Site WordPress lent · Diagnostic en 20 minutes

Site WordPress lent ? En 20 minutes, on sait si c'est l'hébergement ou une infection.

Un site qui met six secondes à s'afficher perd la moitié de ses visiteurs avant la première ligne. Parfois c'est un hébergement sous-dimensionné, des images trop lourdes ou une extension qui traîne. Parfois c'est autre chose : un script de cryptominage, des milliers de pages spam injectées, un serveur qui travaille pour un pirate au lieu de travailler pour vous. On fait la différence en vingt minutes, et on traite la vraie cause.

Diagnostic gratuit sous 24 h ouvrées, devis après diagnostic. Si c'est une infection : re-nettoyage inclus pendant 30 jours.

Google5,0 Avis clients Google
EVICO, activateur France NumActivateur France NumInitiative gouvernementale
70+entreprises accompagnéesTPE, PME, cabinets, artisans

Intervention le jour même

06 38 42 04 85

Du lundi au vendredi, 9 h à 18 h. En dehors de ces horaires, laissez un message : on rappelle en priorité le matin suivant.

Réponse sous 1 h ouvrée. On regarde d'abord la charge du serveur et les fichiers récents : en vingt minutes on sait si c'est une infection ou un problème de performance classique.

Ce qu'il faut faire tout de suite, avant même de nous appeler

  1. Ne videz pas le cache ni ne désactivez les extensions au hasard. Si le site est infecté, vous effacez les traces qui permettent de trouver la porte d'entrée, sans régler la lenteur.
  2. Notez l'heure et les symptômes : depuis quand c'est lent, à quelles heures, sur quelles pages, si l'hébergeur a envoyé une alerte de dépassement de ressources. Ces détails orientent le diagnostic.
  3. Ne changez pas d'hébergeur avant de savoir. Migrer un site infecté déplace le problème : le nouveau serveur sera saturé en quelques jours. On nettoie d'abord, on migre ensuite si besoin.

Ils nous font confiance

Agence Dude, client EVICOAvixio Avocats, client EVICOMaui Piscine, client EVICOMB Classic Andrade, client EVICOLaurianne Bal Dit Sollier, client EVICOJ. Queyrens & Fils, client EVICOSup Photo, client EVICO

Ce problème vous concerne-t-il ?

Lenteur classique ou lenteur d'infection : les signes qui ne trompent pas.

Un site lent n'est pas forcément un site piraté. Mais quand plusieurs de ces signaux se cumulent, surtout les cinq premiers, il faut regarder les fichiers avant de regarder les images.

Décrire mon problème

  1. ChargeLe serveur est saturé sans raison apparente

    Votre hébergeur vous alerte sur un dépassement de CPU ou de mémoire alors que le trafic n'a pas bougé. Un script de cryptominage ou des robots qui appellent des pages spam consomment les ressources à votre place.

  2. HorairesLent la nuit, lent le week-end, lent tout le temps

    Une lenteur d'hébergement suit vos visiteurs : elle se voit aux heures de pointe. Une infection tourne en continu, y compris à 4 h du matin quand personne ne visite le site.

  3. IndexDes centaines de pages inconnues dans Google

    Tapez « site:votre-site.fr » dans Google. Si vous voyez des pages que vous n'avez jamais créées, souvent en japonais, en pharmacie ou en paris en ligne, le site travaille pour quelqu'un d'autre et c'est ce qui le ralentit.

  4. Base de donnéesLa base a doublé de volume en quelques semaines

    Des milliers d'articles ou d'options injectés dans wp_posts et wp_options alourdissent chaque requête. Le tableau de bord devient lent avant même le site public.

  5. FichiersDes fichiers récents que vous n'avez pas créés

    Un fichier .php dans le dossier des images, un .htaccess modifié hier, un wp-cron.php appelé des milliers de fois par heure : ce sont des fichiers de pirate, pas des fichiers de thème.

  6. ImagesDes photos de 4 Mo sur chaque page

    Le cas le plus fréquent de lenteur classique : des photos sorties de l'appareil, jamais compressées ni redimensionnées. Ça se règle sans nettoyage, en une demi-journée.

  7. ExtensionsQuarante extensions, dont dix inutilisées

    Chaque extension charge ses scripts sur chaque page. Les extensions abandonnées sont aussi la première porte d'entrée des pirates : 91 % des vulnérabilités WordPress recensées en 2025 viennent des extensions (Patchstack).

  8. HébergementUn mutualisé à quelques euros qui héberge cent sites

    Quand le voisin de serveur est infecté ou fait un pic de trafic, c'est votre site qui ralentit. Le temps de réponse serveur (TTFB) dépasse une seconde avant même que WordPress ne commence à travailler. Notre diagnostic en 20 minutes

Pourquoi ça arrive

Pourquoi un site WordPress devient lent.

Six causes expliquent la quasi-totalité des sites lents que nous reprenons. Les trois premières se corrigent sans nettoyage, les trois dernières sont des infections et se traitent comme telles.

Performance

Images et vidéos jamais optimisées

Une page de 12 Mo avec dix photos en pleine résolution met plusieurs secondes à charger sur mobile. Google mesure ce temps (LCP) et considère qu'au-delà de 2,5 secondes la page est lente. Compression, format WebP, chargement différé : c'est mécanique.

Performance

Trop d'extensions, pas de cache

Sans cache, WordPress reconstruit chaque page à chaque visite. Avec quarante extensions, il exécute quarante programmes pour le faire. Un cache de page bien réglé divise souvent le temps de chargement par trois à cinq.

Performance

Un hébergement sous-dimensionné ou mal isolé

Sur un mutualisé bas de gamme, le temps de réponse serveur dépasse souvent une seconde. Aucune optimisation côté site ne compense un serveur qui met une seconde à répondre avant de commencer à travailler.

Infection

Un script de cryptominage

Le pirate installe un programme qui utilise le processeur du serveur pour miner de la cryptomonnaie. Le site n'est pas défiguré, rien n'est visible, mais le serveur tourne à 100 % en permanence. Sucuri classe ce type de charge parmi les infections les plus discrètes.

Infection

Des milliers de pages spam injectées

Le « spam SEO » représente environ 42 % des sites infectés selon Sucuri. Chaque page injectée est appelée par des robots, chaque appel exécute WordPress. Mille pages spam visitées dix fois par jour, c'est dix mille chargements parasites.

Infection

Une porte dérobée qui reçoit des ordres

Un fichier caché dans le dossier des images répond aux requêtes du pirate, envoie des spams, attaque d'autres sites. Le serveur travaille pour lui. La plupart de ces portes entrent par une extension non mise à jour : 11 334 vulnérabilités WordPress recensées en 2025 (Patchstack), en hausse de 42 %.

Dans l'immédiat

Ce qu'il faut faire avant de toucher à quoi que ce soit.

La tentation est de désactiver des extensions, vider le cache, restaurer une sauvegarde. Si le site est infecté, ces gestes effacent les indices et ne règlent rien. Voici l'ordre qui marche.

Ce qu'on s'engage à faire
  • Tester la page d'accueil sur PageSpeed Insights et noter le temps de réponse serveur (TTFB) : au-delà d'une seconde, le problème est côté serveur, pas côté images.
  • Regarder dans l'espace d'hébergement la courbe de CPU et de mémoire des sept derniers jours : une charge constante, nuit comprise, est un signe d'infection.
  • Taper « site:votre-site.fr » dans Google et compter les pages : si le chiffre dépasse largement ce que vous avez publié, il y a du contenu injecté.
  • Lister les fichiers modifiés dans les 30 derniers jours (votre hébergeur ou nous pouvons le faire) : un fichier .php dans les images ou un .htaccess récent sont des fichiers de pirate.
  • Nous appeler avec ces quatre informations : le diagnostic tient en vingt minutes.
Ce qu'on ne vous promettra jamais
  • Ne pas restaurer une sauvegarde « d'avant » : la porte d'entrée y est déjà, et la lenteur reviendra dans la semaine.
  • Ne pas supprimer les fichiers suspects vous-même : on perd la trace de la faille, et il en reste toujours un.
  • Ne pas installer une extension « d'optimisation » de plus : sur un site infecté, elle ajoute de la charge et masque le vrai problème.
  • Ne pas changer d'hébergeur avant le nettoyage : le nouveau serveur sera saturé à son tour. Changer d'hébergeur après un piratage
  • Ne pas ignorer l'alerte de dépassement de ressources de l'hébergeur : la suspension du compte suit en général sous quelques jours.

Comment on intervient

Comment on traite un site lent, infection ou pas.

Le diagnostic vient toujours en premier. Ensuite, deux chemins : optimisation de performance si le site est sain, nettoyage puis optimisation s'il est infecté.

1
Heure 0

Diagnostic en 20 minutes

Temps de réponse serveur, charge CPU sur sept jours, pages indexées, fichiers récents, extensions actives. On vous dit si c'est une infection, un problème d'hébergement, ou les deux.

Vous validez : le périmètre et le devis

2
Jour 1

Nettoyage si le site est infecté

Suppression des scripts de cryptominage, des portes dérobées et des pages spam, dans les fichiers et dans la base. Identification de la faille et correction.

3
Jour 1-2

Optimisation de performance

Cache de page, compression des images en WebP, suppression des extensions inutiles, mise à jour de PHP, base de données nettoyée. On vise un temps de réponse serveur sous 400 ms et un chargement sous 2 secondes.

Vous validez : les extensions retirées

4
Jour 2

Hébergement, si c'est lui le problème

Si le serveur reste lent une fois le site propre, on migre vers un hébergement isolé, sauvegardé et surveillé, sans coupure ni perte de référencement.

Vous validez : la migration

5
30 jours

Surveillance et mesure

Courbe de charge, temps de chargement mesuré chaque semaine, scan quotidien des fichiers. Si la lenteur revient, on intervient sans nouveau devis pendant 30 jours.

Diagnostic gratuit sous 24 h ouvrées. Le devis est établi après le diagnostic, sur un périmètre écrit : ce qui est inclus, ce qui ne l'est pas, et le délai.

Ce que ça comprend

Inclus, exclu : écrit noir sur blanc.

Inclus

Dans chaque intervention

  • Diagnostic complet en 20 minutes, restitué de vive voix
  • Nettoyage des scripts, portes dérobées et contenus injectés si infection
  • Correction de la faille identifiée et durcissement (mots de passe, accès, pare-feu)
  • Cache, compression des images, nettoyage de la base, mise à jour de PHP
  • Rapport avant / après avec les temps de chargement mesurés
  • Re-nettoyage inclus pendant 30 jours si l'infection revient

Non inclus

Ce qui fait l'objet d'un devis séparé

  • Refonte du thème ou du design (voir refonte de site)
  • Migration d'hébergement (devis séparé, souvent regroupé le même jour)
  • Maintenance mensuelle après les 30 jours (voir maintenance WordPress)

Scénario type

Le cas qu'on rencontre le plus souvent.

Un site vitrine d'une dizaine de pages, hébergé sur un mutualisé, dont le propriétaire reçoit une alerte de dépassement de ressources sans avoir rien changé.

  • Symptôme : site à 6 secondes, tableau de bord quasi inutilisable, alerte CPU de l'hébergeur, aucune page défigurée.
  • Diagnostic : 1 200 pages en japonais indexées, un fichier .php dans le dossier des images appelé plusieurs milliers de fois par jour par des robots, une extension de formulaire non mise à jour depuis deux ans.
  • Intervention : nettoyage des fichiers et de la base, suppression des pages spam et demande de retrait dans Search Console, extension remplacée, cache et images optimisés.
  • Résultat : charge serveur revenue à la normale le jour même, chargement sous 1 seconde, pages spam sorties de l'index en quelques semaines.

Ce scénario est une synthèse de ce qu'on rencontre le plus souvent sur ce type d'incident : aucun site client n'est décrit ici.

Et après

Nettoyé, et qui le reste.

Un site nettoyé sans suivi se refait pirater. Trois façons de ne pas y revenir.

Maintenance

Mises à jour, sauvegardes, pare-feu, surveillance

Le nettoyage referme la porte utilisée. La maintenance empêche qu'une autre s'ouvre : mises à jour hebdomadaires, sauvegardes testées, scan quotidien.

Maintenance WordPress

Hébergement

Un hébergement isolé, sauvegardé, surveillé

Beaucoup d'infections viennent d'un mutualisé mal isolé ou d'un serveur obsolète. On migre le site nettoyé vers un hébergement sain, sans coupure.

Hébergement

Refonte

Quand le site est trop vieux pour être sauvé

Thème abandonné, extensions mortes, PHP obsolète : on nettoie une fois, puis on refond sur une base propre plutôt que de nettoyer tous les six mois.

Refonte de site

FAQ

Vos questions sur un site WordPress lent, nos réponses.

Mon site est lent, est-ce forcément un piratage ?

Non. La majorité des sites lents ont un problème de performance classique : images lourdes, extensions en trop, absence de cache, hébergement sous-dimensionné. Le piratage devient probable quand la charge serveur est élevée en permanence, quand des pages inconnues apparaissent dans Google ou quand des fichiers récents que vous n'avez pas créés existent. Le diagnostic tranche en vingt minutes.

Combien de temps pour retrouver un site rapide ?

Le diagnostic est fait sous 24 h ouvrées. Un site sain est optimisé en un à deux jours. Un site infecté est nettoyé sous 24 à 48 h, puis optimisé dans la foulée. Si l'hébergement doit changer, la migration se fait en général le même jour, sans coupure.

Combien ça coûte ?

Le prix dépend de ce que révèle le diagnostic : optimisation seule, nettoyage, ou les deux, et de la taille du site. Le diagnostic est gratuit et le devis est établi après, sur un périmètre écrit. Pas de forfait vendu avant de savoir.

Faut-il changer d'hébergeur ?

Pas systématiquement. On change d'hébergeur quand le temps de réponse du serveur reste supérieur à une seconde une fois le site propre et optimisé, quand les versions de PHP ou de base de données sont obsolètes, ou quand l'hébergeur n'assure ni sauvegardes ni isolation. Sinon, on garde le vôtre.

Y aura-t-il une coupure du site pendant l'intervention ?

Non pour l'optimisation et le nettoyage, qui se font sur le site en ligne. Pour une migration d'hébergement, on prépare le nouveau serveur en parallèle et on bascule les DNS une fois tout vérifié : les visiteurs ne voient rien.

Mes e-mails sont-ils concernés ?

Si le site est infecté, souvent oui : un serveur qui envoie des spams finit sur des listes noires et vos propres mails n'arrivent plus. On vérifie la réputation du domaine pendant le diagnostic et on demande le retrait des listes noires après nettoyage.

La lenteur a-t-elle un impact sur mon référencement ?

Oui. Google mesure la vitesse via les Core Web Vitals (LCP sous 2,5 s, INP sous 200 ms) et pénalise les pages lentes sur mobile. Et si le site est infecté, les pages spam diluent votre référencement et peuvent déclencher une alerte de sécurité qui fait chuter tout le site. Un site rapide et propre remonte en général dans les semaines qui suivent.

Que se passe-t-il si ça redevient lent ?

Si la cause était une infection et qu'elle revient dans les 30 jours, on re-nettoie sans nouveau devis. Pour éviter que ça recommence, la maintenance WordPress assure mises à jour, sauvegardes, pare-feu et surveillance de la charge chaque semaine.

Problèmes voisins

Ce n'est pas exactement votre cas ? Regardez ceux-là.

Problème voisin

Piratage par mots-clés japonais

Des titres en japonais ou en chinois dans Google

Voir la page

Problème voisin

Site WordPress qui ne fonctionne plus

Erreur critique, écran blanc, site inaccessible

Voir la page

Problème voisin

Site WordPress qui envoie des spams

Domaine blacklisté, mails qui n'arrivent plus

Voir la page

Problème voisin

Changer d'hébergeur après un piratage

Migrer un site nettoyé vers un hébergement sain

Voir la page

Page principale

Site WordPress piraté : nettoyage sous 24-48 h

Symptômes, méthode, garanties et les 13 problèmes courants.

Voir la page principale

Votre site est touché ? N'attendez pas demain.

Chaque heure passée avec un site compromis coûte des visiteurs, des mails perdus et de la confiance. Appelez, ou décrivez ce que vous voyez : on vous répond sous 1 h ouvrée.

Diagnostic gratuit sous 24 h ouvrées, devis après diagnostic, re-nettoyage inclus 30 jours.

Ils nous font confiance

Ce que nos clients disent de nous.

Le blog EVICO

Nos derniers articles sur le sujet.

Voir tous les articles