Retour au blogDépannage

Site piraté ou signalé dangereux par Google : que faire

CZSyn
1 octobre 2026
9 min de lecture

Site piraté, Google affiche « Site trompeur » ou bloque votre site ? Nettoyage, Search Console et demande de réexamen. Dépannage dès 30 € HT, dans l'heure.

Ce qu'il faut retenir.
  1. Un avertissement Google Safe Browsing (« Site trompeur » ou site dangereux) signale presque toujours un piratage réel.
  2. La Search Console, section Problèmes de sécurité, indique précisément ce que Google a détecté.
  3. Le nettoyage doit précéder la demande de réexamen : sans ça, Google refuse ou re-bloque le site.
  4. Changer tous les mots de passe et mettre à jour l'ensemble du site sont deux étapes non négociables.

Résumé généré par IA

Un visiteur vous signale un message rouge en plein écran : "Site trompeur" ou "Ce site risque d'endommager votre ordinateur". Ou vous le découvrez vous-même en tapant votre propre nom de domaine. Dans les deux cas, le diagnostic est le même : votre site a vraisemblablement été piraté, et Google l'a détecté avant vous.

Ce que veut dire cet avertissement

Google Safe Browsing analyse en continu des milliards de pages pour détecter les sites qui distribuent des logiciels malveillants, hameçonnent les visiteurs ou redirigent vers des pages frauduleuses. Dès qu'un site correspond à l'un de ces profils, Chrome, Firefox et Safari affichent un écran d'avertissement en plein écran avant même que la page ne s'ouvre. "Site trompeur" signale généralement du contenu de phishing ou des redirections frauduleuses ; "Ce site risque d'endommager votre ordinateur" signale un malware détecté dans le code ou les fichiers du site.

Ce signal vient de Google, mais Bing et d'autres navigateurs utilisent souvent la même base de données. Un site bloqué perd donc une grande partie de son trafic quasi instantanément, et l'image de l'entreprise avec.

Les causes les plus fréquentes

  • Plugin ou thème vulnérable non mis à jour. C'est la porte d'entrée la plus fréquente sur WordPress : une faille connue, publiée publiquement, exploitée par des bots avant que le site ne soit mis à jour.
  • Mot de passe faible ou réutilisé. Attaque automatisée sur wp-login.php, ou mot de passe compromis sur un autre service et réutilisé ici.
  • Fichiers injectés dans wp-content/uploads ou dans le thème, qui redirigent les visiteurs vers des sites tiers ou servent du contenu malveillant.
  • Compte administrateur créé par l'attaquant, invisible si vous ne vérifiez pas régulièrement la liste des utilisateurs.

Ce guide complète le panorama des 12 pannes WordPress fréquentes. Si le piratage se traduit aussi par des redirections en boucle, voir le guide ERR_TOO_MANY_REDIRECTS. Si le site affiche plutôt une erreur critique après le nettoyage, voir le guide erreur critique WordPress.

Ce que vous pouvez tenter seul, sans risque

Sauvegardez d'abord l'état actuel du site, même infecté : cette sauvegarde servira de preuve et de base de comparaison. Ensuite :

  1. Consultez la Search Console. Dans la section "Problèmes de sécurité", Google détaille le type de problème détecté et, souvent, des exemples d'URL infectées. C'est le point de départ le plus précis pour cibler le nettoyage.
  2. Changez immédiatement tous les mots de passe : administrateur WordPress, FTP/SFTP, base de données, et compte d'hébergement lui-même. Un attaquant qui garde un accès peut réinfecter le site dès qu'il est nettoyé.
  3. Vérifiez la liste des utilisateurs dans wp-admin et supprimez tout compte administrateur que vous ne reconnaissez pas.
  4. Mettez à jour l'intégralité du site : cœur WordPress, tous les plugins, le thème. Supprimez les plugins et thèmes inutilisés, qui restent une porte d'entrée même désactivés.
  5. Scannez les fichiers avec un outil comme Wordfence ou MalCare pour repérer les fichiers injectés, en particulier dans wp-content/uploads et dans les dossiers de thème.
  6. Demandez un réexamen dans la Search Console une fois le nettoyage terminé et vérifié : section "Problèmes de sécurité", bouton "Demander un réexamen". Décrivez précisément ce qui a été corrigé.

Ce qu'il ne faut surtout pas faire

  • Ne demandez pas de réexamen avant d'avoir terminé le nettoyage : Google revérifie le site, et un refus retarde la levée du blocage de plusieurs jours.
  • Ne vous contentez pas de supprimer les fichiers visibles : un attaquant laisse souvent une porte dérobée (backdoor) cachée ailleurs, qui permet de reprendre le contrôle après un nettoyage partiel.
  • Ne gardez aucun mot de passe inchangé "pour aller plus vite" : c'est la cause numéro un de réinfection après un premier nettoyage.
  • Ne restaurez pas une sauvegarde sans vérifier sa date : si elle est postérieure à l'intrusion, vous réimportez le piratage.

Quand appeler un professionnel

Un site piraté se nettoie rarement à la main en toute confiance : sans outil de scan professionnel, il est facile de rater une porte dérobée et de voir le site réinfecté quelques jours après la demande de réexamen.

Pour un dépannage de site internet suite à un piratage, l'offre Dépannage Express, à partir de 30 € HT, couvre un diagnostic gratuit, un créneau d'intervention dans l'heure en journée ouvrée, et une panne simple réglée en moins d'une heure, sauvegarde faite avant toute correction, avec une garantie 30 jours. Un piratage dépasse généralement ce cadre : vous recevez alors un devis ferme avant qu'on continue, pour un nettoyage complet et la demande de réexamen.

Questions fréquentes

Combien de temps reste le message d'avertissement une fois le site nettoyé ?

Google examine généralement une demande de réexamen en quelques jours. Le délai varie selon la charge de vérification du moment et la clarté du nettoyage effectué.

Mes clients ont-ils pu être affectés par ce piratage ?

Cela dépend du type d'attaque détecté dans la Search Console. Un site de phishing ou de distribution de malware peut avoir exposé les visiteurs ; vérifiez les logs d'accès autour de la période suspectée et informez vos clients si des données ont pu être concernées.

Dois-je changer de nom de domaine après un piratage ?

Non, dans l'immense majorité des cas. Le domaine lui-même n'est pas touché, c'est le code et la base du site qui sont infectés. Un nettoyage suivi d'une demande de réexamen suffit à lever le blocage sur le même domaine.

Comment éviter que ça se reproduise ?

Mettre à jour WordPress, les plugins et le thème dès qu'une version sort, utiliser des mots de passe uniques et longs, limiter le nombre de comptes administrateur, et surveiller régulièrement la Search Console pour détecter un problème avant qu'il ne s'aggrave.

Un projet en tête ?

Diagnostic gratuit, devis ferme, et un seul interlocuteur du premier appel à la mise en ligne.