Redirection malveillante · Urgence

Votre site WordPress redirige vers un autre site ? Redirection supprimée sous 24 à 48 h.

Depuis un téléphone, ou en arrivant depuis Google, votre site bascule vers une page de paris, de pharmacie, ou une fausse « mise à jour » de navigateur. Depuis votre ordinateur, tout semble normal. C'est une redirection malveillante, conditionnelle et cachée à plusieurs endroits à la fois. On trouve chaque point d'injection, on le supprime, on referme la faille et on surveille le site pendant 30 jours.

Diagnostic gratuit sous 24 h ouvrées, devis après diagnostic. Re-nettoyage inclus pendant 30 jours.

Google5,0 Avis clients Google
EVICO, activateur France NumActivateur France NumInitiative gouvernementale
70+entreprises accompagnéesTPE, PME, cabinets, artisans

Intervention le jour même

06 38 42 04 85

Du lundi au vendredi, 9 h à 18 h. En dehors de ces horaires, laissez un message : on rappelle en priorité le matin suivant.

Réponse sous 1 h ouvrée. On vous dit en quelques questions ce qu'on voit et comment on procède.

Ce qu'il faut faire tout de suite, avant même de nous appeler

  1. Ne modifiez pas le fichier .htaccess à la main. La redirection y est souvent réécrite automatiquement par un script caché : vous perdriez un indice, et elle reviendrait dans l'heure.
  2. Changez tous les mots de passe : WordPress, FTP/SSH, base de données, espace hébergeur. Vérifiez la liste des administrateurs et des extensions installées.
  3. Testez le site depuis un mobile en navigation privée et depuis un résultat Google, pas depuis vos favoris : notez vers quelle adresse il renvoie. Cette adresse aide à identifier la campagne d'infection.

Ils nous font confiance

Agence Dude, client EVICOAvixio Avocats, client EVICOMaui Piscine, client EVICOMB Classic Andrade, client EVICOLaurianne Bal Dit Sollier, client EVICOJ. Queyrens & Fils, client EVICOSup Photo, client EVICO

Ce problème vous concerne-t-il ?

Les signes d'une redirection malveillante sur WordPress.

La redirection est presque toujours conditionnelle : elle ne se déclenche que pour certains visiteurs, ce qui explique que vous ne la voyiez pas. Ces huit signes permettent de la confirmer.

Décrire mon problème

  1. MobileLe site redirige depuis un téléphone, pas depuis l'ordinateur

    Le script vérifie le navigateur et le type d'appareil : les visiteurs mobiles partent vers une page de paris, de pharmacie ou de fausse mise à jour, les autres voient le site normal.

  2. GoogleLa redirection se déclenche seulement en arrivant depuis Google

    Le script lit l'adresse d'origine du visiteur (le « referrer »). En tapant l'adresse directement, rien ; en cliquant sur un résultat Google, redirection. Vos clients sont touchés, pas vous.

  3. Navigation privéeUne seule redirection par visiteur, puis plus rien

    Un cookie est posé après la première redirection pour ne pas éveiller les soupçons. Le test fiable se fait en navigation privée, sur mobile, depuis un résultat de recherche.

  4. Fausse mise à jourUne page « Votre navigateur doit être mis à jour »

    Campagnes de type SocGholish : la fausse mise à jour installe un logiciel malveillant. Google peut alors classer votre site en « site dangereux ».

  5. FichiersUne règle inconnue dans .htaccess ou dans le thème

    Lignes RewriteCond/RewriteRule pointant vers un domaine inconnu, script obscurci dans header.php ou footer.php, fichier .php dans le dossier des médias.

  6. BaseUne adresse modifiée dans les réglages WordPress

    Dans wp_options, les champs siteurl et home pointent vers un autre domaine, ou un script est injecté dans chaque article de la base (wp_posts).

  7. ExtensionsUne extension ou un thème que vous n'avez jamais installés

    Les campagnes d'injection récentes déposent une fausse extension pour se réinstaller après chaque nettoyage partiel. Elle porte souvent un nom banal (cache, seo, security).

  8. TraficUn taux de rebond mobile proche de 100 %

    Dans Analytics, les sessions mobiles durent une seconde et repartent. Vos demandes de contact chutent alors que le trafic semble stable.

Pourquoi ça arrive

Pourquoi votre site redirige ailleurs.

Les redirections malveillantes sont installées par des campagnes automatisées qui exploitent des failles connues. Six causes expliquent la quasi-totalité des cas.

Campagnes

Une campagne d'injection de masse

Balada Injector, découverte par Sucuri, a compromis plus d'un million de sites WordPress depuis 2017 en exploitant des failles d'extensions et de thèmes pour injecter des redirections. Votre site n'est pas visé personnellement : il était vulnérable.

Extensions

Une extension non mise à jour

Plus de neuf failles WordPress sur dix publiées chaque année concernent les extensions (Patchstack, State of WordPress Security 2025). Une faille d'injection dans un slider, un formulaire ou un constructeur de pages suffit.

Thèmes

Un thème piraté ou abandonné

Les thèmes « nulled » embarquent une porte dérobée ; les thèmes abandonnés gardent leurs failles à vie. Dans les deux cas, le script de redirection est déposé dans les fichiers du thème.

Accès

Un mot de passe faible ou réutilisé

Avec un accès administrateur, le pirate installe une fausse extension qui réécrit la redirection après chaque nettoyage. C'est la cause des réinfections à répétition.

Base

Une injection SQL dans la base de données

Le script est ajouté dans chaque article ou dans les réglages du site. Nettoyer les fichiers sans nettoyer la base laisse la redirection active.

Multi-sites

Plusieurs sites sur le même compte d'hébergement

Quand plusieurs WordPress partagent un compte, l'infection passe de l'un à l'autre. Nettoyer un seul site ne sert à rien : il est recontaminé par son voisin.

Dans l'immédiat

Ce qu'il faut faire dans l'heure, et ce qu'il ne faut surtout pas faire.

L'objectif immédiat : protéger vos visiteurs mobiles, conserver les traces et éviter les demi-mesures qui font revenir la redirection.

Ce qu'on s'engage à faire
  • Reproduire la redirection en navigation privée sur mobile, depuis un résultat Google, et noter la destination.
  • Changer tous les mots de passe et retirer les administrateurs inconnus.
  • Lister les extensions et thèmes installés, et repérer ceux que vous n'avez jamais installés.
  • Faire une copie complète du site infecté (fichiers + base) avant toute modification.
  • Passer le site en maintenance si vous ne pouvez pas intervenir dans la journée.
Ce qu'on ne vous promettra jamais
  • Corriger .htaccess ou header.php à la main : la redirection est réécrite en quelques minutes par le script caché.
  • Supprimer la fausse extension sans chercher la porte dérobée qui l'a installée.
  • Restaurer une sauvegarde récente : elle contient déjà l'injection.
  • Nettoyer un seul site quand plusieurs partagent le même hébergement.
  • Changer de domaine pour « repartir à zéro » : la faille suit le site, et vous perdez votre référencement.

Comment on intervient

Comment on supprime une redirection malveillante, étape par étape.

Une redirection est cachée à trois ou quatre endroits en même temps : fichiers, base, thème, extension. On les traite tous, sinon elle revient. Comptez 24 à 48 h ouvrées, puis 30 jours de surveillance.

1
Heure 0

Diagnostic gratuit

Nous demandons un accès administrateur WordPress, un accès à l'hébergement (panneau + FTP ou SSH) et, si elle existe, une sauvegarde WordPress ou FTP, sans obligation. On reproduit la redirection, on identifie la campagne et la faille d'entrée.

Vous validez : le périmètre et le devis

2
Jour 1

Suppression de chaque point d'injection

Fichiers du thème, .htaccess, extensions déposées, dossier des médias, réglages siteurl/home, scripts injectés dans les articles : chaque point est nettoyé et comparé aux versions officielles.

3
Jour 1-2

Fermeture de la faille et durcissement

Extension fautive mise à jour ou remplacée, comptes intrus supprimés, mots de passe et clés renouvelés, pare-feu applicatif, .htaccess et wp-config protégés en écriture, surveillance des modifications de fichiers.

4
Jour 2

Vérification et remise au propre côté Google

Tests depuis mobile, depuis Google, en navigation privée ; inspection d'URL dans Search Console ; demande de réexamen si une alerte de sécurité a été posée.

Vous validez : la remise en ligne

5
30 jours

Surveillance et re-nettoyage inclus

Scan quotidien des fichiers et de la base, test de redirection automatisé, suivi Search Console. Si la redirection revient dans les 30 jours, on re-nettoie sans facturer.

Diagnostic gratuit sous 24 h ouvrées. Le devis est établi après le diagnostic, sur un périmètre écrit : ce qui est inclus, ce qui ne l'est pas, et le délai.

Ce que ça comprend

Inclus, exclu : écrit noir sur blanc.

Inclus

Dans chaque intervention

  • Diagnostic gratuit sous 24 h ouvrées avec la liste des points d'injection
  • Nettoyage des fichiers, du thème, des extensions et de la base
  • Fermeture de la faille et durcissement du site
  • Demande de réexamen Google si une alerte a été posée
  • Rapport écrit et recommandations
  • Surveillance 30 jours et re-nettoyage inclus

Non inclus

Ce qui fait l'objet d'un devis séparé

  • Nettoyage des autres sites du même hébergement (devis par site, souvent groupé)
  • Refonte du site si le thème ne peut plus être sécurisé
  • Migration vers un hébergement isolé quand le serveur est en cause

Scénario type

Ce qu'on voit le plus souvent sur une redirection malveillante.

Un site de commerce ou de service local, une redirection découverte par un client sur son téléphone, et une injection présente à quatre endroits : .htaccess, header du thème, réglages de la base et une fausse extension « cache ».

  • Symptôme : visiteurs mobiles envoyés vers une page de paris, taux de rebond mobile à 98 %, demandes de contact divisées par trois en un mois.
  • Faille : une extension de constructeur de pages avec une faille d'injection connue, non mise à jour depuis huit mois.
  • Délai : diagnostic le matin, quatre points d'injection supprimés et faille refermée le jour même, vérifications mobile et Google le lendemain.
  • Résultat : plus aucune redirection en 30 jours de tests quotidiens, demandes de contact revenues à la normale, site placé en maintenance.

Ce scénario est une synthèse de ce qu'on rencontre le plus souvent sur ce type d'incident : aucun site client n'est décrit ici.

Et après

Nettoyé, et qui le reste.

Un site nettoyé sans suivi se refait pirater. Trois façons de ne pas y revenir.

Maintenance

Mises à jour, sauvegardes, pare-feu, surveillance

Le nettoyage referme la porte utilisée. La maintenance empêche qu'une autre s'ouvre : mises à jour hebdomadaires, sauvegardes testées, scan quotidien.

Maintenance WordPress

Hébergement

Un hébergement isolé, sauvegardé, surveillé

Beaucoup d'infections viennent d'un mutualisé mal isolé ou d'un serveur obsolète. On migre le site nettoyé vers un hébergement sain, sans coupure.

Hébergement

Refonte

Quand le site est trop vieux pour être sauvé

Thème abandonné, extensions mortes, PHP obsolète : on nettoie une fois, puis on refond sur une base propre plutôt que de nettoyer tous les six mois.

Refonte de site

FAQ

Vos questions sur les redirections malveillantes, nos réponses.

En combien de temps la redirection est-elle supprimée ?

Le nettoyage complet prend 24 à 48 h ouvrées. La redirection elle-même disparaît dès le premier jour ; le deuxième jour sert à refermer la faille, durcir le site et vérifier depuis mobile et depuis Google.

Combien coûte la suppression d'une redirection malveillante ?

Le diagnostic est gratuit et livré sous 24 h ouvrées. Le devis dépend du nombre de sites touchés et de la profondeur de l'injection. Il est écrit, sur un périmètre précis, sans surprise.

Pourquoi la redirection revient-elle après que je l'ai supprimée ?

Parce qu'elle est présente à plusieurs endroits et qu'un script caché la réécrit. Supprimer la ligne dans .htaccess ne sert à rien si la porte dérobée dans le dossier des médias ou la fausse extension restent en place.

Google a mis une alerte de sécurité sur mon site, comment la lever ?

Après le nettoyage : dans Search Console, rubrique « Sécurité et actions manuelles », demandez un examen en décrivant ce qui a été corrigé. Nous rédigeons et suivons la demande. Voir aussi notre page sur le blacklistage Google.

Puis-je restaurer une sauvegarde ?

Seulement une sauvegarde datée d'avant l'infection, une fois la faille refermée. Une sauvegarde récente contient l'injection, et un site restauré sans correction est réinfecté en quelques heures.

Mes autres sites sur le même hébergement sont-ils touchés ?

Souvent, oui : les campagnes d'injection parcourent tous les dossiers accessibles depuis le compte compromis. Le diagnostic vérifie chaque site du compte, et le devis les traite ensemble.

Mon hébergeur peut-il régler le problème ?

Les hébergeurs restaurent ou suspendent, rarement plus. Nous travaillons avec le vôtre et, si le serveur est en cause (mutualisé mal isolé, versions obsolètes), nous migrons le site nettoyé vers un hébergement sain.

Dois-je prévenir la CNIL ?

Une redirection ne vole généralement pas de données sur votre site. Mais si le diagnostic montre un accès à des données personnelles (comptes, commandes), le RGPD impose une notification à la CNIL sous 72 h. Le rapport le précise.

Problèmes voisins

Ce n'est pas exactement votre cas ? Regardez ceux-là.

Problème voisin

Piratage par mots-clés japonais

Des titres en japonais ou en chinois dans Google

Voir la page

Problème voisin

Site blacklisté par Google

« Ce site peut avoir été piraté » ou écran rouge

Voir la page

Problème voisin

Plus d'accès à l'administration WordPress

Mot de passe refusé, administrateur inconnu

Voir la page

Problème voisin

Google Ads refuse le site : logiciel malveillant

Annonces refusées, compte suspendu

Voir la page

Page principale

Site WordPress piraté : nettoyage sous 24-48 h

Symptômes, méthode, garanties et les 13 problèmes courants.

Voir la page principale

Votre site est touché ? N'attendez pas demain.

Chaque heure passée avec un site compromis coûte des visiteurs, des mails perdus et de la confiance. Appelez, ou décrivez ce que vous voyez : on vous répond sous 1 h ouvrée.

Diagnostic gratuit sous 24 h ouvrées, devis après diagnostic, re-nettoyage inclus 30 jours.

Ils nous font confiance

Ce que nos clients disent de nous.

Le blog EVICO

Nos derniers articles sur le sujet.

Voir tous les articles