La question se pose souvent après un doute : ralentissement inexpliqué, trafic étrange, alerte d’un visiteur. Un scanner en ligne qui ne trouve rien ne suffit pas à conclure : ces outils comparent à des signatures connues, et une injection récente ou sur mesure n’y figure pas.
Je regarde votre situation et je vous dis en vingt minutes ce qui mérite d’être corrigé en priorité.
Les signaux côté moteur de recherche
Ce sont les plus fiables, parce qu’ils ne dépendent pas de votre installation. La requête site:votredomaine.fr révèle les pages indexées. Un décompte anormalement élevé, ou des titres dans une langue étrangère, ne laissent aucun doute.
Dans la Search Console, la rubrique Sécurité signale ce que Google a détecté, et le rapport de performance révèle des impressions sur des requêtes sans rapport avec votre activité.
Les signaux côté fichiers
Comparez le cœur de WordPress avec l’archive officielle de la même version : les dossiers wp-admin et wp-includes doivent être identiques au fichier près. Toute différence est anormale, sans exception.
Regardez ensuite les dates de modification. Un fichier de thème modifié à trois heures du matin un dimanche, alors que personne n’est intervenu, mérite un examen. La plupart des clients FTP permettent de trier par date.
- Pages indexées sans rapport avec votre activité
- Fichiers du cœur différant de l’archive officielle
- Fichiers PHP présents dans wp-content/uploads
- Comptes administrateurs que vous n’avez pas créés
- Tâches planifiées inconnues dans le système de cron
- Trafic sortant vers des domaines inconnus
- Ralentissement soudain sans changement de votre part
| Vérification | Ce qu’elle prouve | Fiabilité |
|---|---|---|
| PHP dans wp-content/uploads | Porte dérobée déposée | Preuve directe |
| Cœur différant de l’officiel | Fichiers modifiés par un tiers | Preuve directe |
| Administrateur inconnu | Accès obtenu par un tiers | Preuve directe |
| Pages indexées étrangères | Contenu injecté et indexé | Preuve directe |
| Scanner en ligne négatif | Aucune signature connue trouvée | Aucune garantie |
| Site lent sans raison | Charge anormale possible | Indice, pas preuve |
Je peux appliquer directement ces corrections sur votre site plutôt que vous laisser une liste de recommandations.
Le dossier des médias, cachette privilégiée
wp-content/uploads ne doit contenir que des médias : images, PDF, vidéos. Aucun fichier PHP n’a de raison légitime de s’y trouver. C’est pourtant l’emplacement favori des portes dérobées, parce que ce dossier est accessible en écriture par nature.
Une recherche des fichiers .php dans ce dossier prend trente secondes et donne une réponse binaire. Si vous en trouvez, le site est compromis.
Les utilisateurs et les tâches planifiées
Ouvrez la liste des comptes, triez par date d’inscription, et vérifiez les rôles. Un administrateur créé récemment que vous ne reconnaissez pas est une preuve. Les noms choisis sont souvent crédibles : « admin_backup », « wpuser », ou une imitation du vôtre.
Les tâches planifiées sont plus discrètes. Une extension permet de les lister : une tâche inconnue qui s’exécute chaque heure sert généralement à réinjecter le code après nettoyage.
Un scanner qui ne trouve rien n’est pas une preuve d’innocence. C’est seulement la preuve que l’infection n’est pas dans sa base de signatures.
Ce qu’il faut retenir
Ne vous fiez pas à un seul indicateur. Croisez trois sources : ce que Google indexe, ce que contiennent les fichiers comparés à l’officiel, et qui possède un accès. Ces trois vérifications se font en une demi-heure et ne dépendent d’aucun outil payant.
S’appuyer sur une extension de sécurité
Avantages
- Surveillance continue sans intervention
- Alerte sur les modifications de fichiers du cœur
- Journal des connexions et des tentatives échouées
- Blocage automatique des attaques par force brute
Inconvénients
- Détection par signatures : aveugle aux injections récentes
- Consomme des ressources, parfois notablement
- Faux positifs fréquents sur les extensions sur mesure
- Installée après l’infection, elle peut la considérer comme normale
Contrôler un site en trente minutes
0 sur 5 points validés
Cochez au fur et à mesure : votre avancement reste sur cet appareil, rien n’est envoyé et aucun compte n’est nécessaire.
Croisez trois sources indépendantes : les pages indexées par Google, la comparaison du cœur avec l’archive officielle, et la liste des comptes administrateurs. Un scanner négatif ne prouve rien — il indique seulement que la menace ne figure pas dans sa base.
Questions fréquentes
Un scanner en ligne suffit-il ?
Non. Ces outils analysent ce qui est visible publiquement et comparent à des signatures connues. Une porte dérobée non référencée, ou une injection en base de données, leur échappe complètement.
Mon hébergeur m’aurait prévenu, non ?
Pas nécessairement. Les hébergeurs détectent surtout ce qui les affecte : envoi massif de courriels, consommation anormale de ressources. Un site qui sert discrètement des pages de spam ne déclenche aucune alerte de leur côté.
Que faire si je trouve un fichier suspect ?
Ne le supprimez pas immédiatement : notez son chemin, sa date et son contenu, puis cherchez s’il en existe d’autres. Supprimer le premier trouvé alerte parfois le script qui en réinstalle ailleurs.
Sources et vérifications
Indicateurs classés selon leur valeur probante, d’après les diagnostics de sécurité que je réalise.
Décrivez votre situation en quelques lignes. Réponse sous 24 heures, sans engagement ni relance commerciale.