurs eux-mêmes, déclenche une exclusion quasi immédiate des résultats de recherche. Les dommages s’accumulent rapidement.
Nettoyer un site piraté : ce qu’il ne faut pas faire seul
Le réflexe de supprimer des fichiers suspects ou de restaurer une ancienne sauvegarde est compréhensible, mais souvent contre-productif. Supprimer avant de diagnostiquer, c’est effacer les traces qui permettent d’identifier la porte d’entrée. Restaurer une sauvegarde trop ancienne, c’est remettre en place un site qui contient déjà l’infection dormante.
Une intervention efficace suit une logique précise : diagnostic complet des fichiers, base de données et comptes admin, puis suppression du code malveillant et des backdoors, sécurisation des accès, mise à jour de l’ensemble de l’environnement, et enfin une demande de réexamen auprès de Google si une alerte est active. Ce processus, réalisé par un prestataire, coûte généralement entre 390 et 690 euros HT selon la complexité du site, ce qui reste très en deçà du coût moyen d’une attaque non traitée rapidement. La vraie erreur serait d’attendre.

