Le scénario est banal : un client arrive chez vous avec un site dont le webmaster ne répond plus. Téléphone non attribué, emails sans réponse, parfois depuis des mois. Le client est propriétaire d'un site auquel il n'a plus accès. Votre agence hérite du dossier. Voici comment ne pas transformer cette reprise en champ de mines.
Étape 1 : quels accès récupérer, et dans quel ordre ?
Cherchez les accès dans cet ordre de priorité, car chacun permet de récupérer le suivant :
- Le registrar du nom de domaine. C'est l'actif le plus critique. Un
whoissur le domaine vous dit où il est enregistré et quand il expire. Si le domaine est au nom du prestataire disparu et non du client, c'est le premier chantier juridique : l'AFNIC propose une procédure de transmission forcée pour les.fr. - L'hébergement. Le client a normalement reçu des factures : OVH, o2switch, Ionos. Le support de l'hébergeur peut restituer l'accès au titulaire du contrat sur justificatif. Avec l'accès hébergement, vous avez le FTP/SSH et la base de données, donc tout.
- L'admin WordPress. Si vous avez l'hébergement mais pas le compte admin WP, créez-en un via WP-CLI (
wp user create) ou directement en base de données. Inutile de courir après l'ancien mot de passe. - Les services périphériques : compte email transactionnel, CDN, Google Search Console, Analytics, licences de plugins premium.
Règle d'or : tout doit finir au nom du client, pas au vôtre. Vous reproduiriez sinon exactement la situation dont il sort.
Étape 2 : pourquoi sauvegarder un site cassé ou douteux avant d'y toucher ?
Parce que vous ne savez pas encore ce qui est cassé. Si vous nettoyez, mettez à jour ou « réparez » avant d'avoir une copie complète, toute erreur est irréversible et vous devenez responsable de la perte.
La sauvegarde de reprise comprend trois éléments, vérifiés indépendamment :
- Les fichiers : tout le répertoire web, y compris
wp-config.phpet les fichiers à la racine (un dump FTP ou untarvia SSH). - La base de données : un export SQL complet (
wp db exportou phpMyAdmin). - La preuve que la sauvegarde se restaure : montez-la sur un environnement local ou un staging. Une sauvegarde non testée n'est pas une sauvegarde.
Datez et archivez cette copie « état initial » hors du serveur. Elle est votre référence en cas de litige avec l'ancien prestataire et votre point de retour si l'audit tourne mal.
Étape 3 : comment verrouiller la sécurité d'un site à l'abandon ?
Un site orphelin est, par définition, un site non maintenu, donc statistiquement vulnérable. Le rapport Patchstack recense 11 334 vulnérabilités WordPress divulguées en 2025, en hausse de 42 % sur un an, dont l'écrasante majorité dans les plugins. Et selon une étude Sucuri citée par plusieurs analyses du secteur, une large part des compromissions passe par des mots de passe faibles ou volés, précisément ce qu'on trouve sur un site dont les accès ont circulé.
Dans l'heure qui suit la prise de contrôle :
- Changez tous les mots de passe : hébergement, FTP/SSH, base de données (puis
wp-config.php), admin WP, et régénérez les clés de salage (wp config shuffle-salts). - Listez les comptes utilisateurs et supprimez ou rétrogradez tout compte administrateur inconnu.
- Révoquez les accès applicatifs : clés API, tokens, comptes de plugins de gestion à distance.
- Vérifiez les tâches cron et les fichiers modifiés récemment (
find . -mtime -30). C'est là que se cachent les portes dérobées les plus simples.
Si à ce stade vous découvrez des signes d'intrusion (redirections, fichiers inconnus), basculez sur la procédure des 24 premières heures d'un site piraté avant de poursuivre l'audit.
Un site orphelin tombe rarement au bon moment : il arrive en plus de votre charge en cours, et la course aux accès peut prendre des jours. Si votre agence n'a pas la bande passante pour dérouler ces cinq étapes, je réalise l'audit de reprise complet sous votre marque, livrable à vos couleurs. Vous gardez la relation client, je déroule la technique.
Confiez-moi la reprise →Étape 4 : que regarder dans l'audit technique ?
L'audit répond à une seule question : *que vaut ce qu'on reprend, et qu'est-ce qui doit changer en priorité ?* Quatre axes, dans cet ordre :
- Versions et maintenance : version de WordPress, de PHP, liste des plugins avec leur écart de mise à jour. Un plugin abandonné par son auteur (plus de mise à jour depuis 18 mois et absent du répertoire officiel) se remplace, il ne se met pas à jour.
- Intégrité :
wp core verify-checksumspour détecter les fichiers cœur modifiés, scan malware (Sucuri SiteCheck en première passe gratuite), recherche de code suspect dans les thèmes (eval,base64_decode). - Architecture : thème du commerce ou sur-mesure ? Constructeur de pages ? Fonctions critiques codées dans le thème (le grand classique du prestataire pressé) ? C'est ce qui détermine le coût de tout ce que vous ferez ensuite, et c'est souvent là qu'un vrai développement propre fait la différence sur la durée, comme cette synchronisation de catalogue WooCommerce reprise et fiabilisée.
- Dette visible côté client : performance (un test PageSpeed daté), formulaires qui n'envoient plus, certificat SSL, emails sortants.
Livrez cet audit en une page : état, risques classés, plan d'action chiffré. Le client orphelin a déjà été échaudé : la transparence est votre meilleur argument commercial.
Étape 5 : que documenter pour que ça ne se reproduise pas ?
La reprise se termine par un document de passation que vous remettez au client, oui, même s'il ne le demande pas :
- L'inventaire des accès, tous au nom du client, stockés dans un gestionnaire de mots de passe qui lui appartient.
- Le schéma d'hébergement : qui héberge quoi, qui paie quoi, quelles dates d'expiration.
- La stratégie de sauvegarde mise en place (fréquence, rétention, emplacement externe, dernier test de restauration).
- Les licences premium et leur titulaire.
Ce document est ce qui distingue une agence sérieuse du prestataire qui a disparu. Il coûte une heure et il fidélise mieux que n'importe quelle remise. C'est la même exigence de passation propre que celle décrite dans ma façon de travailler.
En résumé
| Étape | Objectif | Durée typique |
|---|---|---|
| 1. Accès | Domaine, hébergement, admin WP, au nom du client | 1 h à plusieurs jours (selon coopération de l'hébergeur) |
| 2. Sauvegarde | Copie complète testée, archivée hors serveur | 1-2 h |
| 3. Sécurité | Mots de passe, comptes, clés, backdoors | 1-2 h |
| 4. Audit | Versions, intégrité, architecture, dette | 2-4 h |
| 5. Passation | Document remis au client | 1 h |
En bref
Reprendre un site orphelin, c'est d'abord une question d'ordre : les accès avant tout, la sauvegarde avant la moindre réparation, la documentation à la fin. Suivez la séquence et la reprise devient une prestation propre plutôt qu'un champ de mines. Le client échaudé, lui, retient surtout l'agence qui a remis de l'ordre.
FAQ
Comment récupérer un site WordPress dont le prestataire a disparu ?
Procédez dans l'ordre : domaine, puis hébergement, puis admin WordPress, puis services périphériques. Chaque accès permet de récupérer le suivant. L'hébergeur peut restituer l'accès au titulaire du contrat sur justificatif, et l'AFNIC propose une procédure de transmission forcée pour un domaine .fr bloqué au nom de l'ancien prestataire.
Comment reprendre la main sur l'admin WordPress sans le mot de passe ?
Si vous avez l'accès à l'hébergement, créez un nouveau compte administrateur via WP-CLI avec wp user create, ou directement dans la base de données. Inutile de chercher à récupérer l'ancien mot de passe. C'est plus rapide et ça vous donne un compte propre, à votre nom ou à celui du client.
Faut-il sauvegarder un site avant de le réparer ?
Toujours, et avant la moindre modification. Tant que vous n'avez pas une copie complète et testée (fichiers plus base de données), toute erreur est irréversible et vous en devenez responsable. Une sauvegarde qu'on n'a pas restaurée au moins une fois ne compte pas comme une sauvegarde.
Un site WordPress orphelin est-il dangereux à reprendre ?
Il est statistiquement vulnérable, car non maintenu. Les vulnérabilités WordPress vivent à plus de 90 % dans les plugins, et une large part des compromissions passe par des accès faibles ou ayant circulé. La première heure après la prise de contrôle doit servir à changer tous les mots de passe et à révoquer les accès inconnus.
Combien de temps prend la reprise d'un site WordPress orphelin ?
De une demi-journée à deux jours selon l'état du site et la coopération de l'hébergeur. La récupération des accès est l'étape la plus variable : elle peut prendre une heure comme plusieurs jours. La sauvegarde, la sécurisation et l'audit se déroulent ensuite en quelques heures chacun.