Une page que tu n'as pas écrite, un compte admin que tu ne reconnais pas, un avertissement rouge de Google, ou juste un écran de connexion qui refuse ton mot de passe. Ce n'est pas le moment de deviner. C'est le moment de rendre la main.
La plupart du temps, le pirate ne veut pas détruire ton site : il veut s'en servir. Envoyer du pourriel en ton nom, rediriger tes visiteurs vers une arnaque, cacher des pages qui n'apparaissent que pour Google. C'est pour ça que tout peut sembler normal pendant des semaines, jusqu'à ce que ton hébergeur suspende ton compte ou que Google te mette sur sa liste rouge.
La porte d'entrée est presque toujours la même : un module ou un thème pas à jour, un mot de passe faible, ou une porte laissée ouverte par un ancien module que tu as désinstallé sans nettoyer. Réinstaller par-dessus ne règle rien si la porte est encore là.
Ce que je ne fais pas : je ne te vends pas un abonnement de sécurité à vie, je ne te fais pas peur pour te vendre autre chose, et je ne te promets pas que ça n'arrivera jamais plus. Personne ne peut promettre ça honnêtement. Ce que je te promets, c'est un site propre, une porte refermée, et de savoir exactement ce qui s'est passé.
Parfois, un site trop vieux et trop troué mérite de repartir propre plutôt qu'un nettoyage qui ne durera pas, et quand c'est le cas, je te le dis dans le diagnostic. Là, je peux t'aider : si c'est un petit site, je le refais moi-même ; si c'est un plus gros projet, je choisis pour toi une agence sérieuse et je supervise le travail, pour que tu ne sois jamais seul devant elle.
Et si ton WordPress fait partie d'un parc de dizaines de sites avec une équipe interne qui le gère déjà, tu as besoin de processus, pas d'interventions d'urgence. Je conviens au site qui fait vivre une entreprise et que personne ne surveille à temps plein : celui qui casse un vendredi soir sans que personne sache par où commencer.