Aller au contenu
Non classé 5 min de lecture

WordPress piraté 2026 : quand le chantier disparaît du Web

Vibrant green numbers on a computer screen, showcasing binary code and data streams.

Un matin de janvier, un chauffagiste de Nancy tape son propre nom sur Google. À la place de sa fiche habituelle, une page en russe vend des montres de contrefaçon. Son site WordPress a été piraté trois semaines plus tôt, sans qu’il s’en rende compte, et Google a fini par le déclasser purement et simplement. Résultat : deux mois sans un seul appel entrant depuis le web, en pleine saison de remplacement de chaudières.

Cette histoire n’est pas rare. Elle est même statistiquement banale. WordPress fait tourner près de 43 % des sites dans le monde, ce qui en fait la cible privilégiée des robots qui scannent internet en boucle à la recherche de failles connues. Un site d’artisan, souvent monté rapidement avec un thème premium jamais mis à jour et trois plugins installés il y a deux ans, coche exactement les cases que ces robots recherchent.

Pourquoi les sites d’artisans sont des cibles particulièrement faciles

Un grand e-commerce a une équipe technique qui surveille les alertes de sécurité en permanence. Un plombier ou un électricien, lui, a payé une agence pour lui livrer un site vitrine il y a dix-huit mois et n’y touche plus depuis. C’est précisément ce silence qui rend le site vulnérable : les plugins ne sont plus mis à jour, le mot de passe administrateur n’a jamais changé depuis la livraison, et personne ne consulte les journaux d’accès.

Les attaques automatisées ne cherchent pas un site en particulier, elles balayent des milliers d’adresses par jour à la recherche d’une version de plugin vulnérable. Un site de menuisier avec un formulaire de contact mal sécurisé peut se retrouver piraté sans qu’aucun humain n’ait jamais ciblé son nom. C’est du volume, pas de la malveillance personnelle, ce qui rend le phénomène encore plus fréquent qu’on ne l’imagine.

Le vrai coût d’un piratage, au-delà du stress

Le dégât immédiat, c’est souvent une page de spam ou une redirection vers un site étranger. Mais le dégât durable, c’est le référencement local. Google désindexe rapidement les sites compromis, et une fois la sanction appliquée, la remontée prend des semaines, parfois des mois, même après nettoyage complet. Pour un artisan qui dépend de sa fiche Google et de son site pour capter des devis dans un rayon de trente kilomètres, une désindexation de six semaines équivaut concrètement à perdre l’équivalent d’un mois et demi de chiffre d’affaires généré par le web.

Certains pirates demandent une rançon directe pour restituer l’accès au site, entre 300 et 2000 euros selon la taille de l’entreprise ciblée. D’autres se contentent d’injecter des liens invisibles vers des sites de paris en ligne ou de contrefaçon, ce qui pollue le référencement sans que le propriétaire s’en aperçoive avant des mois. Dans les deux cas, la facture de restauration chez un prestataire technique tourne autour de 400 à 800 euros, sans garantie que tout soit vraiment nettoyé si la sauvegarde de départ n’existait pas.

Ce qu’une sauvegarde no-code doit vraiment faire

La bonne nouvelle, c’est qu’aucune compétence en développement n’est nécessaire pour se protéger correctement. La mauvaise, c’est que la plupart des artisans confondent « avoir un plugin de sauvegarde installé » avec « être protégé », ce qui n’a rien à voir. Une sauvegarde efficace répond à quatre exigences précises :

  • Elle se déclenche automatiquement, sans intervention manuelle, au minimum une fois par semaine et idéalement chaque jour pour un site qui reçoit des demandes de devis.
  • Elle stocke la copie ailleurs que sur le serveur d’hébergement, sur Google Drive, Dropbox ou un espace de stockage externe, sinon un piratage du serveur emporte aussi les sauvegardes.
  • Elle couvre à la fois la base de données et les fichiers, car un site restauré sans les images de chantier ou sans les avis clients affichés perd toute sa crédibilité.
  • Elle a été testée au moins une fois par une restauration réelle, pas seulement supposée fonctionnelle parce qu’un message vert confirme « sauvegarde réussie ».

Des outils comme UpdraftPlus ou WP Time Capsule remplissent ces critères sans une ligne de code, avec une interface qui ressemble à un tableau de bord classique. UpdraftPlus, en version gratuite, suffit déjà largement pour un site vitrine d’artisan : programmation hebdomadaire, envoi vers Dropbox, restauration en trois clics. Payer un abonnement premium ne devient utile qu’au-dessus de dix pages avec beaucoup de contenu photo, ce qui reste rare pour ce type de site.

L’hébergeur compte plus que le plugin

Beaucoup de développeurs négligent ce point, mais l’hébergement choisi pèse davantage que le plugin de sauvegarde lui-même. Les hébergeurs mutualisés d’entrée de gamme, autour de 3 à 5 euros par mois, n’incluent généralement aucune sauvegarde automatique et aucun pare-feu applicatif digne de ce nom. Passer à un hébergement géré pour WordPress, comme ceux proposés par O2switch ou WP Serveur, coûte entre 6 et 15 euros mensuels supplémentaires mais inclut des sauvegardes quotidiennes conservées trente jours et un pare-feu qui bloque une bonne partie des attaques automatisées avant même qu’elles atteignent le site.

Ce surcoût annuel, autour de 100 euros, paraît dérisoire comparé aux 400 euros de restauration d’urgence et aux semaines de désindexation qui suivent un piratage non maîtrisé. C’est un calcul simple que peu d’artisans font au moment de choisir leur hébergeur, souvent sélectionné uniquement sur le prix affiché la première année.

Le réflexe mensuel qui évite la catastrophe

Il n’est pas nécessaire de surveiller son site quotidiennement. Un rituel mensuel de dix minutes suffit à éliminer l’essentiel du risque : vérifier que les mises à jour de WordPress, du thème et des plugins sont installées, contrôler dans le tableau de bord du plugin de sauvegarde que la dernière copie date bien de moins de sept jours, et jeter un œil rapide à la liste des utilisateurs administrateurs pour s’assurer qu’aucun compte inconnu n’a été créé. Cette dernière vérification, souvent oubliée, permet de repérer une intrusion avant qu’elle ne produise ses effets visibles sur le référencement.

Pour un artisan qui n’a ni le temps ni l’envie de s’en occuper lui-même, certaines agences web locales proposent désormais un forfait de maintenance mensuel autour de 30 à 50 euros incluant justement cette surveillance. Le prix d’un café par semaine pour éviter de perdre un mois de devis en ligne : posé de cette manière, le calcul devient nettement plus facile à trancher.

À lire aussi

Photo : Tibe De Kort (Pexels)

✍️ Vous aussi, publiez votre article ici

Retrouvez nos différentes formules, dont la possibilité de publier gratuitement.

En savoir plus →

1 commentaire

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée.