WordPress propulse aujourd’hui plus de 43 % des sites web dans le monde, ce qui en fait une cible de choix pour les cybercriminels. Selon Wordfence, ce sont près de 90 000 attaques par minute qui visent des installations WordPress. Et la tendance s’accélère : le deuxième trimestre 2026 a enregistré une hausse de 34 % des incidents de type ransomware en France. Quand un site est compromis, chaque heure compte.
Pourquoi les sites WordPress sont si souvent ciblés
La popularité du CMS n’est pas une faille en elle-même, mais elle démultiplie mécaniquement le nombre de cibles exposées. Ce ne sont plus des pirates qui visent une entreprise en particulier : ce sont des robots qui scannent internet en continu, à la recherche de la moindre vulnérabilité. Et les points d’entrée ne manquent pas.
Le cœur de WordPress reste relativement solide, avec seulement six failles mineures détectées en 2025. Le problème vient surtout des plugins, qui concentrent 91 % des vulnérabilités selon le rapport Patchstack 2026, lequel fait état d’une augmentation de 42 % des failles détectées sur un an. Sur une seule semaine de janvier 2026, 333 nouvelles failles ont été publiées, dont 236 sans correctif disponible au moment de la divulgation. En février 2026, le plugin User Registration & Membership, actif sur plus de 60 000 sites, a été touché par une faille critique (CVE-2026-1492) permettant à n’importe quel visiteur de prendre le rôle d’administrateur sans la moindre authentification.
Par ailleurs, 73 % des sites WordPress fonctionneraient encore sur une version obsolète du core. Un terreau fertile pour les attaques automatisées. Certains hackers vont plus loin : en avril 2026, un portefeuille entier de plugins légitimes a été racheté sous un alias, et une mise à jour anodine a suffi à ouvrir un backdoor sur des milliers de sites via 191 lignes de code ajoutées discrètement.
Reconnaître les signes d’une infection et agir méthodiquement
Un site piraté ne se signale pas toujours par une page blanche ou une alerte évidente. Les redirections malveillantes vers des sites tiers (pharmacies en ligne douteuses, pages de phishing) constituent le signe le plus fréquent, mais certains malwares restent volontairement furtifs. Le malware Parrot TDS, par exemple, détecte les crawlers comme Googlebot et leur sert une version propre du site, rendant la détection particulièrement difficile pour le propriétaire comme pour les moteurs de recherche. D’autres manifestations courantes incluent : impossibilité de se connecter à l’administration, pages indexées en japonais (signe d’un piratage SEO), contenu suspect dans le code source, alerte Google Safe Browsing ou suspension par l’hébergeur.
Face à ces symptômes, la tentation est de supprimer le fichier malveillant visible et de passer à autre chose. C’est pourtant l’une des erreurs les plus coûteuses : plus de 60 % des compromissions WordPress impliquent plusieurs mécanismes de persistance, backdoors, comptes administrateurs cachés ou tâches cron malveillantes, qui permettent au hacker de reprendre la main si l’un d’eux est oublié. Pour désinfecter un site WordPress correctement, il faut d’abord sauvegarder les fichiers et la base de données (même infectés, pour analyse), mettre le site en maintenance, lancer un scan malware complet, identifier le vecteur d’entrée initial, supprimer les fichiers malveillants, réinstaller proprement le core et les plugins depuis les sources officielles, nettoyer les tables de base de données souvent ciblées (wp_options, wp_posts), vérifier l’absence de backdoors résiduelles, puis réinitialiser l’ensemble des mots de passe (admin, FTP, base de données, hébergeur).
Sécuriser durablement son site après le nettoyage
Un site propre reste fragile si les pratiques ne changent pas. Quelques règles s’imposent après une désinfection : mettre à jour systématiquement le core, les plugins et les thèmes dès qu’un correctif est disponible, activer la double authentification sur le back-office, supprimer les extensions inactives (elles restent exploitables même désactivées), et limiter le nombre de plugins installés pour réduire la surface d’attaque. Un pare-feu applicatif (WAF) et des sauvegardes régulières stockées hors serveur complètent le dispositif.
Les conséquences d’un piratage non traité peuvent être lourdes : blacklistage par Google Safe Browsing, déréférencement des pages infectées, suspension du compte hébergeur, vol de données clients avec risque RGPD, sans oublier les pertes de revenus directes pour les sites e-commerce. Certains cas documentés ont impliqué des ransomwares chiffrant toute la base de données, avec des demandes de rançon pouvant atteindre 5 000 euros. Autant de raisons de ne pas improviser la réponse à un incident, et de s’appuyer sur des professionnels si le nettoyage manuel dépasse les compétences disponibles en interne.

