Accès WordPress perdu · Urgence

Plus d'accès à votre administration WordPress ? On reprend le contrôle, on ferme la porte.

Mot de passe refusé, mail de réinitialisation qui n'arrive jamais, administrateur que vous n'avez jamais créé, wp-admin qui renvoie ailleurs : vous êtes enfermé dehors, de votre propre site. Parfois c'est un mot de passe oublié ou une messagerie en panne. Souvent, quand un compte inconnu apparaît ou que votre adresse mail a été changée, c'est qu'un intrus a pris la main et vous a exclu. On reprend l'accès par la base de données, sans dépendre de l'écran de connexion, on identifie ce qui a été fait pendant votre absence, et on verrouille.

Diagnostic gratuit sous 24 h ouvrées, devis après diagnostic. Si c'est une intrusion, re-nettoyage inclus pendant 30 jours.

Google5,0 Avis clients Google
EVICO, activateur France NumActivateur France NumInitiative gouvernementale
70+entreprises accompagnéesTPE, PME, cabinets, artisans

Intervention le jour même

06 38 42 04 85

Du lundi au vendredi, 9 h à 18 h. En dehors de ces horaires, laissez un message : on rappelle en priorité le matin suivant.

Réponse sous 1 h ouvrée. On vous dit en quelques questions ce qu'on voit et comment on procède.

Ce qu'il faut faire tout de suite, avant même de nous appeler

  1. Tentez la réinitialisation une seule fois, puis vérifiez les spams. Si le mail n'arrive pas et que votre messagerie fonctionne, c'est probablement que l'adresse administrateur du site a été changée : arrêtez d'essayer, ça n'arrivera pas.
  2. Changez immédiatement les mots de passe qui ne dépendent pas de WordPress : espace hébergeur, FTP, base de données, messagerie liée. Si l'intrus a le site, il a peut-être vu wp-config.php et vos identifiants de base.
  3. Ne supprimez pas le compte inconnu si vous y arrivez encore. Il faut d'abord savoir ce qu'il a fait : fichiers ajoutés, tâches planifiées, extensions installées. Le compte est une piste, pas le problème.

Ils nous font confiance

Agence Dude, client EVICOAvixio Avocats, client EVICOMaui Piscine, client EVICOMB Classic Andrade, client EVICOLaurianne Bal Dit Sollier, client EVICOJ. Queyrens & Fils, client EVICOSup Photo, client EVICO

Ce problème vous concerne-t-il ?

Oubli, panne ou intrusion ? Les huit signes qui tranchent.

Être bloqué devant wp-login.php a trois grandes explications. Les détails de ce que vous voyez permettent de classer l'incident avant même d'avoir accès aux fichiers.

Décrire mon problème

  1. IntrusionUn administrateur que vous n'avez pas créé apparaît dans la liste

    Noms typiques : « support », « wp_admin », « adminuser », ou un nom d'apparence banale. C'est le signe le plus sûr d'une intrusion : un attaquant crée son compte pour garder la main même si vous changez votre mot de passe.

  2. IntrusionLe mail de réinitialisation ne vous parvient pas, alors que votre messagerie fonctionne

    L'adresse de l'administrateur ou l'adresse générale du site a été remplacée par celle de l'intrus. Les mails de réinitialisation partent, mais vers lui.

  3. IntrusionVotre mot de passe est refusé alors que vous êtes certain de ne pas l'avoir changé

    Un compte administrateur compromis a vu son mot de passe changé. Combiné à un compte inconnu ou à un mail modifié, le doute n'est plus permis.

  4. Intrusionwp-admin ou wp-login.php redirige vers un autre site ou vers l'accueil

    Une règle ajoutée dans .htaccess, dans wp-config.php ou dans un fichier de thème détourne la page de connexion. Vous ne pouvez même plus tenter de vous connecter.

  5. ProtectionVous avez fait plusieurs essais, et maintenant la page affiche « trop de tentatives » ou un 403

    Une extension de sécurité ou le pare-feu de l'hébergeur a bloqué votre adresse IP. Ce n'est pas une intrusion : attendez, ou passez par un autre réseau. Voir aussi la page sur l'erreur 403.

  6. PanneVous êtes connecté, puis déconnecté au bout de quelques secondes

    Boucle de redirection due à une adresse de site incohérente (http contre https, avec ou sans www), à un cache trop agressif ou à un cookie mal réglé. Technique, sans intrus.

  7. PanneLa page de connexion est blanche ou affiche une erreur PHP

    Extension de sécurité ou de connexion incompatible avec une mise à jour. Le site public fonctionne, seule la connexion plante. Voir la page sur un site qui ne fonctionne plus.

  8. IntrusionDes extensions ou des tâches planifiées que vous ne connaissez pas

    Les intrus installent souvent un gestionnaire de fichiers ou une extension « utilitaire » pour agir sans FTP. Une extension inconnue, active, installée à une date où vous n'avez rien fait : c'est une intrusion.

Pourquoi ça arrive

Comment on se retrouve exclu de son propre site.

Six causes expliquent l'essentiel des pertes d'accès. Trois sont sans intrus. Les trois autres sont des intrusions, et elles partagent la même origine : un moyen d'entrer qui traînait.

Mot de passe

Un mot de passe faible ou réutilisé, deviné ou acheté

« admin / entreprise2024 », ou le même mot de passe que sur un service qui a fuité. Les attaques par force brute testent des millions de combinaisons connues. WordPress, par défaut, ne limite pas les essais : un identifiant « admin » avec un mot de passe court tombe en quelques heures.

Extension

Une faille dans une extension qui permet de créer un administrateur

Certaines vulnérabilités permettent à n'importe qui de créer un compte administrateur sans mot de passe, ou d'élever un simple abonné au rang d'administrateur. Patchstack a recensé plus de 11 000 vulnérabilités WordPress en 2025, dont l'immense majorité dans des extensions : la mise à jour est la seule protection.

Porte dérobée

Un fichier laissé par un piratage précédent

Un site nettoyé à moitié conserve souvent un fichier PHP dans uploads ou dans un thème inactif. Il permet à l'attaquant de recréer un compte à volonté, des mois plus tard, sans jamais passer par la page de connexion.

Messagerie

Un mail de réinitialisation qui n'arrive pas

Le serveur n'envoie plus de mails (fonction mail désactivée, domaine sur liste noire, SPF absent), ou l'adresse enregistrée est celle d'un ancien prestataire. Sans intrus, mais bloquant.

Configuration

Une boucle de redirection ou un cache

Adresse du site incohérente entre les réglages et le certificat, extension de cache qui sert une page de connexion figée, cookie de session invalide : on se connecte, puis on est éjecté. Purement technique.

Accès partagés

Des identifiants transmis à trop de monde

Un ancien stagiaire, un prestataire parti, un mot de passe envoyé par mail il y a trois ans : l'accès existe toujours. Ce n'est pas toujours malveillant, mais un compte administrateur dormant est une porte ouverte.

Dans l'immédiat

Les bons réflexes quand la porte est fermée.

La reprise de contrôle est une opération précise. Ce qu'on fait avant compte autant que ce qu'on fait pendant.

Ce qu'on s'engage à faire
  • Changer les mots de passe de l'hébergement, du FTP, de la base de données et de la messagerie associée, depuis un appareil sain
  • Faire une capture de la liste des utilisateurs si vous y avez encore accès, avec les dates d'inscription
  • Vérifier dans votre boîte mail les notifications WordPress : « nouvel utilisateur », « changement d'adresse e-mail », « mot de passe modifié »
  • Noter la date probable de l'incident : dernier accès réussi, première tentative refusée
  • Nous envoyer les accès hébergeur : c'est par la base de données qu'on reprend la main, pas par l'écran de connexion
Ce qu'on ne vous promettra jamais
  • Supprimer le compte inconnu avant d'avoir relevé ce qu'il a fait : vous effacez les traces sans fermer la porte
  • Recréer un administrateur via un tutoriel puis considérer l'incident clos : la porte dérobée est toujours là
  • Réinstaller WordPress par-dessus l'existant : les fichiers injectés dans uploads et la base survivent
  • Restaurer une sauvegarde d'il y a deux jours : le compte intrus a souvent été créé bien avant que vous le voyiez
  • Répondre à un mail « votre compte WordPress a été verrouillé, cliquez ici » : c'est presque toujours du phishing

Comment on intervient

Comment on reprend le contrôle, étape par étape.

On ne passe pas par l'écran de connexion. On travaille directement dans la base de données et les fichiers, avec les accès hébergeur, puis on remonte la chronologie de ce qui s'est passé pendant que vous étiez exclu.

1
Heure 0

Diagnostic et gel

On liste les comptes, leurs rôles, leurs dates de création et de dernière connexion, les extensions actives et les tâches planifiées. On sait si c'est un oubli, une panne ou une intrusion, et depuis quand.

Vous validez : le périmètre et les accès hébergeur

2
Heure 1

Reprise de contrôle

Réinitialisation de votre mot de passe directement dans la base, rétablissement de votre adresse mail, suppression des comptes intrus, invalidation de toutes les sessions ouvertes. Vous rentrez, l'intrus sort.

Vous validez : votre accès rétabli

3
Jour 1

Recherche de la porte d'entrée

Extension vulnérable, fichier de porte dérobée, identifiant faible : on trouve par où l'intrus est entré et ce qu'il a modifié (fichiers, extensions, redirections, contenus).

4
Jour 1-2

Nettoyage et durcissement

Suppression des fichiers injectés, mise à jour de ce qui était vulnérable, mots de passe forts partout, double authentification sur les comptes administrateurs, limitation des tentatives de connexion, identifiant « admin » retiré.

Vous validez : les comptes conservés

5
30 jours

Surveillance

Alerte immédiate à toute création de compte administrateur ou modification de fichier sensible pendant un mois, avec re-nettoyage inclus si l'intrus revient.

Vous décidez : la suite, avec ou sans maintenance

Diagnostic gratuit sous 24 h ouvrées. Le devis est établi après le diagnostic, sur un périmètre écrit : ce qui est inclus, ce qui ne l'est pas, et le délai.

Ce que ça comprend

Inclus, exclu : écrit noir sur blanc.

Inclus

Dans chaque intervention

  • Diagnostic des comptes, sessions, extensions et tâches planifiées sous 24 h ouvrées
  • Reprise de contrôle par la base de données et rétablissement de votre accès
  • Suppression des comptes intrus et invalidation des sessions
  • Recherche et fermeture de la porte d'entrée, mise à jour de l'élément vulnérable
  • Double authentification, limitation des tentatives, compte rendu écrit, surveillance 30 jours

Non inclus

Ce qui fait l'objet d'un devis séparé

  • Nettoyage complet d'un site largement infecté (contenu injecté, redirections, spam) : devis séparé sur la base du diagnostic
  • Reconstruction de contenus supprimés par l'intrus sans sauvegarde disponible
  • Migration vers un autre hébergement si le serveur est compromis

Scénario type

Le cas le plus fréquent : le compte « support » créé un dimanche.

La gérante d'un cabinet reçoit un lundi un mail « Votre adresse e-mail d'administrateur a été modifiée ». Son mot de passe est refusé, la réinitialisation n'arrive pas. Une extension de formulaire, non mise à jour depuis huit mois, avait une faille permettant de créer un administrateur sans mot de passe.

  • Symptôme : mot de passe refusé, mail de réinitialisation absent, compte « support_wp » créé le dimanche à 3 h du matin
  • Cause : faille d'élévation de privilèges dans une extension de formulaire, corrigée par l'éditeur trois mois plus tôt, jamais installée
  • Intervention : reprise par la base de données, suppression du compte intrus, mise à jour de l'extension, suppression d'un gestionnaire de fichiers installé par l'intrus
  • Vérification : 3 fichiers injectés retirés, double authentification activée, aucune récidive sur 30 jours

Ce scénario est une synthèse de ce qu'on rencontre le plus souvent sur ce type d'incident : aucun site client n'est décrit ici. Quand la perte d'accès s'accompagne d'une infection étendue, le déroulé est celui de la page principale : nettoyage complet, réexamen Google, surveillance 30 jours.

Et après

Nettoyé, et qui le reste.

Un site nettoyé sans suivi se refait pirater. Trois façons de ne pas y revenir.

Maintenance

Mises à jour, sauvegardes, pare-feu, surveillance

Le nettoyage referme la porte utilisée. La maintenance empêche qu'une autre s'ouvre : mises à jour hebdomadaires, sauvegardes testées, scan quotidien.

Maintenance WordPress

Hébergement

Un hébergement isolé, sauvegardé, surveillé

Beaucoup d'infections viennent d'un mutualisé mal isolé ou d'un serveur obsolète. On migre le site nettoyé vers un hébergement sain, sans coupure.

Hébergement

Refonte

Quand le site est trop vieux pour être sauvé

Thème abandonné, extensions mortes, PHP obsolète : on nettoie une fois, puis on refond sur une base propre plutôt que de nettoyer tous les six mois.

Refonte de site

FAQ

Vos questions sur l'accès perdu à WordPress, nos réponses.

Je n'arrive plus à me connecter à WordPress : est-ce forcément un piratage ?

Non. Un mot de passe oublié, un mail de réinitialisation bloqué par la messagerie, une extension de sécurité qui a bloqué votre IP ou une boucle de redirection expliquent beaucoup de cas. Le piratage devient probable dès qu'un compte inconnu apparaît, que votre adresse mail a été changée ou que wp-admin redirige ailleurs. Le diagnostic le dit en moins d'une heure.

Comment pouvez-vous reprendre l'accès si moi-même je n'y arrive plus ?

Par la base de données et les fichiers, avec les accès de l'hébergement. WordPress stocke les comptes dans une table : on y réinitialise votre mot de passe, on rétablit votre adresse mail et on supprime les comptes intrus sans passer par l'écran de connexion. C'est pour ça que l'accès hébergeur est indispensable.

Combien de temps ça prend ?

La reprise de contrôle proprement dite se fait en moins d'une heure après réception des accès. La recherche de la porte d'entrée, le nettoyage et le durcissement prennent ensuite 24 à 48 heures selon l'étendue de ce que l'intrus a fait.

Combien ça coûte ?

Le diagnostic est gratuit et rendu sous 24 heures ouvrées. Le devis est établi ensuite sur un périmètre écrit : une simple reprise d'accès et un site entièrement infecté ne se chiffrent pas pareil, et vous le savez avant de valider.

De quels accès avez-vous besoin ?

Obligatoirement : l'espace d'administration de votre hébergeur et un accès FTP ou SSH, puisque WordPress vous est fermé. Utile mais pas obligatoire : une sauvegarde récente, WordPress ou FTP, pour comparer les fichiers et retrouver un contenu supprimé.

Que faire des autres comptes administrateurs ?

On les passe en revue avec vous : chaque compte inutile est supprimé, chaque compte conservé reçoit un mot de passe fort et une double authentification. Un ancien prestataire ne devrait pas garder un accès administrateur : on lui crée un accès limité si nécessaire.

L'intrus a-t-il pu voir des données de mes clients ?

Un administrateur WordPress voit tout ce que le site stocke : formulaires, commandes, comptes clients. Si le diagnostic confirme une intrusion et que des données personnelles étaient accessibles, le RGPD impose de notifier la CNIL sous 72 heures. On vous fournit les éléments techniques pour cette déclaration.

Comment éviter que ça se reproduise ?

Mots de passe uniques et longs, double authentification, identifiant « admin » supprimé, limitation des tentatives, mises à jour hebdomadaires des extensions et surveillance des créations de comptes. C'est ce que couvre une maintenance mensuelle.

Problèmes voisins

Ce n'est pas exactement votre cas ? Regardez ceux-là.

Problème voisin

Piratage par mots-clés japonais

Des titres en japonais ou en chinois dans Google

Voir la page

Problème voisin

Erreur 403 sur WordPress

403 Forbidden sur le site ou sur wp-admin

Voir la page

Problème voisin

Site WordPress qui ne fonctionne plus

Erreur critique, écran blanc, site inaccessible

Voir la page

Problème voisin

Site WordPress qui redirige vers un autre site

Redirection malveillante depuis mobile ou Google

Voir la page

Page principale

Site WordPress piraté : nettoyage sous 24-48 h

Symptômes, méthode, garanties et les 13 problèmes courants.

Voir la page principale

Enfermé dehors ? On vous rend les clés aujourd'hui.

Décrivez ce que vous voyez sur l'écran de connexion et ce que vous avez reçu par mail. On vous dit sous 1 h ouvrée s'il s'agit d'un oubli, d'une panne ou d'une intrusion.

Diagnostic gratuit sous 24 h ouvrées, devis après diagnostic, re-nettoyage inclus 30 jours.

Ils nous font confiance

Ce que nos clients disent de nous.

Le blog EVICO

Nos derniers articles sur le sujet.

Voir tous les articles