Site WordPress qui envoie des spams · Urgence

Votre site WordPress envoie des spams ? On coupe l'envoi et on sort votre domaine des listes noires.

Vos devis arrivent en indésirable, votre hébergeur vous alerte, votre domaine est inscrit chez Spamhaus. Un script injecté dans WordPress utilise votre serveur comme relais pour des milliers de mails frauduleux. C'est fréquent, et ça se règle : on supprime le script, on referme la porte d'entrée, on remet SPF, DKIM et DMARC d'aplomb et on gère les demandes de retrait des listes noires, une par une.

Diagnostic gratuit sous 24 h ouvrées, devis après diagnostic. Re-nettoyage inclus pendant 30 jours.

Google5,0 Avis clients Google
EVICO, activateur France NumActivateur France NumInitiative gouvernementale
70+entreprises accompagnéesTPE, PME, cabinets, artisans

Intervention le jour même

06 38 42 04 85

Du lundi au vendredi, 9 h à 18 h. En dehors de ces horaires, laissez un message : on rappelle en priorité le matin suivant.

Réponse sous 1 h ouvrée. On vous dit en quelques questions ce qu'on voit et comment on procède.

Ce qu'il faut faire tout de suite, avant même de nous appeler

  1. Demandez à votre hébergeur de couper l'envoi de mails depuis le site (fonction mail ou SMTP sortant), pas le site lui-même : chaque heure d'envoi aggrave votre réputation.
  2. Changez les mots de passe de l'administration WordPress, du FTP/SSH, de l'espace hébergeur et des boîtes mail du domaine, depuis un poste sain.
  3. Ne supprimez rien et ne restaurez pas une sauvegarde à l'aveugle : le script qui envoie est souvent déjà dans la sauvegarde, et effacer les fichiers efface aussi la trace de la faille.

Ils nous font confiance

Agence Dude, client EVICOAvixio Avocats, client EVICOMaui Piscine, client EVICOMB Classic Andrade, client EVICOLaurianne Bal Dit Sollier, client EVICOJ. Queyrens & Fils, client EVICOSup Photo, client EVICO

Ce problème vous concerne-t-il ?

Les signes qu'un site WordPress envoie des spams à votre insu.

L'envoi de spam depuis un site piraté se voit rarement sur le site lui-même. Il se voit dans votre boîte mail, chez votre hébergeur et chez vos clients. Si vous reconnaissez trois de ces signes, votre serveur sert probablement de relais.

Décrire mon problème

  1. RebondsDes dizaines de « Mail Delivery System » que vous n'avez pas envoyés

    Des notifications de non-remise pour des messages en anglais, en russe ou en chinois, vers des adresses inconnues : ce sont les rebonds du spam envoyé depuis votre domaine.

  2. HébergeurUn mail d'alerte « envoi massif » ou une suspension de la fonction mail

    La plupart des hébergeurs coupent l'envoi au-delà de quelques centaines de mails par heure. Si votre formulaire de contact ne part plus, c'est souvent la raison.

  3. ClientsVos devis et vos factures arrivent en indésirable, ou n'arrivent plus

    Gmail, Outlook et les serveurs d'entreprise consultent les listes noires. Un domaine listé voit ses mails légitimes rejetés ou classés en spam, y compris ceux envoyés depuis votre messagerie habituelle.

  4. Listes noiresVotre domaine ou votre IP apparaît sur Spamhaus, Barracuda ou SpamCop

    Un test sur MXToolbox (blacklist check) le confirme en dix secondes. Spamhaus DBL liste les domaines, SBL et CSS listent les adresses IP.

  5. LenteurLe site rame, l'hébergeur signale une charge anormale

    Envoyer 40 000 mails en une nuit consomme du processeur. Un site vitrine qui devient lent sans raison est un signe classique.

  6. FichiersDes fichiers PHP inconnus dans wp-content/uploads ou dans une extension abandonnée

    Les scripts d'envoi (« mailers ») se cachent dans les dossiers d'images, les extensions plus mises à jour depuis des années ou les thèmes inutilisés.

  7. ComptesUn utilisateur WordPress que vous n'avez jamais créé

    Un administrateur inconnu, une adresse mail de récupération modifiée : l'attaquant s'est ménagé un accès permanent.

  8. FormulaireVotre formulaire de contact reçoit des centaines de messages vides ou publicitaires

    Ce n'est pas le même problème, mais il y mène : un formulaire sans protection sert de relais pour envoyer du spam à des tiers via votre serveur.

Pourquoi ça arrive

Pourquoi votre site s'est mis à envoyer du spam.

Un site n'envoie jamais de spam « tout seul ». Soit un script a été déposé sur le serveur par une faille, soit un formulaire mal protégé est détourné. Voici les six portes d'entrée que nous retrouvons le plus souvent.

Cause 1

Une extension ou un thème plus mis à jour depuis des années

Selon Patchstack, plus de 90 % des vulnérabilités WordPress publiées en 2025 concernent des extensions, et près d'une sur trois n'avait pas de correctif au moment de la publication. Une extension abandonnée est une porte ouverte en permanence.

Cause 2

Une porte dérobée laissée par un piratage précédent

Un site « nettoyé » à la va-vite garde souvent un fichier PHP oublié dans uploads. Sucuri relève que la majorité des sites réinfectés le sont par une porte dérobée non retirée lors du premier nettoyage.

Cause 3

Un mot de passe faible ou réutilisé

Un identifiant admin trouvé dans une fuite de données, un mot de passe FTP identique depuis 2015 : l'attaquant n'a même pas besoin de faille.

Cause 4

Un formulaire de contact sans protection

Sans captcha invisible, sans limitation de fréquence et sans validation des en-têtes, un formulaire peut être utilisé pour injecter des destinataires et envoyer du spam à des milliers d'adresses.

Cause 5

Un hébergement mutualisé mal isolé

Sur certains mutualisés, un site voisin compromis peut écrire dans vos dossiers ou utiliser la même file d'envoi. Votre site est propre, votre IP est quand même listée.

Cause 6

Une authentification mail jamais configurée

Sans SPF, DKIM et DMARC, n'importe qui peut envoyer des mails « de votre part » depuis n'importe quel serveur. Ce n'est pas un piratage de votre site, mais le résultat est le même : votre domaine finit sur liste noire.

Dans l'immédiat

Ce qu'il faut faire dans l'heure, et ce qu'il ne faut surtout pas faire.

L'objectif immédiat n'est pas de comprendre, c'est d'arrêter l'hémorragie : chaque mail envoyé pèse sur la réputation de votre domaine pour des semaines.

Ce qu'on s'engage à faire
  • Faire couper l'envoi de mails depuis le site par l'hébergeur, ou désactiver la fonction mail dans l'espace client
  • Changer tous les mots de passe (WordPress, FTP, SSH, hébergeur, boîtes mail) depuis un ordinateur sain
  • Vérifier votre domaine et votre IP sur MXToolbox et noter les listes qui vous citent
  • Prévenir vos clients importants par téléphone que vos mails peuvent être bloqués quelques jours
  • Exporter la liste des utilisateurs WordPress et repérer les comptes inconnus, sans les supprimer
Ce qu'on ne vous promettra jamais
  • Ne pas demander le retrait des listes noires avant le nettoyage : un domaine relisté après retrait est bien plus difficile à faire sortir
  • Ne pas restaurer une sauvegarde sans savoir depuis quand le script est là
  • Ne pas supprimer les fichiers suspects : ils indiquent la porte d'entrée
  • Ne pas changer d'hébergeur en catastrophe en copiant le site tel quel : le script part avec
  • Ne pas envoyer de campagne mail « pour compenser » : vous confirmeriez le signalement

Comment on intervient

Comment on stoppe l'envoi et on rétablit vos mails.

Cinq étapes, dont trois le premier jour. Le retrait des listes noires dépend ensuite du délai de chaque liste : Spamhaus traite la plupart des demandes en moins de 24 h, d'autres listes expirent d'elles-mêmes après quelques jours sans nouveau spam.

1
Heure 0

Diagnostic et coupure de l'envoi

On confirme que le spam part bien du site (journaux du serveur, file d'attente mail), on identifie le script et le volume envoyé, on coupe l'envoi. On vous dit ce qu'on voit et ce qu'on propose.

Vous validez : le périmètre et le devis

2
Jour 1

Nettoyage des fichiers et de la base

Suppression du script d'envoi et des portes dérobées, comparaison de chaque fichier avec la version d'origine de WordPress et des extensions, contrôle des tâches planifiées et des comptes.

3
Jour 1-2

Correction de la faille et durcissement

Mise à jour ou remplacement de l'extension fautive, protection du formulaire, pare-feu applicatif, limitation d'envoi, journalisation des mails sortants.

4
Jour 2

SPF, DKIM, DMARC et demandes de retrait

Configuration des enregistrements DNS d'authentification, puis demande de retrait sur chaque liste noire avec la preuve du nettoyage. On suit chaque réponse.

Vous validez : la remise en service de l'envoi

5
30 jours

Surveillance et re-nettoyage inclus

Scan quotidien, vérification hebdomadaire des listes noires et de la délivrabilité, re-nettoyage sans frais si l'infection revient dans le mois.

Diagnostic gratuit sous 24 h ouvrées. Le devis est établi après le diagnostic, sur un périmètre écrit : ce qui est inclus, ce qui ne l'est pas, et le délai.

Ce que ça comprend

Inclus, exclu : écrit noir sur blanc.

Inclus

Dans chaque intervention

  • Diagnostic complet : fichiers, base de données, journaux d'envoi, comptes
  • Suppression du script d'envoi et de toutes les portes dérobées trouvées
  • Correction de la faille d'origine et durcissement du site
  • Configuration SPF, DKIM et DMARC pour le domaine
  • Demandes de retrait des listes noires et suivi jusqu'à la sortie
  • Surveillance 30 jours et re-nettoyage inclus

Non inclus

Ce qui fait l'objet d'un devis séparé

  • Refonte du site si le thème ou les extensions sont trop anciens pour être sécurisés
  • Migration vers un autre hébergement (devis séparé, souvent conseillé sur mutualisé mal isolé)
  • Nettoyage d'autres sites hébergés sur le même compte
  • Reconfiguration d'une messagerie professionnelle tierce (Google Workspace, Microsoft 365) au-delà des enregistrements DNS

Scénario type

Le scénario qu'on rencontre le plus souvent.

Un site vitrine de TPE, une extension de galerie installée il y a cinq ans et jamais mise à jour, un lundi matin où plus aucun devis ne part.

  • Symptôme : le dirigeant reçoit deux cents rebonds dans la nuit, l'hébergeur suspend l'envoi de mails à 7 h, le formulaire de contact ne part plus.
  • Faille : un fichier PHP déposé dans le dossier d'une extension abandonnée, appelé toutes les minutes par une tâche planifiée pour envoyer 300 mails.
  • Délai : envoi coupé dans l'heure, site nettoyé et durci le jour même, SPF/DKIM/DMARC posés le lendemain, demandes de retrait envoyées à trois listes noires.
  • Résultat : domaine retiré des listes en 24 à 72 h selon la liste, mails à nouveau délivrés en boîte de réception, aucune réinfection sur les trente jours de surveillance.

Ce scénario est une synthèse de ce qu'on rencontre le plus souvent sur ce type d'incident : aucun site client n'est décrit ici.

Et après

Nettoyé, et qui le reste.

Un site nettoyé sans suivi se refait pirater. Trois façons de ne pas y revenir.

Maintenance

Mises à jour, sauvegardes, pare-feu, surveillance

Le nettoyage referme la porte utilisée. La maintenance empêche qu'une autre s'ouvre : mises à jour hebdomadaires, sauvegardes testées, scan quotidien.

Maintenance WordPress

Hébergement

Un hébergement isolé, sauvegardé, surveillé

Beaucoup d'infections viennent d'un mutualisé mal isolé ou d'un serveur obsolète. On migre le site nettoyé vers un hébergement sain, sans coupure.

Hébergement

Refonte

Quand le site est trop vieux pour être sauvé

Thème abandonné, extensions mortes, PHP obsolète : on nettoie une fois, puis on refond sur une base propre plutôt que de nettoyer tous les six mois.

Refonte de site

FAQ

Vos questions sur un site qui envoie des spams, nos réponses.

Combien de temps pour que mes mails arrivent à nouveau ?

L'envoi est coupé et le site nettoyé le premier jour. Le retrait des listes noires prend ensuite de quelques heures à quelques jours selon la liste : Spamhaus répond généralement sous 24 h après une demande justifiée, certaines listes expirent seules après trois à sept jours sans nouveau spam. Comptez un retour à la normale complet sous une semaine dans la plupart des cas.

Combien coûte le nettoyage d'un site qui envoie des spams ?

Le diagnostic est gratuit, sous 24 h ouvrées. Le devis est établi après, sur un périmètre écrit : nombre de sites touchés, état du site, listes noires concernées. Pas de forfait à l'aveugle, pas de surprise après coup.

Comment sortir mon domaine de la liste noire Spamhaus ?

Spamhaus ne retire un domaine ou une IP que si la cause a disparu. La procédure : nettoyer le site et couper l'envoi, vérifier sur le site de Spamhaus quelle liste vous cite (SBL, CSS ou DBL), remplir le formulaire de retrait en expliquant la cause et la correction, puis attendre la réponse. Si le spam reprend, le domaine est relisté et le retrait suivant devient plus long. C'est pour cela qu'on nettoie avant de demander quoi que ce soit.

Je n'ai rien changé sur mon site, comment a-t-il pu être piraté ?

C'est précisément le problème : un site qu'on ne touche pas n'est pas mis à jour. Une extension installée il y a quatre ans peut avoir une faille publiée depuis, exploitée automatiquement par des robots qui scannent des millions de sites. Patchstack compte plus de 11 000 vulnérabilités WordPress publiées sur la seule année 2025.

Puis-je simplement restaurer une sauvegarde ?

Rarement. Le script d'envoi est souvent en place depuis des semaines avant que le spam ne commence : la sauvegarde est déjà infectée. Et restaurer ne corrige pas la faille qui a permis l'entrée. On peut utiliser une sauvegarde ancienne comme référence pour comparer les fichiers, pas comme solution.

Mon hébergeur a suspendu mon site, que faire ?

C'est normal et souvent temporaire : l'hébergeur protège son réseau. On prend contact avec lui, on lui transmet le rapport de nettoyage et la liste des corrections, et le site est généralement remis en ligne le jour même. On travaille avec tous les hébergeurs français et étrangers.

Est-ce que ça peut revenir ?

Pas si la faille est corrigée et le site durci, ce qui fait partie de chaque intervention. Le risque réel vient des sites qu'on nettoie sans les mettre à jour ensuite. C'est pour cela que la surveillance de 30 jours est incluse et que nous conseillons une maintenance WordPress pour la suite.

Des données personnelles ont-elles pu fuiter, dois-je prévenir la CNIL ?

Un script d'envoi de spam n'exfiltre généralement pas vos données, mais l'attaquant a eu accès au serveur. Si le site contient des données personnelles (comptes clients, formulaires stockés, commandes), le RGPD impose de notifier la CNIL sous 72 h en cas de violation présentant un risque. Le diagnostic vous dit précisément ce à quoi l'attaquant a pu accéder, pour décider en connaissance de cause.

Problèmes voisins

Ce n'est pas exactement votre cas ? Regardez ceux-là.

Problème voisin

Site blacklisté par Google

« Ce site peut avoir été piraté » ou écran rouge

Voir la page

Problème voisin

Plus d'accès à l'administration WordPress

Mot de passe refusé, administrateur inconnu

Voir la page

Problème voisin

Site WordPress lent après une infection

Cryptominage, pages spam, serveur saturé

Voir la page

Problème voisin

Changer d'hébergeur après un piratage

Migrer un site nettoyé vers un hébergement sain

Voir la page

Page principale

Site WordPress piraté : nettoyage sous 24-48 h

Symptômes, méthode, garanties et les 13 problèmes courants.

Voir la page principale

Votre site est touché ? N'attendez pas demain.

Chaque heure passée avec un site compromis coûte des visiteurs, des mails perdus et de la confiance. Appelez, ou décrivez ce que vous voyez : on vous répond sous 1 h ouvrée.

Diagnostic gratuit sous 24 h ouvrées, devis après diagnostic, re-nettoyage inclus 30 jours.

Ils nous font confiance

Ce que nos clients disent de nous.

Le blog EVICO

Nos derniers articles sur le sujet.

Voir tous les articles