Retour à l’accueil

Outil de secours : mode d’emploi

Vérifier et réparer un site WordPress qui ne s’ouvre plus, sans charger WordPress : en ligne de commande ou dans le navigateur.

L’outil de secours vérifie un site WordPress sans charger WordPress. Il sert quand le site est cassé (page blanche, administration inaccessible), quand un intrus a supprimé l’extension Unhack, ou pour confirmer depuis l’extérieur un résultat obtenu dans WordPress.

Il existe en deux éditions, chacune dans un seul fichier PHP lisible :

  • unhack-rescue.php (gratuit) : analyse en ligne de commande (SSH, ou copie du site téléchargée). Il n’écrit jamais dans le site.
  • unhack-rescue-pro.php (Pro) : en plus, réparation en ligne de commande et mode navigateur (fichier envoyé par FTP puis ouvert dans le navigateur). Il n’écrit dans le site que lorsque vous demandez une réparation, avec une copie de chaque fichier.

Obtenir l’outil

L’édition gratuite sera proposée au téléchargement sur cette page, avec son empreinte SHA-256, dès la publication de l’extension sur WordPress.org. L’édition Pro se télécharge avec votre clé de licence sur la page Télécharger Unhack Pro, avec son empreinte SHA-256 pour vérifier le fichier.

Utiliser l’outil dans le navigateur (Pro)

Aucune connaissance technique n’est nécessaire au-delà d’un accès FTP (ou du gestionnaire de fichiers de l’hébergeur).

  1. Connectez-vous au site par FTP (FileZilla, Cyberduck…) ou avec le gestionnaire de fichiers de votre hébergeur. Ouvrez le dossier qui contient wp-config.php et les dossiers wp-admin et wp-includes.
  2. Envoyez unhack-rescue-pro.php dans ce dossier.
  3. Ouvrez dans votre navigateur https://votre-site.fr/unhack-rescue-pro.php. La page demande un code d’accès.
  4. Dans le même dossier FTP, un fichier unhack-rescue-access.php vient d’apparaître. Téléchargez-le et ouvrez-le avec un éditeur de texte : il contient le code, en 8 groupes de 4 caractères. Copiez-le dans la page, puis « Ouvrir l’outil ».
  5. « Lancer une analyse ». La page affiche la progression ; si elle se ferme, l’analyse reprend à la prochaine ouverture.
  6. Lisez le verdict et les points trouvés : chaque carte dit ce qui se passe, pourquoi c’est important et que faire. Réparez un point, ou cochez plusieurs points puis « Réparer les points sélectionnés ». L’écran « Avant de modifier vos fichiers » montre exactement ce qui sera fait.
  7. Après la réparation, lancez une nouvelle analyse pour confirmer. Chaque réparation peut être annulée depuis l’écran « Réparations », pendant 30 jours, tant que l’outil reste sur le serveur.
  8. Quand c’est fini, retirez l’outil : bouton « Retirer l’outil », puis le code d’accès pour confirmer. Les réparations ne peuvent plus être annulées ensuite.

Le code d’accès fonctionne 24 heures, et une session se ferme après 2 heures sans activité.

Ce que l’outil fait

  • Il compare chaque fichier du cœur de WordPress, des extensions et des thèmes publiés sur WordPress.org avec la version exacte installée, et inspecte les zones sensibles : médias, wp-config.php, .htaccess, .user.ini, extensions obligatoires, dossiers placés à côté de WordPress.
  • Il répare, sur demande, un fichier modifié ou manquant du cœur, d’une extension ou d’un thème WordPress.org (la version officielle est vérifiée contre son empreinte publiée avant d’être écrite), et met en quarantaine un fichier de code intrus.
  • Avant chaque écriture, une copie de l’état actuel est enregistrée puis relue ; en cas de doute, l’état précédent est remis.

Ce que l’outil ne fait jamais

  • Il ne charge pas WordPress et ne touche pas à la base de données.
  • Il ne modifie jamais wp-config.php, .htaccess, .user.ini, php.ini ni web.config : ces points sont expliqués, la décision revient à une personne.
  • Il ne répare pas une extension premium ou sur mesure : il n’existe pas de copie officielle publique à laquelle se fier.
  • Il ne contacte que WordPress.org. Rien n’est envoyé ailleurs.

Limites à connaître

Un serveur piraté peut mentir : du code chargé avant l’outil peut fausser le résultat. Dans ce cas, préférez la ligne de commande par SSH, analysez une copie du site téléchargée sur un poste sain (édition gratuite), ou demandez l’aide de votre hébergeur.

En ligne de commande

  • php unhack-rescue.php scan /chemin/vers/wordpress : analyse (les deux éditions).
  • php unhack-rescue-pro.php repair /chemin/vers/wordpress : plan de réparation, rien n’est modifié.
  • php unhack-rescue-pro.php repair /chemin/vers/wordpress --apply : répare.
  • php unhack-rescue-pro.php history /chemin/vers/wordpress : réparations faites.
  • php unhack-rescue-pro.php rollback /chemin/vers/wordpress <id> : annule une réparation.

Une question ? Écrivez à support@unhack.fr.

Mis à jour le 25 septembre 2026