Faux CAPTCHA et ClickFix sur les sites WordPress piratés : détecter et supprimer la fausse vérification
Publié le · 9 min de lecture· Par Benjamin Bueno

Sommaire
- Faux CAPTCHA, fausse vérification Cloudflare, ClickFix : de quoi parle-t-on
- Ce que voit le visiteur d'un site WordPress piraté
- Pourquoi les sites WordPress piratés servent de relais
- Pourquoi vous ne voyez pas le faux CAPTCHA sur votre propre site
- Où se cache l'injection dans WordPress
- Nettoyer un site WordPress touché par ClickFix
- Votre responsabilité vis-à-vis des visiteurs
- Empêcher le retour du faux CAPTCHA
- Sources
En bref : si votre site WordPress affiche à ses visiteurs une page « Vérifiez que vous êtes humain » qui demande d'appuyer sur Win + R, de coller une commande et de valider, il est piraté. Cette technique, baptisée ClickFix, ne vise pas votre site mais les ordinateurs de vos visiteurs : la commande collée installe un voleur de mots de passe. L'injection est masquée pour l'administrateur connecté, ce qui explique que vous ne la voyiez pas. Il faut la localiser (extension à nom aléatoire, functions.php ou header.php du thème, table wp_options), la retirer, fermer la faille, puis demander le réexamen à Google.
Faux CAPTCHA, fausse vérification Cloudflare, ClickFix : de quoi parle-t-on
ClickFix est le nom donné par Proofpoint, en 2024, à une technique d'ingénierie sociale : une page affiche une fausse erreur ou une fausse vérification et convainc la personne de copier, coller et exécuter elle-même une commande sur son ordinateur. Aucune faille du navigateur n'est exploitée : la victime fait tout le travail, en croyant résoudre un problème.
La variante la plus répandue imite un contrôle anti-robot : un faux Google reCAPTCHA ou une fausse page Cloudflare « Verify you are human ». Microsoft, dans son analyse d'août 2025, décrit des pages qui copient Cloudflare Turnstile, Google reCAPTCHA ou Discord, et observe depuis début 2024 des campagnes qui touchent des milliers d'appareils chaque jour dans le monde.
ClickFix
Technique d'attaque où une page web, souvent un site légitime piraté, affiche une fausse vérification ou une fausse erreur, place discrètement une commande dans le presse-papiers du visiteur, puis lui demande de l'exécuter via la boîte « Exécuter » de Windows (Win + R), PowerShell ou le Terminal. La commande télécharge et lance un logiciel malveillant, le plus souvent un voleur d'identifiants.
Ce que voit le visiteur d'un site WordPress piraté
Le scénario varie peu :
- Une fenêtre ou une page plein écran apparaît par-dessus votre site : logo Cloudflare ou Google, case « Je ne suis pas un robot », parfois une grille d'images à sélectionner.
- Après le clic, la page annonce un échec ou une « étape de vérification supplémentaire ». Un script a déjà copié une commande dans le presse-papiers.
- Les instructions demandent d'appuyer sur Win + R, puis Ctrl + V, puis Entrée.
La commande appelle mshta ou powershell et récupère un second fichier sur un serveur distant. Les charges utiles documentées entre 2024 et 2026 sont presque toutes des voleurs d'informations : Lumma Stealer, cité par Microsoft comme le plus fréquent, DanaBot, Vidar, ou des outils d'accès à distance comme AsyncRAT et NetSupport. Ils récupèrent mots de passe enregistrés, cookies de session et portefeuilles de cryptomonnaies. En 2026, Microsoft décrit une variante, TerminalFix, qui envoie la victime vers Windows Terminal ou PowerShell pour exécuter des scripts plus longs.
Pourquoi les sites WordPress piratés servent de relais
Les attaquants ont besoin de sites visités et jugés fiables. Un site WordPress avec une extension non mise à jour ou un mot de passe faible fait l'affaire : Microsoft signale un groupe, Storm-0249, passé à la compromission de sites légitimes, potentiellement via des vulnérabilités WordPress. Les analyses publiées depuis fin 2024 donnent l'ampleur :
| Date et source | Ce qui a été observé | Où se cachait l'injection |
|---|---|---|
| Février 2025, Sucuri | Faux reCAPTCHA en page d'accueil, campagne active depuis décembre 2024, plus de 5 200 sites recensés | Extensions à nom aléatoire (gYdWL, nwLKs…) ou functions.php du thème actif |
| Mai 2025, Sucuri | Fausse vérification Cloudflare, PowerShell obscurci, exclusion ajoutée dans Windows Defender | header.php de tous les thèmes, appelant un fichier verification.html |
| Août 2025, Sucuri | Iframe plein écran imitant Cloudflare, trois affichages au maximum par visiteur, Windows seulement | Table wp_options, extrait de code de l'extension WPCode |
| Mars 2026, Rapid7 | Plus de 250 sites dans 12 pays, voleurs Vidar, Impure Stealer et VodkaStealer | Script externe déguisé en optimiseur de performance, ou servi par admin-ajax.php |
Rapid7 résume : une compromission à grande échelle d'instances WordPress sans lien entre elles suggère un haut niveau d'automatisation. Personne ne vous a visé : un robot a trouvé votre site parce qu'il était vulnérable, comme pour les redirections vers des sites de spam.
Pourquoi vous ne voyez pas le faux CAPTCHA sur votre propre site
Le cas typique : un client signale une page bizarre, et de votre côté tout est normal. Le code injecté choisit ses cibles, une pratique appelée cloaking :
- Pas pour l'administrateur connecté. Le script vérifie les cookies de session WordPress et reste muet si vous êtes identifié (Rapid7, mars 2026).
- Pas pour les robots. Les user-agents des moteurs et des scanners sont exclus, ce qui retarde la détection par Google.
- Windows seulement. La variante d'août 2025 ne se déclenche que sur Chrome, Firefox, Edge ou Opera sous Windows.
- Un nombre limité de fois. Un compteur (
localStorageou cookie) limite l'affichage à trois ou quatre apparitions par visiteur.
Ne testez jamais la page jusqu'au bout
Ne suivez jamais les instructions affichées pour « tester » : appuyer sur Win + R puis Ctrl + V et Entrée exécute réellement la commande. Si c'est déjà fait, déconnectez la machine du réseau, lancez une analyse antivirus complète et changez, depuis un autre appareil, les mots de passe enregistrés dans le navigateur.
Pour observer ce que voient vos visiteurs :
- Ouvrez le site en navigation privée, sur un PC Windows qui n'est jamais allé dans wp-admin, en arrivant depuis une recherche Google.
- Passez le site dans SiteCheck de Sucuri et dans la vérification Safe Browsing de Google ; consultez le rapport « Problèmes de sécurité » de la Search Console, où Google classe ce type d'infection sous « Social engineering » ou « Malware and unwanted software ».
- Depuis un terminal, récupérez la page avec un user-agent Windows, sans cookie :
curl -s -A "Mozilla/5.0 (Windows NT 10.0; Win64; x64) Chrome/128.0" https://votre-site.fr/ \
| grep -iE "captcha|cloudflare|verify|iframe|iframeViewCount|iframeShown"
Un iframe ou un script inconnu dans le résultat : passez à la recherche de l'injection.
Où se cache l'injection dans WordPress
Ces emplacements reviennent dans toutes les analyses de 2025-2026. Vérifiez-les dans l'ordre, par SSH ou via le gestionnaire de fichiers de l'hébergeur.
Une extension au nom aléatoire
Sucuri a documenté des dossiers nommés gYdWL, nwLKs, QdVYu ou zJeug. Leur index.php lit un fichier .htaccess dans un sous-dossier assets, le décode en base64 et l'injecte dans l'en-tête de chaque page ; l'extension se masque de la liste dans wp-admin par du CSS. Une seconde série, nommée wp-basic-language ou wp-schemes-game, porte la porte dérobée : un fichier « .htacces », mal orthographié pour tromper les scanners, et un eval piloté par des cookies. Listez donc les dossiers, pas la page Extensions.
ls -la wp-content/plugins/ wp-content/mu-plugins/
find wp-content/plugins -maxdepth 2 -name ".htacces*" -newermt "2025-01-01"
functions.php ou header.php du thème
Le code est ajouté au début de functions.php du thème actif, ou dans header.php de tous les thèmes installés, y compris ceux que vous n'utilisez pas :
grep -rnE "verification\.html|base64_decode|eval\(|iframe" wp-content/themes/*/functions.php wp-content/themes/*/header.php
La base de données
L'injection peut ne toucher aucun fichier. En août 2025, Sucuri l'a trouvée dans wp_options, dans l'option wpcode_snippets de l'extension WPCode, qui exécute un extrait de code sur chaque page. Widgets et contenu des articles sont d'autres cachettes :
SELECT option_name FROM wp_options WHERE option_value LIKE '%captcha%' OR option_value LIKE '%iframe%' OR option_value LIKE '%mshta%';
SELECT ID, post_title FROM wp_posts WHERE post_content LIKE '%<script%' AND post_status = 'publish';
Un appel à admin-ajax.php
Dans la campagne analysée par Rapid7, le script était servi par /wp-admin/admin-ajax.php?action=ajjs_run. Une action AJAX inconnue, appelée par tous les visiteurs dans vos journaux, mérite une recherche dans le code : grep -rn "ajjs_run" wp-content/.
Nettoyer un site WordPress touché par ClickFix
Supprimer le fichier trouvé ne suffit pas : ces campagnes installent une porte dérobée séparée (Sucuri décrit une extension secondaire avec une fonction eval pilotée par des cookies) qui recrée l'injection. La démarche complète est dans notre guide pour nettoyer un site WordPress piraté ; les étapes propres à ce cas :
- Sauvegardez l'état actuel (fichiers et base) pour l'analyse, puis passez le site en maintenance.
- Retirez l'extension ou le code injecté, dans tous les thèmes, actifs ou non.
- Comparez le cœur avec l'original (
wp core verify-checksums), puis réinstallez thèmes et extensions depuis leur source officielle. - Cherchez les portes dérobées restantes : PHP dans wp-content/uploads, mu-plugins inconnus, fichiers récents (
find . -mtime -30 -name "*.php"), administrateurs inconnus, tâches cron. - Changez tous les mots de passe (WordPress, FTP, base, hébergeur) et régénérez les clés de wp-config.php.
- Fermez la porte d'entrée : mettez à jour ou supprimez l'extension vulnérable, sinon la réinfection suit en quelques jours.
- Vérifiez à nouveau depuis un poste Windows en navigation privée, puis demandez le réexamen dans la Search Console en décrivant les corrections ; Google annonce plusieurs jours ou semaines de délai.
Si vous n'avez pas d'accès SSH ou si le site est réinfecté
Notre équipe nettoie ce type d'infection dans le cadre de la suppression de virus WordPress : diagnostic gratuit sous 12 heures, nettoyage sous 48 heures, prix fixe de 350 € annoncé avant intervention et remboursé si le nettoyage échoue.
Votre responsabilité vis-à-vis des visiteurs
Un site qui diffuse ClickFix sert à infecter les ordinateurs de vos clients, de vos lecteurs ou de vos salariés.
- Prévenir. Un message sur le site et, pour une clientèle identifiée, un email rappelant qu'aucune vérification légitime ne demande d'exécuter une commande sont un minimum. Sucuri le formule ainsi : les sites légitimes ne vous demanderont jamais d'exécuter des commandes système.
- Documenter. Conservez la sauvegarde de l'état compromis, les journaux d'accès et les dates. Si des données personnelles ont pu être exposées, la question de la notification à la CNIL se pose.
- Lever les blocages. Avertissement Safe Browsing, suspension Google Ads pour « site compromis », alertes antivirus : chacun se lève séparément une fois le site propre. Notre page blacklist et déréférencement décrit la procédure.
Empêcher le retour du faux CAPTCHA
Les recommandations de Sucuri, Rapid7 et Microsoft convergent :
- Mettez à jour WordPress, thèmes et extensions dans les jours qui suivent une publication ; supprimez ce qui n'est pas utilisé.
- Activez l'authentification à deux facteurs sur wp-admin et sur le panneau d'hébergement, avec des mots de passe uniques.
- Désactivez l'éditeur de fichiers (
define('DISALLOW_FILE_EDIT', true);) et réservez les extensions qui exécutent du code (WPCode, Code Snippets) aux comptes qui en ont besoin. - Surveillez l'intégrité des fichiers et de la base : voir notre article sur la surveillance de l'intégrité des fichiers WordPress.
- Isolez vos sites : plusieurs installations dans un même compte d'hébergement se contaminent entre elles.
Côté poste de travail, Microsoft conseille aux entreprises de désactiver la boîte « Exécuter » par stratégie de groupe et d'activer la journalisation des scripts PowerShell. Pour un particulier, la règle tient en une phrase : aucune vérification anti-robot ne demande d'ouvrir Win + R. Nous avons déjà décrit deux habillages du même mécanisme : la fausse vérification Cloudflare dispersée dans plusieurs thèmes et extensions factices, et la fausse page Google Meet qui prétexte une erreur de micro.
Sources
- Proofpoint, « Security Brief: ClickFix Social Engineering Technique Floods Threat Landscape », 18 novembre 2024, proofpoint.com
- Microsoft Security Blog, « Think before you Click(Fix): Analyzing the ClickFix social engineering technique », 21 août 2025, microsoft.com
- Microsoft Security Blog, « TerminalFix campaign deploys a reverse tunnel through multistage intrusion », 28 août 2026, microsoft.com
- Sucuri, Ben Martin, « WordPress ClickFix Malware Causes Google Warnings and Infected Computers », 21 février 2025, blog.sucuri.net
- Sucuri, Kayleigh Martin, « Another Fake Cloudflare Verification Targets WordPress Sites », 21 mai 2025, blog.sucuri.net
- Sucuri, Puja Srivastava, « Malicious JavaScript Injects Fullscreen Iframe On a WordPress Website », 13 août 2025, blog.sucuri.net
- Rapid7, « When Trusted Websites Turn Malicious: WordPress Compromises Advance Global Stealer Operation », 10 mars 2026, rapid7.com
- Infosecurity Magazine, « Compromised WordPress Sites Deliver ClickFix Attacks », 11 mars 2026, infosecurity-magazine.com
- Google Search Central, « Security Issues report », aide Search Console, support.google.com
Votre site est touché ?
Nous intervenons sur les sites WordPress piratés, nettoyage et sécurisation compris. Décrivez votre situation, nous vous répondons.
À lire aussi

Un administrateur inconnu est apparu dans WordPress : d'où il vient et comment s'en débarrasser
Un administrateur que vous n'avez pas créé est apparu dans WordPress ? D'où vient le compte, trouver les comptes cachés, fermer les accès et nettoyer.
· 8 min de lecture

Analyser les journaux pour dater et comprendre un piratage WordPress
Où trouver les logs, quoi y chercher, les commandes grep, awk et find avec exemples, et comment reconstituer la chronologie d'un piratage WordPress.
· 10 min de lecture

Google Ads suspendu pour « site compromis » : comment lever la suspension
Annonces refusées ou compte Google Ads suspendu pour « site infecté » ? La règle, le nettoyage, le réexamen Search Console, l'appel et les délais.
· 8 min de lecture

Votre hébergeur a suspendu votre site pour malware ou envoi de spam : comment le réactiver
OVH, o2switch, IONOS, Hostinger, Infomaniak, PlanetHoster : pourquoi votre site est suspendu, ce que l'hébergeur exige et comment le rouvrir sans récidive.
· 9 min de lecture