Aller au contenu
KAIPIN
Retour au blog
Sécurité & exposition

Combien coûte vraiment le nettoyage d'un site WordPress piraté

Trois devis pour le même site peuvent varier d'un facteur dix, parce qu'ils ne décrivent pas le même travail. Voici ce qui fait basculer un dossier d'un niveau au suivant, et la question qui départage les prestataires.

Par Dorian Boyer· Mis à jour le 8 août 20269 min de lecture

Votre site est compromis, vous demandez trois devis, et les montants varient d'un facteur dix. Aucun des trois ne décrit le même travail, et aucun ne vous le dit clairement.

Je ne vais pas vous donner de fourchette de prix : les tarifs de prestation dépendent trop du prestataire et de l'état du site pour qu'un chiffre moyen veuille dire quoi que ce soit. Ce qui est utile, c'est de savoir ce que vous achetez dans chaque cas, et ce qui fait passer un dossier d'un niveau de gravité au suivant.

Si vous êtes en pleine crise, commencez plutôt par les sept actions à faire dans l'heure — cet article-ci traite de ce que ça coûte, pas de ce qu'il faut faire tout de suite.

Les quatre niveaux de prestation

Le scan automatisé. Un service en ligne passe le site au crible de signatures connues et retire ce qu'il reconnaît. C'est le seul niveau dont le prix est public et comparable : chez Sucuri, l'un des acteurs de référence, les formules incluant le nettoyage illimité de malwares s'affichent le 8 août 2026 entre 229 et 549 dollars par an, avec un délai de première intervention annoncé de 30 heures pour l'offre de base et 6 heures pour la plus chère (tarifs publics). Notez le format : c'est un abonnement annuel, pas une intervention ponctuelle.

Le nettoyage manuel. Un humain analyse, identifie la porte d'entrée, reconstruit les fichiers atteints. C'est le premier niveau où quelqu'un vous dit pourquoi vous avez été compromis.

Le nettoyage avec remise à niveau. Le précédent, plus les mises à jour, le durcissement de la configuration et la mise en place de sauvegardes exploitables. C'est le niveau qui empêche la récidive.

La reconstruction complète. Le site est refait sur une base saine, les contenus repris. On y arrive quand le socle est trop dégradé pour être assaini.

Les trois derniers niveaux se chiffrent sur devis, en jours de travail. La seule façon de les comparer honnêtement est de regarder ce que chacun couvre — d'où la liste de questions en fin d'article.

Ce qui fait basculer d'un niveau au suivant

L'ancienneté de la compromission. C'est le premier facteur, et de loin. Un site nettoyé dans les 48 heures suivant l'infection est un dossier simple. Un site compromis depuis six mois a été revendu, recompromis par d'autres, et contient typiquement plusieurs portes dérobées indépendantes. Le temps de recherche est sans commune mesure.

L'existence d'une sauvegarde saine. Si vous disposez d'une sauvegarde antérieure à l'infection, et que vous savez dater celle-ci, on restaure et on durcit : quelques heures de travail. Sans sauvegarde, il faut reconstruire en récupérant les contenus un par un depuis un environnement infecté, ce qui change complètement l'ampleur du chantier.

Le nombre d'extensions. Chaque extension est une surface à vérifier et une source potentielle. Un site à huit extensions se traite vite ; un site à quarante-cinq, dont douze abandonnées par leurs auteurs, demande un arbitrage sur chacune. Sur les sites que j'ai relevés en Grand Est, seize exposaient publiquement la liste de leurs extensions — ce qui donne une idée de la surface offerte.

Les personnalisations non versionnées. Un thème modifié directement dans les fichiers, sans thème enfant ni dépôt Git, ne peut pas être réinstallé proprement : il faut distinguer manuellement vos modifications légitimes du code injecté. C'est ce qui fait exploser les devis, et c'est invisible pour vous.

La sortie des listes noires. Si le site a servi à envoyer du spam ou a été signalé par Google, il faut demander un réexamen, désindexer les pages de spam et restaurer la réputation du domaine d'envoi. Le coût principal ici n'est pas le tarif : c'est le délai, qui se compte en semaines et ne dépend pas de votre effort.

Ce que l'offre la moins chère ne fait pas

Le scan automatisé a sa place : il est rapide, peu cher, et suffit sur un site fraîchement infecté par une souche courante. Mais il faut savoir ce que vous n'achetez pas.

Il détecte des signatures connues. Une porte dérobée écrite spécifiquement, ou simplement obfusquée d'une manière inhabituelle, passe au travers. Il ne cherche pas non plus la cause d'entrée : il retire les symptômes et vous laisse la vulnérabilité, ce qui explique la fréquence des « il a été renettoyé trois fois ». Il ne regarde généralement ni les tâches planifiées, ni les comptes administrateurs ajoutés, ni les injections en base de données.

Ma règle : un nettoyage sans identification écrite de la porte d'entrée n'est pas un nettoyage, c'est un report.

Le seuil de bascule vers la reconstruction

À partir de quand vaut-il mieux repartir de zéro ? Trois critères, et deux suffisent à trancher :

  1. Le socle n'est plus supporté — version de PHP ou de WordPress obsolète, thème ou extensions critiques abandonnés. Vous nettoieriez pour être recompromis.
  2. Aucune sauvegarde saine et un site de plus de trois ans, avec un historique de modifications directes dans les fichiers.
  3. Le devis de nettoyage approche une fraction significative du coût d'un site neuf. Ma règle personnelle est le seuil de 40 % : au-delà, vous payez cher pour conserver quelque chose que vous vouliez déjà refaire.

Si vous cochez deux de ces trois lignes, la reconstruction est le meilleur achat — à condition de conserver les URL et de poser les redirections. Voir ce qui fait le prix d'un site et la grille de décision refonte ou réparation.

Les coûts que personne ne met dans le devis

Le nettoyage n'est qu'une ligne de la facture réelle.

  • La perte d'activité pendant l'indisponibilité. Rapportez-la au nombre de demandes que votre site génère en temps normal : c'est souvent le poste le plus lourd, et il n'apparaît sur aucun devis.
  • La chute de référencement. Un site marqué « peut être piraté » dans les résultats perd l'essentiel de ses clics. Le retour à la normale prend plusieurs semaines après le réexamen.
  • La délivrabilité des e-mails. Si votre domaine s'est retrouvé sur une liste noire, vos devis n'arrivent plus. C'est le dégât le plus insidieux, parce qu'il est silencieux et qu'on l'attribue longtemps à autre chose.
  • L'obligation de notification. Si des données personnelles ont pu fuiter, la CNIL doit être notifiée sous 72 heures — voir les obligations RGPD d'un site vitrine.
  • Le temps interne. Quelqu'un chez vous va passer plusieurs jours sur ce dossier, à un coût qui n'apparaît nulle part.

Le calcul qui devrait vous décider

Faites-le avec vos propres chiffres, il ne prend pas dix minutes. D'un côté, le coût annuel d'un contrat de maintenance, que votre prestataire peut vous donner en une phrase. De l'autre, le coût d'une compromission : la prestation de nettoyage, plus les cinq postes ci-dessus, dont la perte d'activité que vous êtes seul à pouvoir estimer.

Dans la quasi-totalité des cas que ce calcul permet de trancher, le second l'emporte largement — parce que la prestation visible n'est qu'une fraction du total, et que le reste ne se facture pas, il se subit.

La maintenance reste pourtant la première ligne coupée quand il faut faire baisser un devis. Le raisonnement est compréhensible : elle ne produit rien de visible. C'est précisément ce qui la rend facile à couper, et coûteuse à avoir coupée.

Les questions à poser au prestataire qui vous dépanne

  1. Avez-vous identifié la porte d'entrée, et pouvez-vous me l'écrire ?
  2. Avez-vous vérifié les tâches planifiées, les comptes administrateurs et la base de données, ou seulement les fichiers ?
  3. Réinstallez-vous le cœur et les extensions depuis les sources officielles, ou nettoyez-vous les fichiers en place ?
  4. Que mettez-vous en place pour que ça ne recommence pas — et est-ce inclus ?
  5. Me livrez-vous une sauvegarde saine testée à la fin de l'intervention ?

Un prestataire qui répond précisément aux cinq mérite son tarif, même s'il est le plus cher des trois devis. Un prestataire qui esquive la première est en train de vous vendre un report de problème à quelques semaines.

  • WordPress
  • Piratage
  • Budget
  • Maintenance

Parlons de votre situation en trente minutes

Décrivez votre contexte en quelques lignes. Si le sujet est dans mes cordes, je vous propose un créneau ; sinon, je vous le dis et je vous oriente.

Planifier un échange

À lire ensuite

Sécurité

J'ai audité 41 sites de transporteurs et logisticiens du Grand Est

Relevé technique de 41 sites de PME du transport et de la logistique en Grand Est, réalisé le 6 août 2026. Mentions légales, WordPress, bandeaux cookies, sécurité de la messagerie : les chiffres réels, méthode et limites incluses.

19 min