Maxime GUINARD fondateur de Devsource Audit initial offert
Sécurité

Comment savoir si un site WordPress contient un malware

Les infections récentes échappent aux scanners qui travaillent par signatures. Voici les vérifications qui ne dépendent d’aucune base de données de menaces.

Illustration de l’article : Savoir si un site WordPress est infecté

Réponse courte

Croisez trois sources indépendantes : les pages indexées par Google, la comparaison du cœur avec l’archive officielle, et la liste des comptes administrateurs. Un scanner négatif ne prouve rien — il indique seulement que la menace ne figure pas dans sa base.

La question se pose souvent après un doute : ralentissement inexpliqué, trafic étrange, alerte d’un visiteur. Un scanner en ligne qui ne trouve rien ne suffit pas à conclure : ces outils comparent à des signatures connues, et une injection récente ou sur mesure n’y figure pas.

Votre site est concerné ?

Je regarde votre situation et je vous dis en vingt minutes ce qui mérite d’être corrigé en priorité.

Demander un diagnostic

Les signaux côté moteur de recherche

Ce sont les plus fiables, parce qu’ils ne dépendent pas de votre installation. La requête site:votredomaine.fr révèle les pages indexées. Un décompte anormalement élevé, ou des titres dans une langue étrangère, ne laissent aucun doute.

Dans la Search Console, la rubrique Sécurité signale ce que Google a détecté, et le rapport de performance révèle des impressions sur des requêtes sans rapport avec votre activité.

Les signaux côté fichiers

Comparez le cœur de WordPress avec l’archive officielle de la même version : les dossiers wp-admin et wp-includes doivent être identiques au fichier près. Toute différence est anormale, sans exception.

Regardez ensuite les dates de modification. Un fichier de thème modifié à trois heures du matin un dimanche, alors que personne n’est intervenu, mérite un examen. La plupart des clients FTP permettent de trier par date.

  • Pages indexées sans rapport avec votre activité
  • Fichiers du cœur différant de l’archive officielle
  • Fichiers PHP présents dans wp-content/uploads
  • Comptes administrateurs que vous n’avez pas créés
  • Tâches planifiées inconnues dans le système de cron
  • Trafic sortant vers des domaines inconnus
  • Ralentissement soudain sans changement de votre part
Animation explicative : Savoir si un site WordPress est infecté
Recherche de fichiers PHP dans wp-content/uploads : ce dossier ne doit contenir que des médias. Toute occurrence est le signe d’une porte dérobée.
Outil intégré

WordPress Malware Risk Scanner

Sept signaux objectifs, cumulés en un score de risque. Un scanner automatique qui ne trouve rien ne prouve pas qu’un site est sain : ces vérifications le complètent.

Le décompte « site:votredomaine.fr » correspond-il à votre nombre réel de pages ?
Les fichiers de wp-admin et wp-includes sont-ils identiques à la version officielle téléchargée ?
wp-content/uploads contient-il un fichier .php ?
Tous les comptes administrateurs sont-ils reconnus et justifiés ?
Une tâche planifiée (cron) inconnue apparaît-elle dans la liste ?

Calcul instantané dans votre navigateur : aucune donnée n’est transmise ni enregistrée.

Fiabilité des différents indicateurs
VérificationCe qu’elle prouveFiabilité
PHP dans wp-content/uploads Porte dérobée déposée Preuve directe
Cœur différant de l’officiel Fichiers modifiés par un tiers Preuve directe
Administrateur inconnu Accès obtenu par un tiers Preuve directe
Pages indexées étrangères Contenu injecté et indexé Preuve directe
Scanner en ligne négatif Aucune signature connue trouvée Aucune garantie
Site lent sans raison Charge anormale possible Indice, pas preuve
Vous préférez déléguer ?

Je peux appliquer directement ces corrections sur votre site plutôt que vous laisser une liste de recommandations.

Voir mes prestations

Le dossier des médias, cachette privilégiée

wp-content/uploads ne doit contenir que des médias : images, PDF, vidéos. Aucun fichier PHP n’a de raison légitime de s’y trouver. C’est pourtant l’emplacement favori des portes dérobées, parce que ce dossier est accessible en écriture par nature.

Une recherche des fichiers .php dans ce dossier prend trente secondes et donne une réponse binaire. Si vous en trouvez, le site est compromis.

Les utilisateurs et les tâches planifiées

Ouvrez la liste des comptes, triez par date d’inscription, et vérifiez les rôles. Un administrateur créé récemment que vous ne reconnaissez pas est une preuve. Les noms choisis sont souvent crédibles : « admin_backup », « wpuser », ou une imitation du vôtre.

Les tâches planifiées sont plus discrètes. Une extension permet de les lister : une tâche inconnue qui s’exécute chaque heure sert généralement à réinjecter le code après nettoyage.

Un scanner qui ne trouve rien n’est pas une preuve d’innocence. C’est seulement la preuve que l’infection n’est pas dans sa base de signatures.

Ce qu’il faut retenir

Ne vous fiez pas à un seul indicateur. Croisez trois sources : ce que Google indexe, ce que contiennent les fichiers comparés à l’officiel, et qui possède un accès. Ces trois vérifications se font en une demi-heure et ne dépendent d’aucun outil payant.

S’appuyer sur une extension de sécurité

Avantages

  • Surveillance continue sans intervention
  • Alerte sur les modifications de fichiers du cœur
  • Journal des connexions et des tentatives échouées
  • Blocage automatique des attaques par force brute

Inconvénients

  • Détection par signatures : aveugle aux injections récentes
  • Consomme des ressources, parfois notablement
  • Faux positifs fréquents sur les extensions sur mesure
  • Installée après l’infection, elle peut la considérer comme normale

Contrôler un site en trente minutes

0 sur 5 points validés

Cochez au fur et à mesure : votre avancement reste sur cet appareil, rien n’est envoyé et aucun compte n’est nécessaire.

Questions fréquentes

Un scanner en ligne suffit-il ?

Non. Ces outils analysent ce qui est visible publiquement et comparent à des signatures connues. Une porte dérobée non référencée, ou une injection en base de données, leur échappe complètement.

Mon hébergeur m’aurait prévenu, non ?

Pas nécessairement. Les hébergeurs détectent surtout ce qui les affecte : envoi massif de courriels, consommation anormale de ressources. Un site qui sert discrètement des pages de spam ne déclenche aucune alerte de leur côté.

Que faire si je trouve un fichier suspect ?

Ne le supprimez pas immédiatement : notez son chemin, sa date et son contenu, puis cherchez s’il en existe d’autres. Supprimer le premier trouvé alerte parfois le script qui en réinstalle ailleurs.

Sources et vérifications

Indicateurs classés selon leur valeur probante, d’après les diagnostics de sécurité que je réalise.

Passons à votre cas

Décrivez votre situation en quelques lignes. Réponse sous 24 heures, sans engagement ni relance commerciale.

Parler de mon projet
Contact direct

Racontez-moi ce que vous venez de lire

Un objectif, un budget approximatif, une échéance : avec ces trois éléments je peux déjà vous orienter, même si nous ne travaillons pas ensemble.

Vos coordonnées ne servent qu’à vous répondre. Aucun partage, aucune inscription à une liste.

Retours clients

Ce que disent les personnes accompagnées

4,8/5 sur Google · Avis publiés sur la fiche Google Devsource Avis Google · Devsource, l’agence que j’ai fondée

Logo Google

Maxime est d’un grand professionnalisme, d’une grande créativité pour nous aider et surtout créer le site de notre association. Ravi d’avoir été mis en relation avec lui.

Julien-Benoit Birman

Logo Google

Travail de qualité et dans les délais promis. Maxime est réactif, propose des ajustements pertinents et livre un travail soigné. Exactement ce que je cherchais.

Olivier Opron

Logo Google

Maxime a su m’accompagner dans l’optimisation de mon site Shopify pour améliorer ses performances SEO. En plus d’apporter des recommandations, il est pédagogue.

Raphael Macquin

Logo Google

Maxime est réactif, pédagogue et sait anticiper les besoins pour optimiser au mieux la stratégie. Travailler avec lui a été un vrai plus, je recommande sans hésiter.

Romain Bergé

Logo Google

Un pro du WordPress. Ses compétences, la compréhension des besoins ainsi que sa pédagogie permettent une grande fluidité menant à bien les projets.

Nicolas Le Couteur

Logo Google

Personne compétente et professionnelle. Très investi pour son client.

Dominique Descottes

Logo Google

Un accompagnement au top du début à la fin. Des réponses claires à chacune de mes questions et un résultat parfaitement conforme à ce qui était annoncé. Merci.

Ondine Soria

Logo Google

Travail parfait, rien à redire. Maxime prend le temps d’expliquer ses choix et reste disponible même après la livraison du projet.

Lahcen Oulalite

Logo Google

Un travail impeccable du début à la fin. Maxime comprend vite le besoin et propose des solutions auxquelles je n’aurais pas pensé. Je recommande sans réserve.

Robin Gomez

Logo Google

Maxime connaît très bien les problématiques de référencement liées à la création d’un site sur WordPress. Plusieurs échanges avec lui m’ont fait gagner un temps précieux.

JM Delaunay

Logo Google

J’avais un site qui ne remontait sur rien. Après l’audit et les corrections, les demandes de devis ont repris. Explications claires à chaque étape.

Camille Fontaine

Logo Google

Refonte complète de notre site sans perdre notre référencement, exactement comme annoncé. Le suivi après la mise en ligne a fait la différence.

Thomas Berger

Logo Google

Très bonne écoute et beaucoup de pédagogie. Maxime ne vend pas ce dont on n’a pas besoin, et il le dit quand une dépense n’est pas justifiée.

Sophie Lemarchand

Logo Google

Site livré dans les délais, rapide et facile à mettre à jour moi-même grâce à la formation incluse. Le rapport qualité-prix est excellent.

Karim Benali

Lire tous les avis

Votre prochain mouvement

Votre visibilité ne devrait rien laisser au hasard.

Parlez-moi de votre objectif. Je vous réponds avec un premier diagnostic clair, sans jargon inutile et sans engagement.

Recevoir mon audit gratuit