Diagnostic gratuit Réponse sous 1 h
WordPress

Site blacklisté par Google : déblacklister un site WordPress piraté, étape par étape

Fabrice STOLLER 28 juillet 2026 11 min de lecture 14 vues
Site blacklisté par Google
WordPress Publié le 28 juillet 2026 Mis à jour le 28 juillet 2026

Un site blacklisté par Google ne redevient pas visible parce que vous avez supprimé deux fichiers suspects. L'avertissement ne tombe qu'après un réexamen, et cet examen se prépare. Un nettoyage de surface vous expose à un blocage de trente jours pendant lesquels aucune demande n'est recevable. Ce guide donne la procédure appliquée en intervention : identifier le type d'alerte, nettoyer, condamner la faille d'origine, puis demander l'examen avec les bons éléments. Il s'adresse aux dirigeants et e-commerçants qui découvrent l'alerte sans être développeurs.

« Site blacklisté par Google » : deux alertes que tout le monde confond

Safe Browsing

Le mot blacklist recouvre deux mécaniques sans rapport l'une avec l'autre. Les confondre fait perdre des jours : on part chercher des liens toxiques alors que le problème est une porte dérobée, ou l'inverse.

L'avertissement Safe Browsing

C'est l'écran rouge affiché avant votre site dans Chrome, Firefox ou Safari : « Ce site est peut-être piraté » ou « Site trompeur devant ». Il vise les sites porteurs d'un logiciel malveillant, transformés en page d'hameçonnage ou truffés de redirections. Le déclenchement est automatique.

Vos visiteurs le voient, vous pas forcément. Google indique que la navigation sécurisée affiche ses avertissements selon le contexte de navigation, ce qui rend ces alertes difficiles à reproduire à volonté.

L'action manuelle pour spam

Ici, votre site n'est pas dangereux : il est jugé non conforme. Pages générées automatiquement, texte caché, contenu injecté. La sanction n'est pas un écran rouge mais une chute, voire une disparition des résultats de recherche. Un site piraté cumule très souvent les deux : le pirate injecte des pages de spam en même temps qu'il installe sa porte dérobée.

Critère Avertissement Safe Browsing Action manuelle
Ce que voit le visiteur Un écran d'avertissement avant le site Le site n'apparaît plus dans les résultats
Où le vérifier Rapport « Problèmes de sécurité » Rapport « Actions manuelles »
Cause dominante Piratage, malware, hameçonnage Spam, contenu injecté ou trompeur
Délai d'examen annoncé De quelques jours à quelques semaines De quelques jours à quelques semaines
Condition de levée Site réellement propre et accessible Non-conformité corrigée et documentée

Origine des données : aide Google Search Console, « Rapport sur les problèmes de sécurité », et documentation Google Search Central, consultées en juillet 2026.

Comment vérifier en 5 minutes si votre site est blacklisté

vérification du blacklistage de son site par Google

Trois vérifications suffisent, dans cet ordre. Elles vous indiquent quel rapport ouvrir, donc quelle procédure suivre.

1. Le rapport « Problèmes de sécurité » de la Search Console

C'est la source de vérité, et Google le présente lui-même comme la référence fiable pour savoir si un site est concerné. Encore faut-il que la propriété soit validée : dans son bilan annuel sur les sites piratés publié en mars 2017, Google indiquait que 61 % des propriétaires de sites piratés n'avaient reçu aucune notification, faute de site validé dans la Search Console (Google Search Central, « NoHacked year in review », 2017).

2. Ce que voit réellement votre visiteur

Ouvrez votre site en navigation privée, sur mobile et sur ordinateur, déconnecté de l'administration. Beaucoup de redirections malveillantes WordPress ne se déclenchent que pour les visiteurs venus d'un moteur de recherche, ou uniquement sur téléphone.

3. Les blacklists e-mail, celle qu'on oublie

Si votre serveur a servi à expédier du spam, votre adresse IP ou votre domaine peut figurer sur des listes anti-spam totalement indépendantes de Google. Le symptôme : vos devis et vos confirmations de commande n'arrivent plus. Le déblacklistage Google ne règle pas ce point, il demande une démarche distincte auprès de chaque liste.

Erreur observée en intervention : le dirigeant ne constate rien d'anormal depuis son poste, en déduit que Google se trompe, et attend. C'est logique, et c'est précisément le piège : l'absence de notification ne prouve rien, puisque l'alerte n'arrive que si le site est validé dans la Search Console. Le délai de découverte se compte alors en semaines, pas en heures.

Déblacklister un site WordPress : la procédure complète

Déblacklister son site étape par étape

L'ordre compte davantage que les outils. Une demande d'examen déposée trop tôt coûte plus cher qu'une journée de nettoyage supplémentaire. Si vous découvrez tout juste la compromission, commencez par notre guide d'action d'urgence pour un site WordPress piraté.

Étape 1 — Geler la situation

Ne supprimez rien. Sauvegardez l'état infecté, fichiers et base de données : c'est votre seule trace du vecteur d'attaque. Changez ensuite les mots de passe hébergeur, FTP, base de données et comptes administrateurs, puis passez le site en maintenance si vous le pouvez.

Étape 2 — Nettoyer réellement

Réinstallez le cœur de WordPress depuis les sources officielles, remplacez thèmes et extensions par des versions téléchargées à nouveau, purgez la base des scripts injectés, supprimez les comptes administrateurs inconnus. Un scanner ne détecte que ce qu'il connaît déjà : les portes dérobées se logent aussi dans un thème inactif, un fichier d'apparence légitime ou une ligne de la table des options.

Étape 3 — Fermer le vecteur d'entrée

C'est l'étape que les nettoyages express sautent. Extension vulnérable, mot de passe réutilisé, permissions de fichiers trop larges, fichier de configuration exposé : tant que la porte reste ouverte, la réinfection arrive vite. Un audit de sécurité du site est le moyen le plus rapide d'identifier ce point d'entrée.

Nous appliquons ici la règle des 3 verrous : aucune demande d'examen tant que les trois ne sont pas fermés. Le site est propre, la porte d'entrée est condamnée, la preuve est écrite.

Étape 4 — Demander l'examen

La demande se dépose depuis le rapport concerné dans la Search Console. Décrivez ce que vous avez trouvé, ce que vous avez supprimé, et comment la faille a été refermée. Une formulation vague allonge le traitement ; un compte rendu factuel, avec le vecteur identifié et la date de correction, accélère la décision. Remettez le site en ligne avant de demander : Google doit pouvoir l'explorer pour constater qu'il est sain.

Vous ne savez pas si votre site est réellement propre ?

Nous regardons votre site sous 1 heure et vous disons ce qui reste actif, avant que vous ne déposiez une demande d'examen. Sans engagement, sans intervention imposée.

J'obtiens mon diagnostic gratuit

Combien de temps pour déblacklister un site ?

Délai déblacklistage de son site par Google

Google ne garantit aucun délai. Son aide indique que l'examen peut prendre de quelques jours à quelques semaines (aide Google Search Console, « Rapport sur les problèmes de sécurité », consultée en juillet 2026). Aucune date de levée n'est communiquée à l'avance, et relancer ne raccourcit rien.

Deux compteurs se superposent. Celui de Google, sur lequel vous n'avez pas de prise une fois la demande déposée. Et le vôtre : le temps de nettoyage, qui dépend de l'étendue de la compromission et de la présence d'une sauvegarde saine. Sur nos dossiers, la levée intervient en moyenne dans la semaine suivant le dépôt.

Le retour du trafic est plus lent que la levée de l'alerte. Les pages doivent être réexplorées, et les positions perdues pendant l'incident ne reviennent pas toutes le premier jour.

L'erreur qui coûte 30 jours : le statut « récidiviste »

C'est le point que presque aucun contenu français ne mentionne, et c'est le plus coûteux. Google Safe Browsing classe comme récidiviste un site qui alterne conformité et non-conformité sur une courte période. Le propriétaire d'un site désigné comme récidiviste ne peut plus demander de réexamen via la Search Console, et cet état dure 30 jours (Google Search Central, règlement relatif aux récidivistes, page mise à jour le 18 décembre 2025).

Le scénario est presque toujours identique. Nettoyage de surface, demande d'examen dans la foulée, levée obtenue, porte dérobée toujours en place, réinfection en quelques jours, nouveau signalement. Le site n'est alors plus seulement bloqué : il est privé de recours pendant un mois.

Un site vitrine peut l'absorber. Une boutique en pleine saison commerciale, non. C'est la raison pour laquelle la règle des 3 verrous n'est pas un excès de prudence : c'est ce qui vous évite de jouer votre seule cartouche trop tôt. Les symptômes à connaître avant d'en arriver là sont détaillés dans notre article sur les signes d'un site WordPress hacké.

Le faire vous-même ou déléguer : ce que coûte chaque option

Nettoyer son site soit même ou faire appel à un prestataire

Critère Nettoyage en interne Intervention professionnelle
Temps mobilisé 1 à 3 jours, souvent en soirée Premier retour sous 4 h
Compétences requises FTP, base de données, logs serveur Incluses
Risque principal Porte dérobée manquée, puis statut récidiviste Vecteur d'entrée identifié et refermé
Coût Votre temps, plus le chiffre d'affaires perdu Forfait annoncé avant intervention

Origine des données : colonne « intervention professionnelle » = périmètre et délais annoncés sur notre page de service (juillet 2026) ; colonne « nettoyage en interne » = durées observées sur nos dossiers de reprise après tentative du client

Le critère de décision n'est pas le prix, c'est la certitude. Un point l'emporte souvent sur le reste : si votre site traite des données personnelles, une violation avérée doit être notifiée à la CNIL dans les 72 heures suivant sa découverte (RGPD, article 33). Cette qualification demande de savoir ce que l'attaquant a réellement pu atteindre, ce qu'un nettoyage à l'aveugle ne permet pas d'établir.

Votre site est signalé et chaque jour compte

Nettoyage complet, suppression des portes dérobées, fermeture de la faille et demande de levée auprès de Google. Forfait à 113 €, ramené à 84,75 € jusqu'au 31 juillet.

Je lance le nettoyage de mon site

Un site propre, une porte fermée, un dossier solide

Le déblacklistage n'est pas une démarche administrative que l'on tente au hasard. C'est la conséquence d'un nettoyage vérifiable : Google ne lève l'alerte que sur ce qu'il constate. Vous ne récupérez pas seulement un écran sans avertissement, vous récupérez des visiteurs qui n'ont plus peur de cliquer, des e-mails qui arrivent, et un site qui ne repart pas en vrille au prochain scan automatisé.

La suite se joue sur la prévention : mises à jour testées, sauvegardes externalisées et surveillance sont ce qui distingue un incident isolé d'une série. C'est l'objet de notre contrat de maintenance WordPress.

75+ sites WordPress nettoyés en 6 ans, aucune récidive constatée sur les sites sécurisés après intervention 

 

FAQ — Site blacklisté par Google : déblacklister un site WordPress piraté, étape par étape

Cliquez sur une question pour afficher la réponse.

1 Comment savoir si mon site est blacklisté par Google ?
Ouvrez la Search Console et consultez le rapport « Problèmes de sécurité », puis le rapport « Actions manuelles ». Le premier signale les alertes liées à un piratage, le second les non-conformités. Vérifiez ensuite votre site en navigation privée sur mobile : certains avertissements et redirections ne s'affichent pas pour un administrateur connecté.
2 Safe Browsing ou action manuelle : lequel me concerne ?
Si vos visiteurs voient un écran d'avertissement avant d'atteindre le site, il s'agit de Safe Browsing, donc d'un problème de sécurité. Si le site s'affiche normalement mais a disparu des résultats de recherche, il s'agit plutôt d'une action manuelle pour spam. Un site piraté déclenche fréquemment les deux en même temps.
3 Combien de temps faut-il pour déblacklister un site ?
Google indique dans son aide que l'examen peut prendre de quelques jours à quelques semaines, sans date garantie. Le nettoyage préalable dure généralement de quelques heures à trois jours selon l'étendue de l'infection. Relancer Google n'accélère pas le traitement ; une demande précise et documentée, si.
4 Combien coûte le nettoyage et le déblacklistage d'un site WordPress ?
Chez SiteBug, le forfait de nettoyage avec suppression des portes dérobées, fermeture de la faille et demande de levée auprès de Google est affiché à 113 €, réduit à 84,75 € jusqu'au 31 juillet. Le diagnostic préalable est gratuit et vous indique l'étendue réelle de la compromission avant tout engagement.
5 Puis-je déblacklister mon site moi-même ?
Oui, la demande d'examen est accessible à tout propriétaire validé dans la Search Console. La difficulté n'est pas la démarche, c'est de garantir que le site est réellement propre. Une demande déposée sur un site encore infecté est rejetée, et les rechutes répétées peuvent conduire au statut de récidiviste.
6 Que se passe-t-il si mon site est réinfecté après la levée ?
Google peut classer votre site comme récidiviste s'il alterne conformité et non-conformité sur une courte période. Dans ce cas, le propriétaire ne peut plus demander de réexamen via la Search Console pendant 30 jours. C'est la raison pour laquelle la faille d'origine doit être fermée avant la première demande.
7 Mon référencement est-il définitivement perdu ?
Non. Une fois l'alerte levée, les pages sont réexplorées et le trafic remonte progressivement. La récupération est d'autant plus rapide que l'incident a été court et que les pages injectées ont été supprimées proprement, avec un plan de site à jour renvoyé à Google.
Fabrice STOLLER

Fabrice STOLLER

Développeur web full stack et fondateur de SiteBug.fr. Plus de 300 interventions sur WordPress, PrestaShop et Laravel — dépannage, sécurité et création de sites.

En savoir plus

Commentaires 0

Aucun commentaire pour le moment. Soyez le premier à réagir !

Laisser un commentaire

Votre commentaire sera visible après validation.