
Si vous gérez un site WordPress, l’info ne va pas vous rassurer : une vaste cyberattaque, baptisée DollyWay, est en cours depuis… 2016. Oui, depuis presque 10 ans. Et le pire ? Elle continue encore aujourd’hui, avec plus de 20 000 sites déjà piratés.
En tant que freelance WordPress, je suis toujours en veille sur ce genre d’actualités, et celle-ci mérite vraiment qu’on s’y attarde.

Derrière DollyWay, on ne parle pas de petits hackers qui s’amusent dans leur garage. Il s’agit d’un groupe structuré, très bien organisé, qui agit discrètement depuis des années.
Les chercheurs en cybersécurité de GoDaddy ont identifié plusieurs campagnes de piratage liées entre elles, avec les mêmes techniques, les mêmes objectifs et surtout, une logique de monétisation bien rodée. En clair : votre site, une fois compromis, devient une machine à fric pour eux.
Ils utilisent des failles connues dans certains plugins ou thèmes WordPress – des vulnérabilités qui ont déjà été identifiées mais pas encore corrigées (ou mises à jour) sur les sites concernés. Ce qu’on appelle des failles "n-day".
Et des failles comme ça, il y en a. Récemment :
Moralité : un plugin non mis à jour = un risque réel.
Le schéma est simple (et flippant) :
En février 2025, on comptait plus de 10 000 sites WordPress infectés en simultané, générant 10 millions de pages malveillantes affichées en un seul mois.
Là où ce malware est particulièrement vicieux, c’est qu’il est persistant. Même si vous pensez l’avoir supprimé, il se réinstalle dès qu’un visiteur charge une page du site.
Il va jusqu’à :
Je sais que la maintenance WordPress peut sembler secondaire, surtout quand tout fonctionne bien. Mais clairement, attendre qu’un site soit piraté pour s’en occuper, c’est déjà trop tard.
Voici les bonnes pratiques que je recommande à tous mes clients : ✅ Faites les mises à jour dès qu’elles sont disponibles (WordPress, thèmes, plugins).
✅ Supprimez ce que vous n’utilisez pas. Moins d’extensions = moins de surface d’attaque.
✅ Installez un plugin de sécurité (Wordfence, iThemes, Sucuri, etc.).
✅ Faites des sauvegardes régulières.
✅ Surveillez les fichiers modifiés récemment (surtout dans /wp-content/).
✅ Et si vous avez un doute… faites auditer votre site.
| 📌 Faits marquants | 📊 Détails |
|---|---|
| Nom de l’attaque | DollyWay |
| Début de l’attaque | 2016 (encore active en 2025) |
| Sites compromis | +20 000 dans le monde |
| Objectif | Redirections frauduleuses, revenus via réseaux douteux |
| Moyen de propagation | Failles dans les plugins/thèmes WordPress |
| Spécificité | Réinfection automatique à chaque chargement de page |
Parce que je vois trop souvent des sites WordPress laissés sans maintenance, sans mises à jour, ou avec des plugins douteux installés "parce qu’ils faisaient le job". En 2025, ça ne passe plus.
Un site web, c’est comme une voiture : si vous ne l’entretenez pas, tôt ou tard, il vous lâche. Sauf que là, ce sont vos visiteurs, votre SEO, vos conversions, et parfois vos données qui sont en jeu.
Spécialiste du CMS WordPress, je vous accompagne dans la création de sites performants et durables, pensés pour vos objectifs.
Devis personnalisé