Maxime GUINARD fondateur de Devsource Audit initial offert
Sécurité

Comment savoir si un site WordPress contient un malware

Les infections récentes échappent aux scanners qui travaillent par signatures. Voici les vérifications qui ne dépendent d’aucune base de données de menaces.

Illustration de l’article : Savoir si un site WordPress est infecté

La question se pose souvent après un doute : ralentissement inexpliqué, trafic étrange, alerte d’un visiteur. Un scanner en ligne qui ne trouve rien ne suffit pas à conclure : ces outils comparent à des signatures connues, et une injection récente ou sur mesure n’y figure pas.

Votre site est concerné ?

Je regarde votre situation et je vous dis en vingt minutes ce qui mérite d’être corrigé en priorité.

Demander un diagnostic

Les signaux côté moteur de recherche

Ce sont les plus fiables, parce qu’ils ne dépendent pas de votre installation. La requête site:votredomaine.fr révèle les pages indexées. Un décompte anormalement élevé, ou des titres dans une langue étrangère, ne laissent aucun doute.

Dans la Search Console, la rubrique Sécurité signale ce que Google a détecté, et le rapport de performance révèle des impressions sur des requêtes sans rapport avec votre activité.

Les signaux côté fichiers

Comparez le cœur de WordPress avec l’archive officielle de la même version : les dossiers wp-admin et wp-includes doivent être identiques au fichier près. Toute différence est anormale, sans exception.

Regardez ensuite les dates de modification. Un fichier de thème modifié à trois heures du matin un dimanche, alors que personne n’est intervenu, mérite un examen. La plupart des clients FTP permettent de trier par date.

  • Pages indexées sans rapport avec votre activité
  • Fichiers du cœur différant de l’archive officielle
  • Fichiers PHP présents dans wp-content/uploads
  • Comptes administrateurs que vous n’avez pas créés
  • Tâches planifiées inconnues dans le système de cron
  • Trafic sortant vers des domaines inconnus
  • Ralentissement soudain sans changement de votre part
Schéma explicatif : Savoir si un site WordPress est infecté
Recherche de fichiers PHP dans wp-content/uploads : ce dossier ne doit contenir que des médias. Toute occurrence est le signe d’une porte dérobée.
Fiabilité des différents indicateurs
VérificationCe qu’elle prouveFiabilité
PHP dans wp-content/uploads Porte dérobée déposée Preuve directe
Cœur différant de l’officiel Fichiers modifiés par un tiers Preuve directe
Administrateur inconnu Accès obtenu par un tiers Preuve directe
Pages indexées étrangères Contenu injecté et indexé Preuve directe
Scanner en ligne négatif Aucune signature connue trouvée Aucune garantie
Site lent sans raison Charge anormale possible Indice, pas preuve
Vous préférez déléguer ?

Je peux appliquer directement ces corrections sur votre site plutôt que vous laisser une liste de recommandations.

Voir mes prestations

Le dossier des médias, cachette privilégiée

wp-content/uploads ne doit contenir que des médias : images, PDF, vidéos. Aucun fichier PHP n’a de raison légitime de s’y trouver. C’est pourtant l’emplacement favori des portes dérobées, parce que ce dossier est accessible en écriture par nature.

Une recherche des fichiers .php dans ce dossier prend trente secondes et donne une réponse binaire. Si vous en trouvez, le site est compromis.

Les utilisateurs et les tâches planifiées

Ouvrez la liste des comptes, triez par date d’inscription, et vérifiez les rôles. Un administrateur créé récemment que vous ne reconnaissez pas est une preuve. Les noms choisis sont souvent crédibles : « admin_backup », « wpuser », ou une imitation du vôtre.

Les tâches planifiées sont plus discrètes. Une extension permet de les lister : une tâche inconnue qui s’exécute chaque heure sert généralement à réinjecter le code après nettoyage.

Un scanner qui ne trouve rien n’est pas une preuve d’innocence. C’est seulement la preuve que l’infection n’est pas dans sa base de signatures.

Ce qu’il faut retenir

Ne vous fiez pas à un seul indicateur. Croisez trois sources : ce que Google indexe, ce que contiennent les fichiers comparés à l’officiel, et qui possède un accès. Ces trois vérifications se font en une demi-heure et ne dépendent d’aucun outil payant.

S’appuyer sur une extension de sécurité

Avantages

  • Surveillance continue sans intervention
  • Alerte sur les modifications de fichiers du cœur
  • Journal des connexions et des tentatives échouées
  • Blocage automatique des attaques par force brute

Inconvénients

  • Détection par signatures : aveugle aux injections récentes
  • Consomme des ressources, parfois notablement
  • Faux positifs fréquents sur les extensions sur mesure
  • Installée après l’infection, elle peut la considérer comme normale

Contrôler un site en trente minutes

0 sur 5 points validés

Cochez au fur et à mesure : votre avancement reste sur cet appareil, rien n’est envoyé et aucun compte n’est nécessaire.

Ce qu’il faut retenir

Croisez trois sources indépendantes : les pages indexées par Google, la comparaison du cœur avec l’archive officielle, et la liste des comptes administrateurs. Un scanner négatif ne prouve rien — il indique seulement que la menace ne figure pas dans sa base.

Questions fréquentes

Un scanner en ligne suffit-il ?

Non. Ces outils analysent ce qui est visible publiquement et comparent à des signatures connues. Une porte dérobée non référencée, ou une injection en base de données, leur échappe complètement.

Mon hébergeur m’aurait prévenu, non ?

Pas nécessairement. Les hébergeurs détectent surtout ce qui les affecte : envoi massif de courriels, consommation anormale de ressources. Un site qui sert discrètement des pages de spam ne déclenche aucune alerte de leur côté.

Que faire si je trouve un fichier suspect ?

Ne le supprimez pas immédiatement : notez son chemin, sa date et son contenu, puis cherchez s’il en existe d’autres. Supprimer le premier trouvé alerte parfois le script qui en réinstalle ailleurs.

Sources et vérifications

Indicateurs classés selon leur valeur probante, d’après les diagnostics de sécurité que je réalise.

Passons à votre cas

Décrivez votre situation en quelques lignes. Réponse sous 24 heures, sans engagement ni relance commerciale.

Parler de mon projet
Contact direct

Racontez-moi ce que vous venez de lire

Un objectif, un budget approximatif, une échéance : avec ces trois éléments je peux déjà vous orienter, même si nous ne travaillons pas ensemble.

Vos coordonnées ne servent qu’à vous répondre. Aucun partage, aucune inscription à une liste.

Votre prochain mouvement

Votre visibilité ne devrait rien laisser au hasard.

Parlez-moi de votre objectif. Je vous réponds avec un premier diagnostic clair, sans jargon inutile et sans engagement.

Recevoir un avis stratégique