Pourquoi mon site WordPress redirige seulement sur mobile ?
Le site fonctionne parfaitement sur votre ordinateur. Pendant ce temps, vos visiteurs sur téléphone sont envoyés vers des pages de pub avant même d'avoir vu votre contenu. Voici pourquoi ce type de piratage WordPress est l'un des plus difficiles à remarquer soi-même.
Un site qui redirige seulement sur mobile est souvent le signe d'un piratage WordPress qui peut passer inaperçu pendant longtemps. Sur votre ordinateur, tout semble fonctionner normalement, vos pages s'affichent correctement et rien ne semble inhabituel. Mais il faut savoir que cette redirection malveillante est conçue pour rester invisible aux yeux des propriétaires de site Web.
Depuis plusieurs jours, voire plusieurs semaines, une personne qui accède à votre site depuis une recherche Google sur son téléphone peut être redirigée vers une publicité trompeuse, un site douteux ou une page frauduleuse (par exemple un site d'hameçonnage, un faux concours ou une page envahie de publicités agressives). Ce comportement n'est pas nécessairement causé par une erreur de configuration, mais par une injection de code malveillant qui cible uniquement certains visiteurs.
Voyons ensemble pourquoi cette compromission par redirection passe si souvent sous le radar, comment reconnaître les premiers signes et quoi faire si votre site est touché.
Pourquoi le malware cible spécifiquement le trafic mobile ?
Les visiteurs provenant d'une recherche Google sur mobile représentent une cible de choix pour les cybercriminels, puisqu'il s'agit de véritables utilisateurs à la recherche d'un produit, d'un service ou d'une information, prêts à poser action. Plus ces personnes sont qualifiées, plus ce type de trafic a de la valeur pour les fraudeurs.
Pour maximiser ses chances de passer inaperçu, le script pirate n'agit pas auprès de tous les visiteurs. Il analyse différents éléments avant d'effectuer une redirection :
- le type d'appareil utilisé (téléphone ou tablette) ;
- la provenance du visiteur (moteur de recherche) ;
- et la présence ou non d'une connexion administrateur au site.
Si ces conditions ne sont pas réunies, la redirection ne se déclenche pas.
Les propriétaires de sites consultent généralement leur plateforme à partir d'un ordinateur et avec une session administrateur ouverte. Ils continuent donc de voir un site parfaitement normal. Pendant ce temps, certains mobinautes sont envoyés vers une autre page de destination...
Pourquoi le piratage passe inaperçu aussi longtemps ?
Comme mentionné précédemment, l'une des principales raisons est que la plupart des propriétaires testent leur plateforme comme ils en ont l'habitude : ils utilisent leur ordinateur, ont une session administrateur ouverte et naviguent sur leur réseau habituel. Dans ces circonstances, le site semble impeccable.
Ce qui rend la situation encore plus insidieuse, c'est que rien ne paraît anormal dans le tableau de bord. Les articles sont là, les menus et les formulaires fonctionnent. Aucune alerte n'apparaît dans l'administration. Tout donne l'impression que le site est en bonne santé.
Dans la majorité des cas, l'infection est découverte par une source externe, par exemple lorsque :
- un client signale avoir été redirigé vers un site inhabituel ;
- le trafic mobile chute sans explication apparente ;
- Google Search Console affiche un avertissement de sécurité ;
- et Google affiche une mise en garde avant l'accès au site.
Lorsque ces signes apparaissent, le problème est rarement récent. L'intrusion est souvent active depuis un certain temps déjà. Les impacts peuvent alors être bien plus importants qu'on ne l'imagine.
Quelles sont les conséquences pour mon entreprise ?
On pourrait penser qu'une simple redirection ne touche que des visiteurs de passage, mais c'est minimiser la gravité de la situation. En réalité, les répercussions se mesurent rapidement à trois niveaux stratégiques.
La perte invisible de chiffre d'affaires
Le trafic mobile qui s'échappe représente des ventes ou des prospects perdus. Cette baisse se noie d'abord dans les variations quotidiennes de vos rapports, jusqu'au moment où elle devient impossible à ignorer.
Le blocage par les moteurs de recherche
Google détecte généralement ces redirections avant vous. Une fois votre plateforme signalée comme dangereuse, un écran rouge d'avertissement bloque l'accès à tous vos visiteurs, peu importe leur appareil. En plus de détruire votre référencement naturel (SEO), sortir de cette liste noire exige des démarches techniques laborieuses.
Le coût pour sa réputation
Un internaute envoyé vers une arnaque ou une page pornographique associe immédiatement cette mauvaise expérience à votre image de marque. Même s'il comprend que vous êtes victime d'un piratage, le lien de confiance est brisé et s'efface difficilement.
Plus le piratage WordPress reste actif, plus les conséquences risquent d'être importantes pour votre entreprise.
Comment savoir si mon site WordPress redirige sur mobile ?
C'est la question essentielle à se poser. Heureusement, la réponse tient à quelques vérifications simples que vous pouvez faire vous-même, sans jamais toucher au code.
Tester son site comme un vrai visiteur
Ne vous fiez pas aux simulateurs sur ordinateur, le malware sait les détecter. Effectuez plutôt ces vérifications :
1. Prenez un vrai smartphone (le vôtre ou celui d'un proche).
2. Passez en navigation privée (assurez-vous de n'être connecté à aucun compte WordPress).
3. Passez par un moteur de recherche et cherchez votre site en cliquant sur le lien. Le script malveillant se déclenche souvent uniquement lors de ce parcours précis, et non si vous tapez l'adresse directe (URL).
Analyser les données techniques
Les chiffres mentent rarement. Jetez un oeil à vos outils de suivi.
1. Vos statistiques de trafic (une chute brutale et inexpliquée des visites sur mobile, alors que le trafic sur ordinateur reste stable, est un signal d'alarme majeur.
2. Connectez-vous à votre outil Google Search Console. Les alertes de l'onglet « Sécurité et actions manuelles » apparaissent souvent ici quelques jours avant l'affichage du grand écran rouge public.
Prendre les signaux humains au sérieux
Si un client ou un lecteur vous signale une redirection bizarre, ne balayez jamais son message du revers de la main. Même si tout vous semble parfait de votre côté, rappelez-vous que ce piratage est conçu pour vous tromper, vous, le propriétaire. Si un utilisateur s'en plaint, c'est que le problème est bien réel.
Comment éradiquer cette redirection et protéger mon site Web ?
La détection, vous pouvez la faire vous-même. Le nettoyage complet, ça, c'est une tout autre histoire.
Retirer le script malveillant sans refermer le point d'entrée par lequel il est arrivé revient à éponger le sol d'une pièce dont la fenêtre est brisée : la prochaine pluie entrera au même endroit et causera les mêmes dégâts. Sans une intervention approfondie, l'infection revient systématiquement, et plus vite qu'on ne le pense.
De notre côté, lorsque nous intervenons sur ce type de piratage WordPress, nous ne nous contentons pas d'éliminer le code malveillant. Nous nous assurons également de corriger la faille exploitée, de sécuriser le site et de prévenir toute nouvelle compromission.
Ce qu'il faut retenir pour sécuriser son entreprise
Si vous suspectez que votre site WordPress redirige vos visiteurs sur mobile, la première étape est de confirmer le piratage avec les vérifications décrites plus haut. La deuxième est de ne pas attendre : chaque jour où le code reste actif, c'est du trafic perdu et un risque de pénalité Google qui grandit. Plus l'intervention est rapide, plus il est facile de limiter les conséquences d'un piratage.
Notre service de récupération de site WordPress piraté prend en charge ce type de situation, de la détection jusqu'au retrait de la liste noire, sans laisser la porte ouverte derrière.
Votre site WordPress mérite mieux
Performance, sécurité, maintenance. On s'occupe de tout, vous vous concentrez sur votre business.
Parler à un expert →