Votre site affiche une bannière rouge dans Chrome. Un client vous signale une page en russe sur votre domaine. Vous ne savez pas si c'est un bug, un cache ou une vraie faille — et vous n'avez pas envie de paniquer à tort. Oui, votre site peut avoir un problème de sécurité même sans message d'alerte : la plupart des compromissions PME passent des semaines invisibles avant qu'un tiers ne les remarque.
Chez Apresta, à Lille et dans les Hauts-de-France, nous recevons régulièrement des appels du type « tout semblait normal » alors que le site servait du spam depuis des semaines ou qu'un accès admin était vendu sur un forum. La bonne nouvelle : quelques vérifications structurées suffisent souvent à trancher entre anomalie bénigne et incident réel.
Voici comment savoir si votre site a un problème de sécurité — symptômes, causes, diagnostic rapide, corrections priorisées et prévention.
Les symptômes qui doivent vous alerter immédiatement
Un problème de sécurité web se manifeste rarement par un seul signal. Accumulez les indices avant de conclure.
Côté visiteurs, surveillez les redirections vers un site étranger au chargement (surtout sur mobile), le contenu spam injecté en footer ou sidebar, la bannière « site dangereux » dans Chrome, Firefox ou Safari, un certificat HTTPS invalide ou expiré, des formulaires qui envoient vers des adresses inconnues, ou des pop-ups publicitaires que vous n'avez jamais créés.
En coulisse, des pics de trafic inexpliqués vers des URLs bizarres (/wp-content/, fichiers .php aléatoires), des emails transactionnels qui partent en spam, de nouveaux comptes admin que vous n'avez pas créés, des plugins installés sans votre accord ou des ralentissements soudains sans changement de contenu doivent vous interpeller.
Côté business, une baisse soudaine de trafic organique (Google peut désindexer), des clients signalant des emails de phishing à votre nom, ou des refus de paiement de votre banque complètent le tableau.
Un seul symptôme isolé peut être un faux positif. Trois signaux convergents = traitez comme un incident jusqu'à preuve du contraire.
Les causes les plus fréquentes chez les PME du Nord
Avant de scanner tout le serveur, ciblez les origines statistiques. Les failles actives les plus courantes : CMS ou plugins non mis à jour depuis plus de trois mois, mot de passe admin faible ou réutilisé (vérifiable sur Have I Been Pwned), accès laissés ouverts à d'anciens prestataires, thème ou extension « nulled » (piratée), ou formulaire de contact sans protection anti-spam exploité comme relais.
La configuration fragile complète le tableau : pas de 2FA sur /wp-admin, PrestaShop ou hébergeur ; sauvegardes stockées sur le même serveur (inutiles en cas de ransomware) ; PHP ou MySQL en fin de support ; permissions fichiers trop larges (777) ; absence de WAF ou pare-feu applicatif.
Les risques cumulatifs — absence de monitoring, pas de procédure incident, hébergement mutualisé bas de gamme sans isolation, développements custom non audités — augmentent la surface d'attaque sans provoquer l'incident immédiatement.
Pour le panorama complet des menaces, voir notre guide sécurité web 2026 et l'article OWASP applications web.
Diagnostic rapide : vérifier en moins d'une heure
Navigation externe. Ouvrez votre site en navigation privée sur desktop et mobile. Testez homepage, page produit et formulaire de contact. Vérifiez l'URL dans la barre d'adresse après chaque clic — pas de rebond vers .ru, .cn ou domaines suspects.
Réputation et blacklist. Consultez Google Search Console, section « Sécurité et actions manuelles ». Testez votre domaine sur Google Safe Browsing. Lancez un scan Sucuri SiteCheck ou Wordfence (gratuit en ligne).
Accès et comptes. Listez tous les comptes admin CMS et hébergeur. Vérifiez les connexions récentes (date, IP, pays). Changez immédiatement les mots de passe si un compte est suspect, et activez la 2FA avant toute autre action.
Fichiers et intégrité. Comparez la date de modification des fichiers core CMS avec la version officielle. Cherchez des fichiers .php récents dans /uploads/ ou /images/. Inspectez le .htaccess pour des redirections ajoutées.
Emails et formulaires. Envoyez un test depuis chaque formulaire — vérifiez destinataire et contenu. Contrôlez les enregistrements SPF, DKIM et DMARC si vous envoyez depuis votre domaine.
Si vous ne savez pas interpréter les résultats, documentez ce que vous voyez et faites appel à un expert — ne « nettoyez » pas au hasard.
Corrections : urgent, important, plus tard
Urgent (dans les 24 h). Isolez le site en maintenance si des données clients sont en fuite active. Révoquez tous les accès admin compromis ou douteux. Changez mots de passe hébergeur, CMS, FTP et base de données. Restaurez depuis une sauvegarde antérieure à la compromission si disponible. Notifiez la CNIL sous 72 h si des données personnelles ont été exfiltrées (RGPD).
Important (dans la semaine). Mettez à jour core, thème et plugins — voir sauvegardes et routine. Supprimez plugins inutilisés et thèmes par défaut. Durcissez la connexion admin (2FA, limitation IP, URL custom). Installez ou activez un WAF (Cloudflare, hébergeur, Wordfence selon stack). Auditez formulaires et webhooks.
Plus tard (dans le mois). Plan de maintenance sécurisée mensuelle — checklist maintenance annuelle. Test de restauration sauvegarde. Revue des accès prestataires et contrats. Scan vulnérabilités ou audit ponctuel pour e-commerce.
Ordre de grandeur remédiation incident PME : 800 à 4 000 € selon gravité, plus perte de CA si boutique offline plusieurs jours.
Outils pour surveiller en continu
Vous n'avez pas besoin d'une SOC interne. Une stack réaliste TPE/PME combine Google Search Console (alertes sécurité), UptimeRobot ou équivalent (disponibilité), Wordfence ou Solid Security pour WordPress, et Have I Been Pwned pour les emails compromis.
Côté payant, un WAF Cloudflare Pro (20 à 200 €/mois selon trafic), un monitoring sécurisé hébergeur (souvent inclus ou 10 à 50 €/mois) et un audit annuel (800 à 2 500 €) protègent les sites e-commerce à enjeu.
Aucun outil ne remplace les mises à jour régulières, les mots de passe uniques avec 2FA, et les sauvegardes testées hors serveur.
80 % des incidents que nous traitons en Hauts-de-France tiennent à trois négligences : pas de mises à jour, pas de 2FA, pas de sauvegarde restaurable.
Prévention : la routine mensuelle qui évite 90 % des problèmes
Consacrez 30 minutes par mois à appliquer les mises à jour CMS et plugins en staging puis prod, vérifier les comptes admin actifs (supprimer les inutiles), consulter les logs de connexions suspectes, scanner Safe Browsing et Search Console, et revoir chaque plugin installé : justifie-t-il son risque ?
Trimestriellement, faites tourner les mots de passe prestataires si accès partagés, revoyez certificat SSL et headers sécurité, et mettez à jour votre plan de reprise d'activité. Testez une restauration sauvegarde au moins une fois par trimestre.
Budget prévention annuel : 600 à 2 500 € vitrine, 1 500 à 5 000 € e-commerce — nettement moins qu'un incident moyen à 2 000–15 000 €.
FAQ
Comment savoir si mon site est hacké sans être expert ?
Combinez navigation privée (redirections bizarres), Google Safe Browsing, Search Console et un scan en ligne type Sucuri. Trois alertes concordantes = incident probable. En cas de doute, coupez l'accès public et appelez un prestataire.
Un site en HTTPS peut-il quand même être compromis ?
Oui. HTTPS chiffre le trafic ; il ne protège pas contre un code malveillant injecté, un admin piraté ou un plugin vulnérable. Le cadenas rassure les visiteurs, il ne garantit pas l'intégrité du site.
Dois-je alerter mes clients si mon site a été compromis ?
Si des données personnelles (emails, commandes, comptes) ont pu être exfiltrées, oui — obligation RGPD de notification à la CNIL sous 72 h et aux personnes concernées si risque élevé. Même sans fuite avérée, une communication transparente limite la perte de confiance.
WordPress est-il plus à risque que les autres CMS ?
WordPress est plus ciblé parce qu'il est omniprésent — pas parce qu'il est intrinsèquement dangereux. Un WordPress maintenu avec 2FA et sauvegardes est plus sûr qu'un CMS obscur jamais patché.
Faut-il payer un audit sécurité chaque année ?
Pour un e-commerce ou un site avec données sensibles, un audit ou scan approfondi annuel est recommandé. Pour une vitrine simple bien maintenue, une revue trimestrielle automatisée + maintenance mensuelle suffit souvent.
Et maintenant ?
Savoir si votre site a un problème de sécurité, ce n'est pas deviner — c'est observer les symptômes, croiser trois sources (navigation, Search Console, scan), prioriser les corrections et installer une routine mensuelle. Commencez par la checklist diagnostic d'une heure ; si un signal est rouge, isolez et restaurez proprement plutôt que de « patcher à la volée ».