Résoudre une panne

10 octobre 2026 · 7 min de lecture

Site WordPress qui redirige vers du spam : trouver et supprimer la cause 🚫

Vos visiteurs arrivent sur un site d’arnaque au lieu du vôtre ? Voici où se cache la redirection (.htaccess, réglages, extensions, mu-plugins) et comment la supprimer.

Rédigé parl'équipe ACRV

Personne surprise devant son smartphone qui affiche un site inconnu au lieu du site WordPress attendu

En bref

Un site WordPress qui renvoie ses visiteurs vers un site de spam ou d’arnaque a presque toujours été piraté : une instruction a été glissée dans le fichier .htaccess, les réglages, le thème ou une fausse extension. Premier geste : constater la redirection dans les bonnes conditions, puis faire une copie du site avant de corriger quoi que ce soit.

Le nettoyage complet d’un site piraté, faille refermée, prend en général 3 à 6 heures (210 à 420 € TTC au tarif normal).

Un client vous prévient : en cliquant sur votre site dans Google, il est tombé sur une page de casino, un faux jeu concours ou une alerte de virus inventée. Vous vérifiez depuis votre ordinateur, et tout s’affiche normalement. Ce n’est ni une erreur de votre client ni un hasard. Ces redirections sont conçues pour choisir leurs victimes, et le propriétaire du site fait rarement partie de la liste.


D’où vient la redirection vers un site de spam ?

Une redirection est une instruction qui envoie automatiquement le visiteur vers une autre adresse. Sur un site piraté, quelqu’un l’a ajoutée pour gagner de l’argent avec chaque visiteur détourné. Google le décrit dans sa page consacrée aux sites piratés : la redirection dépend parfois de la provenance du visiteur, de son navigateur ou de son appareil. Un clic depuis les résultats de recherche peut mener vers une page douteuse, alors que la même adresse tapée directement s’affiche normalement.

Deux ruses s’y ajoutent souvent. Le code épargne les personnes connectées à l’administration, et il ne redirige un même visiteur qu’une fois de temps en temps. Voici les cachettes que nous rencontrons, des plus courantes aux plus rares :

  • le fichier .htaccess, un petit fichier de réglages placé à la racine du site, que le serveur lit avant même WordPress ;
  • du code injecté dans les fichiers du thème, dans ceux de WordPress ou dans la base de données (l’endroit où WordPress range vos contenus et vos réglages) ;
  • une extension inconnue, parfois baptisée d’un nom qui sonne officiel pour passer inaperçue ;
  • un « mu-plugin », une extension rangée dans le dossier wp-content/mu-plugins, qui se charge automatiquement et ne peut pas être désactivée depuis l’administration ;
  • les adresses du site, modifiées dans les réglages, ce qui envoie alors tout le monde vers un autre domaine, vous compris ;
  • un script externe (publicité, statistiques, fenêtre de discussion) lui-même compromis.

La redirection n’est qu’un symptôme : la vraie question est de savoir par où le pirate est entré. Si vous préférez ne pas chercher seul, notre équipe assure la réparation des sites WordPress piratés et redirigés.


Comment supprimer la redirection étape par étape

1. Constatez la redirection dans les bonnes conditions

Déconnectez-vous de l’administration et ouvrez votre site dans une fenêtre de navigation privée. Essayez aussi depuis un téléphone, wi-fi coupé, en tapant votre adresse puis en passant par une recherche Google. Notez l’adresse de destination, l’heure et l’appareil, et faites des captures. Ne remplissez rien sur le site d’arrivée et ne téléchargez rien. Si elle ne se produit qu’une fois, c’est l’une des ruses décrites plus haut.

2. Faites une copie complète du site

Avant de modifier quoi que ce soit, sauvegardez les fichiers et la base de données, même dans leur état infecté. Cette copie vous permet de revenir en arrière si une correction casse le site. Notre guide sur les sauvegardes WordPress explique comment procéder.

3. Vérifiez les adresses du site

Dans Réglages > Général, les champs « Adresse web de WordPress (URL) » et « Adresse web du site (URL) » doivent contenir votre propre nom de domaine. S’ils ne sont pas modifiables, c’est que les adresses sont fixées dans le fichier wp-config.php par les constantes WP_HOME et WP_SITEURL, comme l’explique la documentation de WordPress. Un domaine inconnu à cet endroit ? Notez-le sans corriger au hasard : le reste du site est probablement touché aussi.

4. Inspectez le fichier .htaccess

Ouvrez le dossier racine du site par FTP (l’accès aux fichiers du site, comme un explorateur de fichiers à distance) ou avec le gestionnaire de fichiers de votre hébergeur, en affichant les fichiers cachés. Téléchargez une copie du .htaccess avant de l’ouvrir. Le bloc de base documenté par WordPress ressemble à ceci :

# BEGIN WordPress

RewriteEngine On
RewriteRule .* - [E=HTTP_AUTHORIZATION:%{HTTP:Authorization}]
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]

# END WordPress

Selon les versions, quelques lignes ajoutées par WordPress l’entourent, et les extensions de cache ou de sécurité écrivent leurs propres blocs, en général signés d’un commentaire à leur nom. Méfiez-vous en revanche de lignes qui mentionnent la provenance du visiteur (HTTP_REFERER) ou son navigateur (HTTP_USER_AGENT) et renvoient vers un domaine inconnu. Vérifiez aussi les sous-dossiers. Si votre hébergeur utilise le serveur Nginx, ce fichier n’a aucun effet et la piste est ailleurs.

5. Passez en revue les extensions et les mu-plugins

Dans Extensions > Extensions installées, cherchez une extension que vous n’avez jamais installée ou dont le nom imite un composant de WordPress. En haut de la même page, le filtre des extensions indispensables affiche les mu-plugins quand il y en a. Votre hébergeur peut en installer de légitimes, alors demandez-lui avant de supprimer quoi que ce soit. Un fichier inconnu et récent dans wp-content/mu-plugins doit être signalé à un professionnel.

6. Cherchez le code injecté

Dans votre logiciel FTP, triez les fichiers par date de modification : ceux qui ont changé récemment, alors que vous n’avez rien mis à jour, sont suspects. Regardez en priorité header.php, footer.php et functions.php dans le dossier du thème, et vérifiez dans Comptes > Tous les comptes qu’aucun administrateur inconnu n’est apparu.

Vous pouvez aussi réinstaller les fichiers de WordPress depuis Tableau de bord > Mises à jour. Cela remplace les fichiers du cœur sans toucher à vos contenus, mais n’efface pas les fichiers ajoutés par le pirate. Si le code est illisible ou dispersé dans plusieurs fichiers, c’est le moment de passer la main.

7. Changez les accès et surveillez

Une fois la redirection supprimée, mettez à jour WordPress, le thème et les extensions, puis changez tous les mots de passe : administration, hébergement, FTP et base de données. Refaites les tests de l’étape 1 plusieurs jours de suite. Si votre site est inscrit à la Google Search Console (l’outil gratuit de Google pour suivre votre site), ouvrez aussi le rapport « Problèmes de sécurité » pour voir si Google a repéré la redirection. Notre article pour savoir si votre site a été piraté liste les autres signes à surveiller.

À éviter

  • Tester uniquement en étant connecté à l’administration : la redirection vous épargne, et vous concluez à tort que tout va bien.
  • Supprimer la ligne fautive du .htaccess et s’arrêter là. Si le pirate a laissé une porte dérobée (un accès caché pour revenir), elle réapparaît.
  • Effacer à l’aveugle toutes les extensions ou mu-plugins inconnus, au risque de casser une fonction fournie par l’hébergeur.
  • Installer la première extension « anti-malware » venue et considérer que le problème est réglé.

Ce que nous voyons le plus souvent

Très souvent, le propriétaire apprend la redirection par un client ou un proche, sur mobile, alors que le site s’affiche parfaitement sur l’ordinateur du bureau. Le code est rarement à un seul endroit : une ligne dans le .htaccess, un fichier modifié dans le thème et une fausse extension peuvent coexister, et n’en nettoyer qu’une ne fait que retarder le retour du problème.

À l’origine, on retrouve le plus souvent une extension qui n’avait pas été mise à jour depuis longtemps, ou un mot de passe trop simple réutilisé ailleurs.

Quand faire appel à un professionnel ?

Ne perdez pas de temps et faites-vous aider si :

  • la redirection revient après votre nettoyage ;
  • vous ne trouvez pas son origine, ou le code est illisible et dispersé ;
  • Google affiche un avertissement de sécurité sur votre site ou dans ses résultats ;
  • votre site est une boutique, avec des données clients et des paiements en jeu ;
  • vous ne pouvez plus accéder à l’administration.

En conclusion :

Pour supprimer une redirection vers un site de spam, il faut vérifier le .htaccess, les réglages, les extensions, les mu-plugins et les fichiers, puis fermer la faille pour qu’elle ne revienne pas. Pour un nettoyage complet et durable, confiez-nous la réparation de votre site WordPress piraté. Et si vos visiteurs sont redirigés en ce moment même, notre dépannage WordPress urgent peut prendre le relais rapidement.

Un souci sur votre site ?

Nos experts le diagnostiquent gratuitement et vous proposent une intervention rapide.

Votre site est-il bien protégé ?

Testez gratuitement sa sécurité en une minute avec notre scanner.

Blog

Ces articles peuvent aussi vous intéresser

Aperçu du scanner de sécurité WordPress gratuit de DépannageWP, avec un exemple de rapport noté B
Notre scanner de sécurité WordPress gratuit contrôle en une minute les versions, la configuration, le serveur et la réputation de votre site, avec une
Lire l'article
Vue aérienne d'embouteillages sur plusieurs voies d'autoroute, pour illustrer une administration WordPress lente
Administration WordPress lente ? Les causes les plus fréquentes (extensions, base de données, Heartbeat, PHP) et la méthode pas à pas pour accélérer votre
Lire l'article
Rouleau de peinture qui recouvre un mur blanc de bleu vif, pour illustrer des modifications Elementor qui ne s'affichent pas sur le site
Vos modifications Elementor ne s'affichent pas sur le site ? Cache, fichiers CSS, vue mobile : la méthode pas à pas pour faire apparaître
Lire l'article

Étape 1 / 4

Demander un audit gratuit

Quatre questions, moins d’une minute : notre équipe revient vers vous très vite.

Ce site est protégé par reCAPTCHA : les règles de confidentialité et les conditions d'utilisation de Google s'appliquent.