services · sécurité wordpress
Site piraté ? On trouve la porte.
Pas juste le malware. Nettoyer un site WordPress piraté sans comprendre comment l'attaquant est entré, c'est le voir revenir deux jours plus tard. Nous faisons l'enquête, le nettoyage, le durcissement, et nous vous laissons un rapport que votre équipe ou votre hébergeur peut appliquer.
symptômes
Vous êtes probablement au bon endroit si…
Stripe, PayPal ou votre banque signale une clé API utilisée depuis une adresse inconnue. C'est souvent le premier signe : les clés sont stockées en clair par beaucoup d'extensions.
Vous avez déjà nettoyé, changé les mots de passe, et le site est de nouveau compromis quelques jours après. Une porte est restée ouverte : un chargeur caché, une clé d'import, un compte discret.
Des administrateurs que personne n'a créés, des extensions que personne n'a installées, des fichiers PHP dans le dossier des médias.
Avertissement « site dangereux » dans les résultats, e-mail de l'hébergeur, spam envoyé depuis votre domaine, redirections vers des sites douteux.
méthode
Enquêter d'abord, nettoyer ensuite
La chronologie prouvée
Lecture des journaux serveur, empreintes des fichiers, dates de première apparition : nous reconstituons l'intrusion et nous datons chaque étape. Preuves conservées, jamais de payload exécuté.
Toutes les portes fermées
Retrait des chargeurs et portes dérobées, rotation des secrets (base, sels, clés API), purge des comptes et extensions parasites, vérification du cœur WordPress fichier par fichier.
Que ça ne revienne pas
Mises à jour automatiques réellement actives, exécution PHP bloquée dans les médias, pare-feu applicatif en mode blocage, sauvegardes hors site testées, surveillance quotidienne.
Un livrable, pas un e-mail
Chronologie, cause racine, impact (données, paiements, obligations RGPD), corrections faites, corrections à faire et par qui. Lisible par la direction, applicable par la technique.
cas réel · 2026
Deux intrusions en dix jours, une seule cause
Le site d'une association à Bruxelles est compromis une première fois mi-août : clé de paiement Stripe volée, comptes administrateurs pirates, extension de gestion de fichiers apparue de nulle part. Le nettoyage est fait, les mots de passe changés. Deux jours plus tard, rebelote.
Notre enquête a montré qu'il n'y avait pas deux attaques mais une seule : un chargeur planté un mois plus tôt dans un dossier peu surveillé, réinstallé via une extension d'import dont la clé n'avait jamais été révoquée. Nous avons daté chaque étape, prouvé que l'exfiltration de la base des membres n'avait pas eu lieu, et identifié pourquoi le correctif de sécurité WordPress d'août n'avait pas été appliqué : une extension coupait silencieusement les mises à jour automatiques.
Livré en six jours : un rapport de 34 pièces, une chaîne de défense adaptée à leur serveur, et une surveillance quotidienne jusqu'à la restitution. Le site n'a plus bougé depuis.
Voir le cas dans nos réalisations
cron 9h · surveillance.log · 10 « ok » avant clôturepréventif
Audit de sécurité avant l'incident
Sites qui encaissent des paiements, qui stockent des données de membres ou de patients, ou dont l'arrêt coûte cher. Associations, e-commerces, cabinets.
Versions et mises à jour, extensions à risque, secrets et clés API, droits des comptes, configuration serveur, sauvegardes (existent-elles, sont-elles testées, sont-elles hors site).
Un rapport priorisé : ce qui est urgent, ce qui est important, ce qui peut attendre, avec pour chaque point qui le fait et comment. Puis une maintenance qui garde le cap si vous le souhaitez.
questions fréquentes
FAQ sécurité WordPress
Mon hébergeur a déjà nettoyé le site, pourquoi faire un audit ?
Un nettoyage retire ce qui est visible. L'audit établit comment l'attaquant est entré et vérifie que cette entrée est fermée. Sans ça, vous nettoyez le symptôme et vous gardez la cause.
Combien de temps ça prend ?
Une intervention d'urgence commence sous 24 h ouvrées. L'enquête et le nettoyage prennent en général entre deux et six jours selon la taille du site et l'accès aux journaux. Le rapport suit dans la foulée.
Faut-il prévenir la CNIL ou les personnes concernées ?
Ça dépend de ce qui a fuité : le rapport le documente précisément (données consultées ou non, preuves). Cette base factuelle est ce dont vous avez besoin pour décider avec votre conseil, dans les 72 h prévues par le RGPD.
Vous travaillez avec mon informaticien ou mon hébergeur ?
Oui, et c'est souvent le meilleur format : nous enquêtons et recommandons, votre technicien applique ce qui relève du serveur. Nous intervenons en lecture seule tant que ce n'est pas nécessaire d'écrire.
Combien ça coûte ?
Un audit sur un site WordPress standard est un forfait annoncé avant de commencer, pas une facture au compteur. Décrivez la situation, vous recevez le montant sous 48 h ouvrées.