Site WordPress piraté ? Que faire en urgence (guide 2026)

Télécharger le cahier des charges site WordPress - KaoriWeb

Modèle de cahier
des charges

Cadrez votre projet de site web et obtenez un devis précis.

Télécharger gratuitement

Une question ? 07 75 71 07 19

Maintenance WordPress : ce qui se passe quand on ne met pas à jour son site pendant 6 mois

Temps de lecture : 9 minutes

Cette histoire est vraie. Les détails ont été modifiés pour protéger l'identité du client, mais les faits techniques sont exacts. C'est l'histoire d'un site WordPress laissé sans maintenance pendant 7 mois, et de ce que ça a coûté.

Au sommaire

Ce que vous allez apprendre

Le site de Laurent, artisan dans l'Hérault

Laurent est menuisier. Son site WordPress a été créé en 2023 par un prestataire qui lui a livré un beau site, rapide, bien référencé. Pendant un an, tout fonctionne. Le site lui apporte 3 à 5 demandes de devis par mois. Laurent est content.

Puis le prestataire déménage. Laurent n'a pas de contrat de maintenance. Il se dit que le site tourne, qu'il n'y a pas de raison de toucher à quoi que ce soit. Il ne se connecte plus à l'administration WordPress. Les notifications de mise à jour s'accumulent dans le tableau de bord que personne ne regarde.

Mois 1 à 3 : le silence trompeur

En apparence, rien ne change. Le site s'affiche normalement. Les demandes de devis continuent à arriver. Mais en coulisses, des failles de sécurité connues s'accumulent dans les plugins non mis à jour. WordPress publie des correctifs. Les plugins publient des patchs. Aucun n'est appliqué.

11 334 failles WordPress découvertes en 2025, soit +42 % par rapport à 2024 (rapport Patchstack 2026). 91 % dans les plugins.

Le site de Laurent utilise 12 plugins. Trois d'entre eux ont des failles de sécurité publiées. Des robots scannent le web en permanence à la recherche de sites avec ces failles précises. Le site de Laurent est maintenant dans leur radar.

Mois 4 : l'infection silencieuse

Un script malveillant est injecté via une faille dans un plugin de formulaire de contact non mis à jour. Le pirate n'efface rien, il ne casse rien. Il ajoute discrètement du code dans les fichiers PHP du site. Laurent ne voit aucune différence quand il visite sa page d'accueil.

Mais pour les visiteurs qui arrivent depuis Google sur mobile, c'est une autre histoire. Ils sont redirigés vers un site de casino en ligne. Les clients potentiels qui cliquent sur le lien de Laurent dans les résultats Google atterrissent sur un site frauduleux. Ils ne rappellent pas, ils ne laissent pas de message. Ils partent et ils ne reviennent jamais.

Laurent ne comprend pas pourquoi il ne reçoit plus de demandes de devis. Il met ça sur le compte de la saison creuse.

Mois 6 : Google tire la sonnette d'alarme

Google détecte le contenu malveillant. Le site est signalé comme "dangereux" dans les résultats de recherche. Chrome affiche un écran rouge d'avertissement avant d'accéder au site. Les visiteurs fuient. Le trafic tombe à zéro.

En parallèle, des dizaines de pages en japonais ont été générées automatiquement sur le site par le malware. Google les a indexées. Le site de Laurent, menuisier dans l'Hérault, affiche maintenant des résultats en japonais pour des produits pharmaceutiques dans Google. Son référencement, construit patiemment pendant un an, est détruit.

Fait vérifiable : 83 % des sites WordPress piratés n'avaient pas été mis à jour depuis plus de 6 mois (étude Sucuri 2025). Dans 93 % des cas, le piratage passe par un plugin ou un thème non mis à jour.

Besoin d'en parler ?

30 minutes pour faire le point sur votre projet web. Je vous écoute, je vous conseille, sans engagement.

Réserver mon appel découverte

Gratuit, 30 min, 100 % personnalisé

Mois 7 : la facture

Laurent finit par comprendre le problème quand un client l'appelle pour lui dire que son site affiche un avertissement de sécurité. Il contacte un prestataire en urgence. Voici ce que ça lui a coûté.

Nettoyage du site : suppression des fichiers malveillants, réinstallation du core WordPress, vérification de chaque plugin, nettoyage de la base de données. Coût : 800 euros.

Restauration du référencement : demande de réexamen à Google, suppression des pages japonaises de l'index, reconstruction du sitemap, soumission dans Search Console. Coût : 400 euros. Délai pour récupérer les positions : 4 à 6 mois.

Perte de chiffre d'affaires : 3 mois sans demande de devis (mois 4 à 7). Si chaque devis vaut en moyenne 2 000 euros et que Laurent en convertit 2 sur 5, c'est environ 4 800 euros de chiffre d'affaires perdu.

Coût total de l'absence de maintenance : environ 6 000 euros. Coût d'un forfait de maintenance sur la même période : environ 350 euros.

Ce qu'un forfait de maintenance aurait évité

Avec un forfait de maintenance WordPress, voici ce qui se serait passé à la place.

Les plugins auraient été mis à jour chaque semaine, avant que les failles ne soient exploitées. Les mises à jour de sécurité critiques auraient été appliquées dans les 48 heures.

Une sauvegarde quotidienne aurait été stockée en dehors du serveur. Même en cas d'infection, la restauration d'une version propre aurait pris quelques heures, pas plusieurs jours.

Un scan de sécurité automatique aurait détecté le code malveillant dès son injection, avant que Google ne blackliste le site.

Le monitoring de disponibilité aurait alerté immédiatement si le site avait commencé à rediriger les visiteurs.

Résultat : pas de piratage, pas de perte de référencement, pas de perte de clients, pas de facture de 6 000 euros. Juste un site qui continue de tourner et de générer des contacts.

Les forfaits maintenance KaoriWeb

Forfait Essentiel : 39 euros par mois. Mises à jour WordPress, plugins et thème. Sauvegardes hebdomadaires. Surveillance de sécurité. Monitoring de disponibilité.

Forfait Confort : 59 euros par mois. Tout le forfait Essentiel + sauvegardes quotidiennes, optimisation de performances, nettoyage de base de données mensuel, support technique prioritaire.

C'est entre 468 et 708 euros par an pour protéger un site qui vous a coûté entre 1 200 et 2 500 euros à créer et qui vous rapporte des clients chaque mois. Comparez avec les 6 000 euros que Laurent a perdus en 7 mois sans maintenance.

La maintenance n'est pas une dépense, c'est une assurance

Votre site WordPress est un outil de production. Comme une machine dans un atelier ou un véhicule de livraison, il a besoin d'un entretien régulier pour fonctionner. Vous ne rouleriez pas 3 ans sans vidange. Votre site ne devrait pas tourner 6 mois sans mise à jour.

Les conséquences d'un site non maintenu ne sont pas hypothétiques. Elles sont mathématiques. Plus de 11 000 failles WordPress ont été découvertes en 2025. Les robots qui scannent le web pour les exploiter ne prennent pas de vacances. La question n'est pas "est-ce que ça peut m'arriver" mais "quand".

Chez KaoriWeb, j'inclus la maintenance dans ma vision du service. Un site bien construit mérite d'être bien entretenu. Et un site bien entretenu continue de travailler pour vous, mois après mois, année après année.

Questions fréquentes sur la maintenance WordPress

Que se passe-t-il si je ne mets pas à jour mon site pendant 6 mois ?
Les plugins accumulent des failles de sécurité. Les pirates les exploitent pour injecter du contenu malveillant. Google peut blacklister votre site. La remise en état coûte entre 500 et 3 000 euros, contre 39 a 59 euros par mois pour un forfait préventif.
Combien coûte la maintenance d'un site WordPress en 2026 ?
Entre 30 et 80 euros par mois pour un site vitrine. Chez KaoriWeb, les forfaits sont a 39 euros (Essentiel) et 59 euros (Confort) par mois.
Combien coûte la réparation d'un site WordPress piraté ?
Entre 500 et 3 000 euros pour un site vitrine. Plus les jours d'indisponibilité (3 jours en moyenne) et la perte de référencement qui peut prendre 6 a 12 mois a récupérer.
Quels sont les signes qu'un site a été piraté ?
Redirections vers des sites de casino ou de pharmacie, pages en japonais ou chinois dans Google, alerte Chrome "site dangereux", chute brutale du trafic, ou impossibilité de se connecter a l'administration.
Les mises à jour peuvent-elles casser mon site ?
Oui, si une mise à jour de plugin est incompatible. C'est pourquoi un professionnel teste les mises a jour sur un environnement de staging avant de les appliquer, et dispose d'une sauvegarde pour restaurer en cas de problème.
À quelle fréquence faut-il mettre à jour WordPress ?
Les correctifs de sécurité : sous 48 heures. Les mises a jour mineures de plugins : une fois par semaine. Les mises a jour majeures : après test sur environnement de staging.
Les sauvegardes de mon hébergeur suffisent-elles ?
C'est un filet de sécurité (14 a 28 jours chez o2switch ou OVH), mais pas suffisant. Il faut aussi des sauvegardes indépendantes stockées en dehors du serveur, testées régulièrement.
Que comprend un forfait de maintenance ?
Mises a jour de WordPress, plugins et thème. Sauvegardes régulières. Surveillance de sécurité (scan malware, pare-feu). Monitoring de disponibilité. Optimisation des performances. Support technique réactif.
Puis-je faire la maintenance moi-même ?
Les mises a jour de base sont accessibles, mais le risque de casser son site est réel. La maintenance professionnelle inclut les tests de compatibilité, la surveillance proactive et l'intervention rapide en cas de problème.
Google pénalise-t-il un site non maintenu ?
Pas directement, mais indirectement : site lent (Core Web Vitals), contenu malveillant (blacklist), certificat SSL expiré (avertissement Chrome). Tous ces problèmes sont évités par une maintenance régulière.

Protégez votre site WordPress

Ne laissez pas votre site devenir la prochaine victime. Forfaits de maintenance a partir de 39 euros par mois.

07 75 71 07 19
Sans engagement Reponse sous 24h Intervention sous 48h
Réservez votre appel