L’une des plaintes les plus courantes que j’entends lors de la gestion de sites WordPress infectés :
“J’ai déjà supprimé les fichiers suspects. Ils sont revenus le lendemain.”
Ou une variante : le site a été réinitialisé, la page d’accueil a l’air propre, mais quelques jours plus tard, la redirection du jeu revient. Parfois, le propriétaire ne le remarque que parce qu’un client dit que le site ne semble pas correct sur un téléphone, alors que tout semble normal sur un ordinateur portable.
Ce n’est généralement pas aléatoire. Dans de nombreux cas que je traite, le premier nettoyage n’a touché que les symptômes superficiels. Le problème fondamental est toujours présent dans les coulisses.
Cet article se concentre sur cette situation : pourquoi les logiciels malveillants WordPress peuvent revenir, ce qui est souvent manqué et ce qu’il faut vérifier avant de supposer que le problème est résolu.
Si votre site affiche déjà du spam de jeu ou un index Google endommagé, lisez également pourquoi les sites Web WordPress se transforment soudainement en sites de jeu. Pour les chemins d’entrée généraux, consultez comment les logiciels malveillants pénètrent dans un site Web WordPress. Besoin d’une aide rapide ? Voir notre service de suppression de logiciels malveillants WordPress.
Symptômes récurrents que je vois le plus souvent
Avant les causes, voici des schémas qui se répètent dans les projets de nettoyage :
- un dossier ou fichier suspect est supprimé, puis revient sous le même nom ou dans un autre emplacement,
- WordPress a été réinstallé, mais le site change à nouveau la nuit ou à une heure précise,
- un utilisateur administrateur inconnu apparaît dans le tableau de bord,
- un plugin de sécurité est installé, mais l’infection entre ou revient toujours,
- Une redirection étrange ne se produit que sur un téléphone, pas sur un ordinateur portable.
Si plusieurs de ces éléments vous semblent familiers, le nettoyage précédent n’a probablement jamais atteint la couche de persistance.
1. Une porte dérobée est toujours là, une tâche Cron cachée est en cours d’exécution ou un administrateur inconnu existe
C’est la raison la plus courante pour laquelle les logiciels malveillants semblent « nettoyés » mais reviennent.
Une porte dérobée est un fichier ou un morceau de code laissé sur place afin qu’un attaquant puisse y revenir une fois le fichier malveillant principal supprimé. Les portes dérobées se trouvent rarement à un endroit évident. Je les retrouve souvent dans :
- fichiers de base WordPress modifiés,
- le thème actif ou thème enfant,
- le dossier des téléchargements,
- fichiers dont les noms semblent légitimes,
- ou code caché dans
.htaccess et wp-config.php.
Une tâche cron cachée fonctionne selon une logique similaire. WordPress dispose d’un système cron pour les tâches planifiées. Les logiciels malveillants peuvent enregistrer des tâches qui recréent des fichiers malveillants, envoient du spam ou déclenchent des redirections à des moments précis. La page d’accueil peut paraître normale pendant la journée car le script ne s’active que la nuit ou lorsque certaines conditions sont remplies.
Un utilisateur administrateur inconnu est un signe d’avertissement facile à manquer. Ouvrez Utilisateurs dans le tableau de bord WordPress et recherchez les comptes d’administrateur que vous n’avez pas créés. Le nom peut paraître normal. L’e-mail peut utiliser un domaine étranger. Le rôle est administrateur.
Si ce compte existe toujours après un « nettoyage », l’attaquant n’a pas besoin de s’y introduire à nouveau. Ils ont déjà les clés.
Que faire :
- Auditez tous les utilisateurs dotés de rôles d’administrateur ou d’éditeur de haut niveau.
- Supprimez les comptes que vous ne reconnaissez pas, puis modifiez les mots de passe de chaque administrateur restant.
- Analysez les fichiers principaux, les thèmes, les plugins et les téléchargements. Ne supprimez pas un seul dossier suspect.
- Vérifiez les tâches planifiées dans WordPress et le cron au niveau du serveur si vous y avez accès.
- Après le nettoyage, activez l’authentification à deux facteurs pour tous les comptes d’administrateur.
2. Vous utilisez déjà un plugin de sécurité WordPress, mais le site est toujours piraté
Cette idée fausse revient souvent : une fois Wordfence, MalCare, Sucuri ou un plugin similaire installé, le site est automatiquement traité comme sûr.
Un plugin de sécurité est un outil d’aide. Cela ne remplace pas la discipline technique.
Un site peut toujours être infecté même avec un plugin de sécurité si :
- un plugin ou un thème annulé contient du code malveillant,
- Les mises à jour du noyau, du plugin ou du thème sont attendues depuis des mois,
- les mots de passe administrateur sont faibles ou réutilisés dans tous les services,
- Les identifiants d’hébergement ou FTP sont exposés,
- une ancienne porte dérobée n’a jamais été supprimée lors de l’installation du plugin de sécurité,
- ou un autre site sur le même compte d’hébergement est infecté et le problème se propage.
Les plugins peuvent aider à détecter et bloquer de nombreuses attaques. Mais si le point d’entrée est toujours ouvert, ou si une ancienne porte dérobée demeure, le plugin ne ferme pas tout automatiquement.
Je recommande toujours les plugins de sécurité comme couche de défense. Cette couche a besoin de l’appui de mises à jour de routine, de mots de passe forts, d’éviter les logiciels annulés, d’audits d’utilisateurs et de surveillance des fichiers. Sans cela, le plugin ne crée qu’un faux sentiment de sécurité.
3. Les plugins ou thèmes annulés sont toujours installés
Les plugins et thèmes piratés (annulés) sont l’une des premières choses que je soupçonne lorsqu’une infection continue de revenir.
La raison est simple : le fichier a été modifié avant que vous ne l’installiez. La licence a été contournée, du code supplémentaire a été injecté et vous ne recevez jamais de mises à jour officielles du développeur d’origine.
Les symptômes ressemblent souvent à ceci :
- le malware disparaît après le nettoyage, puis revient après la réactivation du plugin annulé,
- des fichiers étranges apparaissent dans un dossier plugin spécifique,
- ou le site reste “propre” uniquement lorsque le thème annulé n’est pas utilisé.
La réponse n’est pas une analyse sans fin. Remplacez chaque plugin et thème annulé par une version légale provenant d’une source officielle. Supprimez-les complètement, ne vous contentez pas de les désactiver. Ensuite, scannez à nouveau et durcissez le site.
Économiser de l’argent dès le départ sur une licence de plugin est souvent beaucoup moins cher que le nettoyage des logiciels malveillants, la reconstruction d’un site Web et la récupération du référencement.
4. Redirections uniquement sur mobile, normales sur ordinateur portable ou de bureau
Cela amène de nombreux propriétaires de sites à retarder leur action car ils ne peuvent pas voir le problème eux-mêmes.
Sur un ordinateur portable, la page d’accueil semble normale. Mais les visiteurs mobiles sont envoyés vers un site de jeu, une page de spam ou un domaine étranger. Ou encore, l’aperçu mobile de Google affiche un contenu différent de celui que vous voyez sur le bureau.
Ce modèle est appelé redirection ou masquage uniquement sur mobile. Les logiciels malveillants vérifient l’agent utilisateur. Si le visiteur est sur mobile, le script de redirection s’exécute. Sur ordinateur, le site semble propre.
Le résultat :
- le propriétaire pense que tout va bien alors que le problème demeure,
- le nettoyage est vérifié uniquement sur un ordinateur portable,
- et Google peut toujours indexer la version spam pour les utilisateurs mobiles.
Comment vérifier :
- Ouvrez le site depuis un téléphone, pas seulement un émulateur d’ordinateur portable.
- Essayez le mode navigation privée dans un navigateur mobile.
- Utilisez Google Search Console et examinez les URL indexées.
- Scannez avec un outil externe comme Sucuri SiteCheck qui teste à partir de plusieurs contextes.
Si les redirections ne s’exécutent que sur mobile, une porte dérobée ou un script de masquage est généralement toujours présent même lorsque le bureau semble propre.
Pourquoi la suppression de fichiers seule n’est presque jamais suffisante
Les malwares WordPress modernes dépendent rarement d’un seul fichier évident.
Ce qui est nettoyé est souvent uniquement ce qui est visible dans le gestionnaire de fichiers. Ce qui reste peut vivre dans la base de données, les utilisateurs administrateurs, les tâches cron, les fichiers principaux modifiés, les plugins actifs, .htaccess ou l’accès à l’hébergement compromis.
Un ordre de nettoyage qui me semble plus logique :
- Isolement. Traitez le site comme compromis jusqu’à ce qu’il soit prouvé qu’il est propre.
- Sauvegarde. Prenez une copie pour enquête, mais ne restaurez pas aveuglément avant de savoir si la sauvegarde est propre.
- Audit des utilisateurs administrateurs. Supprimez les comptes inconnus, réinitialisez tous les mots de passe administrateur.
- Identifiez le chemin d’entrée. Logiciel annulé ? Mises à jour retardées ? Mot de passe divulgué ? Un autre site sur le même hébergement ?
- Supprimez la persistance. Portes dérobées, tâches cron, fichiers modifiés, entrées de base de données suspectes.
- Faites pivoter toutes les informations d’identification. Administrateur WordPress, hébergement, FTP, base de données.
- Durcissement. Mettez tout à jour, supprimez les plugins inutilisés, activez 2FA, activez la surveillance.
- Vérifiez sur mobile et ordinateur de bureau. Ne vérifiez pas à partir d’un seul appareil.
- Surveillez pendant plusieurs semaines. Une réinfection dans les 48 premières heures signifie généralement que quelque chose a été oublié.
Si les symptômes persistent après cela, je commence généralement à examiner le niveau d’hébergement : un autre compte dans un environnement partagé, une fuite de connexion au panneau ou une faible isolation entre les sites.
Ce qu’il ne faut pas faire en cas de retour d’un logiciel malveillant
- Ne présumez pas que la réinstallation de WordPress résout tout. Si une porte dérobée persiste dans les téléchargements, si le thème ou un compte administrateur existe toujours, le problème réapparaît.
- Ne supprimez pas uniquement les fichiers qui semblent suspects. Ce sont des symptômes, pas nécessairement la cause profonde.
- Ne restaurez pas une sauvegarde sans savoir quand l’infection a commencé. La sauvegarde peut également contenir des logiciels malveillants.
- Ne désactivez pas un plugin annulé et réinstallez-le plus tard. Supprimez-le et remplacez-le par une version légale.
- Ne vérifiez pas uniquement sur un ordinateur portable. Vérifiez toujours depuis votre mobile.
Conclusion
Les logiciels malveillants WordPress qui reviennent après le nettoyage signifient presque toujours une chose : le nettoyage précédent n’a jamais rompu la persistance.
Une porte dérobée est toujours là. Une tâche cron cachée est toujours en cours d’exécution. Un administrateur inconnu est toujours actif. Un plugin annulé est toujours installé. Ou la redirection est invisible car vous avez vérifié uniquement depuis le bureau.
Les plugins de sécurité aident, mais ils ne remplacent pas un audit approfondi et les bonnes habitudes techniques.
Si votre site suit déjà ce modèle, ne répétez pas les nettoyages de surface encore et encore. Enquêtez jusqu’à la cause profonde ou obtenez l’aide d’un professionnel avant que les dommages liés au référencement et à la réputation de l’entreprise ne s’aggravent.
Réservez une consultation ou consultez notre service de suppression de logiciels malveillants WordPress si vous avez besoin d’un nettoyage structuré. Pour réduire les incidents répétés, pensez à notre service de maintenance de site Web.