Des utilisateurs inconnus sont apparus dans WordPress

Mis à jour le 20 septembre 2026

Vous ouvrez la liste des utilisateurs de votre WordPress et vous voyez des comptes que vous n’avez pas créés. Des noms inconnus, parfois avec un rôle administrateur. C’est un signal d’alerte sérieux qui demande une réaction rapide.

Ne supprimez pas immédiatement #

Avant d’agir, vérifiez si ces comptes ont été créés par quelqu’un de légitime. Si vous avez un développeur, une agence ou Gollab qui intervient sur votre site, il est possible qu’un compte ait été créé pour les besoins d’une intervention. Vérifiez avec les personnes concernées avant de supprimer quoi que ce soit.

Si les comptes sont bien suspects #

Des utilisateurs inconnus avec un rôle administrateur sont généralement le signe d’un accès non autorisé à votre site. L’objectif de l’attaquant est de garder un accès permanent, même si vous changez votre mot de passe.

Voici ce qu’il faut faire dans l’ordre :

  1. Rétrograder les comptes suspects au rôle « Abonné » avant de les supprimer, pour leur retirer immédiatement les droits d’administration
  2. Changer votre propre mot de passe administrateur depuis un appareil sain
  3. Changer les mots de passe FTP et hébergement
  4. Supprimer les comptes suspects une fois vos accès sécurisés
⚠️ Attention

Si un compte inconnu a le rôle « Administrateur », il a eu accès à l’intégralité de votre site : fichiers, base de données, réglages. Même après sa suppression, des fichiers malveillants peuvent avoir été déposés. Un nettoyage complet est conseillé.

Comment ça s’est produit #

Les causes les plus fréquentes sont un mot de passe trop faible ou réutilisé ailleurs, un plugin ou un thème avec une faille de sécurité connue, ou un formulaire d’inscription ouvert au public et mal configuré. Dans ce dernier cas, n’importe qui peut créer un compte sur votre site.

💡 Bon à savoir

Allez dans wp-admin → Réglages → Général et vérifiez que la case « Tout le monde peut s’inscrire » n’est pas cochée, sauf si vous gérez délibérément un espace membre. Si elle est cochée sans raison, décochez-la immédiatement.

Prévenir que ça se reproduise #

Activez l’authentification à deux facteurs sur votre compte administrateur et vérifiez que votre plugin de sécurité surveille les tentatives de connexion suspectes. Notre article sur la sécurité de votre site couvre ces points en détail.

Contacter Gollab #

Si vous avez trouvé des comptes inconnus avec des droits administrateur, contactez-nous. Nous vérifions si des fichiers malveillants ont été déposés sur votre serveur et sécurisons l’accès pour éviter que ça recommence.

Cet article vous a été utile ?

Nous joindre