← Retour au carnet de santé
Sécurité 8 min de lecture · 29 septembre 2026

Site WordPress redirige vers un autre site : que faire ?

Votre site WordPress redirige vers un autre site, parfois seulement après un clic depuis Google ? C’est un symptôme à prendre au sérieux, mais une redirection ne prouve pas à elle seule un piratage.

Un visiteur vous signale qu’il a quitté votre site sans le vouloir et s’est retrouvé sur une page de publicité, de jeux ou de spam. Vous ouvrez aussitôt votre page d’accueil : tout semble normal. Ce décalage est possible. Google décrit des redirections malveillantes qui ne se déclenchent que selon la provenance du visiteur ou son appareil.

Le bon premier geste n’est donc ni de tout réinstaller ni d’ignorer le signalement. Il faut protéger les visiteurs, consigner ce qui se passe et conserver une copie du site avant toute réparation. Ce guide vous aide à faire ce premier diagnostic, sans manipulation technique risquée.

Reconnaître une redirection suspecte

Une redirection envoie une personne vers une adresse différente de celle qu’elle a demandée. Ce mécanisme peut être normal : il sert, par exemple, à diriger les visiteurs d’une ancienne page vers une nouvelle. Il devient suspect lorsque la destination est sans rapport avec votre activité, apparaît sans que vous l’ayez prévue ou expose vos visiteurs à une page trompeuse. Ne cliquez pas sur les boutons de cette page et n’y saisissez aucune information.

La redirection peut toucher tout le site ou une seule page. Elle peut aussi ne concerner que les téléphones, les personnes non connectées à WordPress ou celles qui arrivent depuis un moteur de recherche. Si votre site fonctionne sur votre ordinateur, cela ne suffit donc pas à écarter le problème.

  • L’adresse affichée dans le navigateur passe de votre domaine à un domaine inconnu.
  • Un clic sur un résultat Google mène à du spam, alors que la même page s’ouvre normalement lorsque vous tapez son adresse directement.
  • Un visiteur voit une destination différente de celle que vous voyez dans votre espace d’administration.

Le remèdeConsidérez ces signes comme des motifs de vérification, pas comme un verdict. Évitez d’ouvrir ou de partager la page de spam pour « tester » son contenu.

Noter précisément quand WordPress redirige après un clic Google

Avant de modifier le site, ouvrez une note d’incident. WordPress recommande de documenter les symptômes, leur heure d’apparition et les changements récents : ces détails aident à comprendre ce qui s’est passé, que vous cherchiez seul ou avec un professionnel.

Demandez au visiteur qui vous a alerté une capture d’écran montrant l’adresse dans la barre du navigateur. Qu’il n’explore pas la page suspecte. Notez l’heure et le fuseau horaire, surtout si votre hébergeur ou votre prestataire travaille ailleurs. Ne publiez pas l’adresse du spam dans un commentaire visible de tous.

  • Quelle adresse de votre site le visiteur voulait-il ouvrir ? Vers quel domaine a-t-il été envoyé ?
  • Est-il arrivé depuis Google, un e-mail, un réseau social ou en saisissant l’adresse directement ?
  • Était-il sur téléphone ou ordinateur ? Était-il connecté à WordPress ?
  • À quelle date et à quelle heure le problème est-il apparu ? Se produit-il à chaque visite ou seulement parfois ?
  • Avez-vous récemment installé une extension, modifié le thème, ajouté une publicité ou changé une règle de redirection ?

Le remèdeConservez les captures et les signalements dans un dossier privé. Même si la redirection disparaît, ces éléments peuvent rester utiles au diagnostic.

Prendre des précautions sans effacer les traces

Si des visiteurs sont encore envoyés vers une page suspecte, contactez rapidement votre hébergeur. Décrivez le symptôme et demandez comment limiter l’accès au site tout en conservant une copie et les journaux disponibles. Ces journaux sont les relevés techniques des visites et des événements du serveur. N’attendez pas d’avoir identifié la cause pour signaler un risque qui touche vos visiteurs. WordPress conseille de solliciter l’hébergeur et de créer une sauvegarde avant le nettoyage, même si la copie contient le problème.

Avant toute restauration, suppression d’extension ou modification de fichier, demandez ou réalisez une sauvegarde des fichiers et de la base de données. Gardez cette copie à part et ne l’utilisez pas comme version saine sans contrôle. Évitez les nettoyages automatiques lancés à l’aveugle : ils peuvent retirer un élément utile pour comprendre l’origine de la redirection.

Ne transmettez pas vos mots de passe par e-mail. Si une intrusion est confirmée ou si vous voyez des comptes administrateurs inconnus, faites sécuriser les accès WordPress et hébergeur depuis un appareil fiable. WordPress recommande également de vérifier l’ordinateur utilisé pour administrer le site.

  • Ne remettez pas immédiatement une ancienne sauvegarde en ligne : elle pourrait contenir la même cause.
  • Ne supprimez pas des fichiers suspects sur la seule foi de leur nom.
  • Ne multipliez pas les visites de la destination inconnue pour essayer de déclencher la redirection.

Le remèdeLa priorité est double : limiter l’exposition des visiteurs et préserver une copie exploitable. Si vous ne savez pas faire cette sauvegarde, demandez-la à votre hébergeur avant toute intervention.

Vérifier les causes possibles avant de parler de piratage

Une redirection inattendue peut venir d’une règle configurée volontairement puis oubliée, d’un réglage erroné, d’un contenu tiers comme une publicité, ou d’une modification malveillante. Google rappelle que toutes les redirections ne sont pas frauduleuses. La destination et le contexte comptent autant que la redirection elle-même.

Si vous pouvez accéder à l’administration sans être redirigé, faites seulement des contrôles visuels pour commencer. Dans Réglages > Général, vérifiez que l’« Adresse web du site » et l’« Adresse web de WordPress » correspondent à votre installation. Ces deux adresses peuvent légitimement différer si WordPress est installé dans un répertoire distinct : ne les modifiez pas au hasard. Vérifiez aussi les règles affichées par une éventuelle extension de redirection et notez celles dont la destination vous paraît inconnue.

Dans la liste des utilisateurs, relevez les comptes administrateurs que vous ne reconnaissez pas, sans les supprimer immédiatement. Si le problème ne se produit que sur un seul appareil, comparez les signalements reçus avant de conclure que le site lui-même est en cause. À l’inverse, une redirection observée par plusieurs visiteurs mérite une enquête même si vous ne parvenez pas à la reproduire. WordPress recommande de décrire précisément les symptômes plutôt que de s’en tenir à l’étiquette « site piraté ».

  • Comparez l’adresse de départ et la destination avec vos redirections prévues.
  • Notez les extensions, publicités ou changements récents susceptibles d’expliquer le comportement.
  • Consignez les anomalies visibles dans l’administration, sans cliquer sur « Enregistrer » pour tester une hypothèse.

Le remèdeUne règle oubliée et une intrusion n’appellent pas le même traitement. Documentez ce que vous trouvez avant de changer les réglages.

Utiliser Google Search Console comme indice, pas comme verdict

Si vous avez accès à Google Search Console, ouvrez le rapport Problèmes de sécurité et lisez les éventuels exemples de pages signalées. Google indique que ce rapport présente les problèmes de sécurité qu’il a détectés et des indications pour les résoudre. Vous pouvez aussi rechercher « site:votredomaine.fr » dans Google pour repérer des pages inconnues ; remplacez évidemment l’exemple par votre domaine.

Une alerte est un élément important à transmettre à l’hébergeur ou au professionnel qui examine le site. L’absence d’alerte ne prouve pas que le site est sain : le rapport porte sur les problèmes identifiés par Google, pas sur toutes les causes possibles d’une redirection. Notez les pages concernées sans chercher à ouvrir des résultats qui mènent au spam.

Le remèdeConservez une capture du rapport et la liste des pages signalées. Ne demandez un réexamen à Google qu’après résolution du problème concerné.

Que faire si le diagnostic confirme une intrusion ?

Un site WordPress piraté avec redirection a besoin de plus qu’une règle supprimée. Il faut rechercher ce qui a été modifié, fermer le point d’entrée, nettoyer le site et contrôler qu’il n’envoie plus de visiteurs vers le spam. WordPress recommande notamment d’examiner les symptômes, de sauvegarder l’environnement, de sécuriser les accès puis de mettre les logiciels à jour une fois le site nettoyé.

Ne partez pas du principe qu’une simple mise à jour effacera l’intrusion. Si vous ne savez pas examiner les fichiers ou la base de données, faites-vous accompagner pour le diagnostic et le nettoyage d’un site piraté. Si le site utilise des composants anciens, prévoyez ensuite le rattrapage des mises à jour, avec sauvegarde et tests.

Après l’intervention, vérifiez les pages qui posaient problème dans les mêmes conditions qu’au départ : clic depuis Google, téléphone ou navigation directe selon les signalements. Confirmez aussi que les redirections prévues fonctionnent toujours. Si Google avait affiché un problème de sécurité, suivez ses instructions de résolution et de réexamen après le nettoyage.

Le remèdeSi vous ne pouvez pas établir la cause ou si des visiteurs sont toujours redirigés, arrêtez les essais au hasard. Transmettez vos notes, captures et sauvegardes à une personne capable d’examiner le site.

Questions fréquentes

Mon site fonctionne chez moi, mais mes visiteurs arrivent sur du spam. Est-ce possible ?

Oui. Certaines redirections ne touchent que les visiteurs arrivant de Google ou utilisant un appareil donné. Notez ces différences et demandez une capture de l’adresse de destination.

Une redirection vers un autre site signifie-t-elle que WordPress est piraté ?

Non. Une redirection peut être prévue ou provenir d’un réglage. Une destination inconnue et trompeuse impose toutefois une vérification rapide.

Dois-je restaurer tout de suite ma dernière sauvegarde ?

Pas avant d’avoir conservé une copie de l’état actuel et noté les symptômes. Une restauration précipitée peut faire perdre des indices ; une ancienne sauvegarde peut aussi contenir la cause du problème.

Google Search Console ne signale rien : puis-je être rassuré ?

Pas complètement. Son rapport présente les problèmes détectés par Google. Poursuivez la vérification si des visiteurs observent toujours une redirection suspecte.

Sources

Un visiteur est encore envoyé vers du spam ?

Demandez un diagnostic gratuit. Indiquez l’adresse de votre site, les pages touchées et les circonstances observées : cela nous aidera à chercher la cause avant de proposer un traitement.

Demander un diagnostic →

À lire ensuite