5.0 ★★★★★
Avis Google

Mon site redirige vers un site douteux : d’où ça vient, comment l’arrêter

Redirections vers des sites de paris ou de faux antivirus : le redirect hack expliqué de l'intérieur. Les 6 cachettes exactes du malware, pourquoi vous ne le voyez pas, et comment l'éradiquer définitivement.
logo-evico-agence-web-bordeaux.webp

Team EVICO

Membre de l’équipe EVICO, agence spécialisée dans la création de sites internet, le référencement naturel et le marketing digital. Notre équipe accompagne les entreprises dans le développement de leur visibilité en ligne à travers des stratégies web performantes et des contenus à forte valeur ajoutée.

Site WordPress qui redirige vers un site douteux : d'où ça vient et comment l'arrêter
SOMMAIRE
Site qui redirige vers un site douteux : diagnostic et éradication

C’est l’un des symptômes qu’on nous signale le plus souvent : « quand je cherche mon
site sur Google et que je clique, j’arrive sur une page de paris en ligne / de faux antivirus / de
rencontres ». Parfois seulement sur mobile. Parfois seulement une fois par session. Ce
comportement a un nom — le redirect hack — et il est massivement industrialisé : la
campagne Balada Injector, documentée par Sucuri, a compromis à elle seule plus d’un million
de sites WordPress
depuis 2017 en exploitant des failles d’extensions. Voici comment ce
malware fonctionne, où il se cache exactement, et comment l’éradiquer — pas seulement le faire
taire.

Pourquoi vous ne voyez (peut-être) rien

Les malwares de redirection modernes sont sélectifs, et c’est voulu :

  • Ils ciblent le trafic entrant de Google (en lisant le referer) : le propriétaire, qui tape son URL directement, ne voit rien.
  • Ils posent un cookie après la première redirection : le visiteur n’est redirigé qu’une fois, ce qui rend le problème difficile à reproduire.
  • Ils filtrent par appareil : mobile uniquement, ou desktop uniquement.
  • Ils s’épargnent les connectés : un administrateur avec son cookie WordPress n’est jamais redirigé.

Conséquence pratique : pour reproduire le problème, testez en navigation privée,
depuis une recherche Google, sur mobile
— et croyez vos visiteurs quand ils vous le
signalent, même si « chez vous ça marche ».

Les 6 cachettes, dans l’ordre où nous les inspectons

Infographie : où se cache une redirection malveillante sur un site WordPress

1. La table wp_options

Premier réflexe : vérifier les options siteurl et home (via
Réglages → Général ou phpMyAdmin). Si un domaine inconnu y figure, tout le site redirige. Plus
sournois : du JavaScript malveillant injecté dans les widgets texte ou des
options d’extensions — c’est la signature de Balada Injector, qui adore les données sérialisées de
wp_options.

2. Le fichier .htaccess

Des règles RewriteRule ajoutées en tête de fichier redirigent des motifs d’URL
entiers vers l’extérieur. Piège classique : des .htaccess malveillants déposés dans des
sous-dossiers
(uploads/, wp-includes/), pas seulement à la racine — et certains clients FTP
masquent les fichiers commençant par un point.

3. Les fichiers du thème

header.php, footer.php et functions.php sont les cibles
préférées : une balise script injectée y est chargée sur toutes les pages. Le code est
généralement obscurci (base64, hex, variables aux noms aléatoires) et collé en première ou dernière
ligne — comparez avec la version officielle du thème.

4. Les faux plugins

Un dossier au nom générique dans wp-content/plugins/ (« wp-core », « seo-tools »,
« cache-addon ») que personne n’a installé. Deux fichiers, dix lignes, et une redirection servie à
chaque chargement. Inventoriez vos extensions : vous devez pouvoir justifier chacune.

5. La base de données, côté contenus

Du JavaScript injecté directement dans les articles et pages (table wp_posts), souvent sous forme
encodée. On le détecte par recherche SQL de motifs (script, eval,
domaines suspects) dans les contenus — et c’est l’une des raisons pour lesquelles « supprimer les
fichiers bizarres » ne suffit jamais.

6. En amont du site : hébergement et DNS

Si le site lui-même est propre, la compromission peut être au-dessus : un accès au compte
hébergeur qui a modifié la configuration du serveur, ou une entrée DNS détournée. C’est plus rare,
mais on l’a déjà rencontré — et aucun nettoyage de fichiers n’y changera rien.

L’éradication : ne vous arrêtez pas au symptôme

Le piège du nettoyage partiel : supprimer le script visible fait disparaître la redirection… quelques jours. Ces campagnes déposent systématiquement des portes dérobées séparées du code de redirection — Sucuri trouve au moins une backdoor sur environ 70 % des sites compromis. Si vous ne traitez que la redirection, l’attaquant la réinstalle la semaine suivante, parfois via une tâche cron programmée pour ça.

La procédure complète est celle d’un nettoyage en règle : identification de la faille
d’entrée (presque toujours une extension vulnérable ou un compte compromis), comparaison du cœur et
des extensions avec leurs versions officielles, purge de la base, rotation des secrets, durcissement.
Nous l’avons détaillée pas à pas dans
notre méthode complète de
nettoyage
.

Après l’éradication : réparer les dégâts collatéraux

  • Google Safe Browsing : si l’avertissement rouge s’affiche, demandez le réexamen en Search Console une fois le site propre — et une seule fois, proprement : le statut « récidiviste » bloque les demandes pendant 30 jours.
  • Les annonces Google Ads : un site qui redirige se fait suspendre ses campagnes (règle du « logiciel malveillant ») ; la levée suit le nettoyage, avec un délai de revalidation.
  • La confiance des visiteurs : si des clients ont été exposés, une communication simple et honnête vaut mieux que le silence — et si des données personnelles ont pu fuiter, la notification CNIL sous 72 h s’applique.

🛡 Votre site redirige en ce moment et vous voulez une éradication définitive ? EVICO désinfecte les sites WordPress piratés, referme la faille et les protège durablement : découvrez notre service sécurité WordPress — diagnostic gratuit. Ou contactez-nous directement.

Sources : Sucuri (campagne Balada Injector : plus d’un million de sites WordPress
compromis ; backdoors sur ~70 % des sites infectés) ; Patchstack, State of WordPress
Security in 2026 ; règles Google Safe Browsing et Google Ads (logiciels malveillants) ;
interventions EVICO sur des redirect hacks.

Vous voulez savoir comment on peut vous aider concrètement ?

Faisons le point ensemble lors d’un audit gratuit de votre site ou de votre projet.

Obtenez une estimation du prix de votre site web en 2 clics.

Articles qui pourraient vous plaire