Google Ads suspendu pour « site compromis » : comment lever la suspension
Publié le · 8 min de lecture· Par Benjamin Bueno

Sommaire
- Ce que dit la règle Google Ads « Site infecté »
- Pourquoi Google refuse vos annonces alors que vous n'avez rien changé
- Lire la notification et localiser le problème
- Nettoyer le site avant toute demande
- Vérifier avec Safe Browsing et Search Console, puis demander l'examen
- Faire appel dans Google Ads
- Les délais à prévoir
- Les erreurs qui prolongent la suspension
- Merchant Center, Shopping et les fiches produits
- Compte Google Ads piraté ou site piraté : deux problèmes différents
- Faire nettoyer le site et rouvrir les campagnes
- Sources
En bref : Google Ads refuse vos annonces, puis menace de suspendre le compte, pour « site infecté » (compromised site) quand il détecte sur une page de destination du code qui agit au profit d'un tiers : redirection, script qui vole des données, logiciel malveillant. La suspension ne se lève pas depuis Google Ads seul : nettoyez le site et corrigez la faille, vérifiez le domaine avec Safe Browsing et le rapport « Problèmes de sécurité » de Search Console, demandez-y l'examen, puis faites appel dans Google Ads avec « J'ai apporté les modifications nécessaires ». Comptez quelques jours pour un logiciel malveillant, jusqu'à plusieurs semaines pour du spam injecté.
Les annonces passent « Refusées », le motif indique « Site infecté » ou « Compromised site », et le trafic payant s'arrête. Contester tout de suite est le réflexe qui allonge le plus la panne. Cet article reprend le texte des règles Google, la procédure de réexamen et les délais annoncés, en complément de notre article sur le compte Google Ads suspendu pour logiciel malveillant.
Ce que dit la règle Google Ads « Site infecté »
La règle appartient à la famille « Utilisation abusive du réseau publicitaire », avec « Logiciels malveillants » et « Logiciels indésirables ». Google définit un site infecté comme « un site ou une destination dont le code a été modifié afin de favoriser un tiers à l'insu du propriétaire ou de l'exploitant du site ou de la destination et souvent de façon à nuire aux utilisateurs du site ». Exemples cités : scripts qui transmettent des données utilisateur sans autorisation (« copieurs de cartes de crédit »), installation de logiciels malveillants, pop-up, redirections. « Site infecté » dans l'interface française, « Compromised site » en anglais : c'est la même règle, et elle vise la destination de l'annonce, pas son texte.
Pour « Sites infectés », Google indique qu'un avertissement est envoyé au moins sept jours avant toute suspension du compte : les annonces sont refusées d'abord, le compte suit si rien n'est corrigé. La règle voisine « Logiciels malveillants » est une infraction grave : suspension « immédiatement et sans avertissement préalable », rétablissement seulement si Google est convaincu du bien-fondé de l'appel. La règle appliquée dépend de ce que Google a détecté, pas de votre bonne foi.
Pourquoi Google refuse vos annonces alors que vous n'avez rien changé
Les robots de Google visitent la page de destination comme un visiteur. Si elle redirige, charge un script depuis un domaine signalé ou change de contenu selon le visiteur, la destination est marquée, et les mêmes systèmes alimentent Safe Browsing (l'écran rouge de Chrome) et le rapport « Problèmes de sécurité » de Search Console. Le cas le plus fréquent : un site WordPress piraté qui ne redirige que les visiteurs venus d'une annonce ou d'un résultat Google, ou seulement sur mobile ; le propriétaire, connecté depuis son bureau, ne voit rien. Nous décrivons ce mécanisme dans Mon site WordPress redirige vers un site de spam.
Lire la notification et localiser le problème
- Dans Google Ads, Campagnes > Annonces, filtre « Détails des règles : Site infecté ». Le motif du refus précise d'où le contenu est chargé : notez les domaines cités, ils désignent le script ou la redirection à retirer.
- Dans Search Console, rapport Problèmes de sécurité : type de problème (contenu piraté, logiciels malveillants, pages trompeuses…) et URL d'exemple. Notre article Google Search Console signale un problème de sécurité détaille chaque type.
- Page « État du site selon la navigation sécurisée » du Transparency Report de Google, pour votre domaine.
Refus sans malware visible
Quand les scanners ne trouvent rien alors que Google refuse toujours, cherchez une redirection conditionnelle (mobile, visiteur venu de Google, une fois par adresse IP), un script chargé depuis un domaine tiers lui-même signalé, un sous-domaine ou une page oubliée qui héberge encore du phishing, ou une sauvegarde restaurée qui a ramené l'infection.
Nettoyer le site avant toute demande
La méthode complète est dans notre guide de nettoyage d'un site WordPress piraté. Pour un refus Google Ads, trois points comptent.
- Retirer toute référence aux domaines cités, comme Google le demande, dans les fichiers et dans la base :
grep -rl "domaine-cite.example" /var/www/monsite --include="*.php" --include="*.js" SELECT option_name FROM wp_options WHERE option_value LIKE '%domaine-cite.example%'; SELECT ID, post_title FROM wp_posts WHERE post_content LIKE '%domaine-cite.example%'; - Traiter tout le domaine, sous-domaines compris, pas seulement la page de l'annonce : une page oubliée suffit à maintenir le signalement.
- Fermer la porte : extension ou thème vulnérable mis à jour ou supprimé, mots de passe changés, comptes inconnus retirés, porte dérobée cherchée.
Vérifier avec Safe Browsing et Search Console, puis demander l'examen
C'est l'étape que beaucoup d'annonceurs sautent, et c'est elle qui débloque Google Ads. La règle le dit : corrigez le problème et faites appel par le biais de Google Search Console pour retirer le domaine de la liste de navigation sécurisée ; les pages de destination devraient ensuite être réactivées automatiquement.
- Validez la propriété dans Search Console, de préférence par enregistrement DNS (il couvre les sous-domaines).
- Dans le rapport Problèmes de sécurité, cliquez sur « Demander un examen ». Google demande d'avoir nettoyé le site, corrigé la vulnérabilité et remis le site propre en ligne.
- Décrivez les corrections : ce qui a été trouvé et supprimé, la faille corrigée, la date.
- Attendez l'e-mail de fin d'examen. Les consignes de Google donnent environ un jour pour du phishing, quelques jours pour un logiciel malveillant, jusqu'à plusieurs semaines pour du spam injecté. Site jugé propre, les avertissements disparaissent sous 72 heures.
Voir aussi supprimer une URL de la blacklist Google.
Faire appel dans Google Ads
- Ouvrez Outils > Dépannage > Gestionnaire des règles, onglet « Problèmes de règles », ou pointez l'état « Refusée » d'une annonce.
- Cliquez sur « Faire appel » et choisissez « J'ai apporté les modifications nécessaires » plutôt que « Je conteste la décision ».
- Faites appel par lots (groupe d'annonces ou campagne) ; un appel sur toutes les annonces du compte d'un coup peut prendre plus de temps.
- Suivez l'état dans la colonne État ou l'onglet « Historique des appels » ; Google invite à revenir au bout de 24 heures.
Les limites fixées par Google : trois appels au maximum par annonce, au-delà il faut passer par l'assistance ; au moins 24 heures entre deux appels sur la même annonce ou campagne, sinon ils sont traités comme des doublons ; et depuis le 21 juillet 2026, une décision de plus de six mois ne peut plus être contestée depuis le compte.
Ne faites pas appel avant d'avoir nettoyé
Un appel « Je conteste la décision » sur un site réellement infecté consomme un des trois appels, impose 24 heures d'attente et laisse une contestation infondée dans l'historique. Côté Search Console, Google écrit qu'une demande faite alors que le problème existe encore ne fait qu'allonger la période pendant laquelle le site est signalé. L'ordre est toujours : nettoyage, vérification, Search Console, puis appel.
Les délais à prévoir
| Étape | Délai indiqué par Google |
|---|---|
| Examen d'une annonce nouvelle ou modifiée | La plupart dans un jour ouvré, parfois plus |
| Examen Search Console, phishing | Environ un jour |
| Examen Search Console, logiciel malveillant | Quelques jours |
| Examen Search Console, spam injecté | Jusqu'à plusieurs semaines |
| Retrait des avertissements après un examen favorable | Sous 72 heures |
| Appel Google Ads | Nouvel état à vérifier après 24 heures |
| Examen Merchant Center | Jusqu'à sept jours |
Pour un script ou une redirection, l'ensemble se compte en jours ; pour du spam injecté à grande échelle, en semaines.
Les erreurs qui prolongent la suspension
- Faire appel ou demander l'examen avant d'avoir nettoyé : chaque refus allonge le signalement et consomme un appel.
- Ne nettoyer que la page de destination, alors que le domaine entier est évalué.
- Changer de domaine ou d'URL de destination pour passer outre : la même famille de règles interdit le contournement des systèmes (« pratiques ou tentatives visant à contourner ou entraver les processus et systèmes publicitaires de Google »), et le risque devient la suspension du compte.
Merchant Center, Shopping et les fiches produits
Merchant Center applique une règle « Utilisation abusive du réseau » construite de la même façon, avec la même définition du site infecté. Les produits concernés sont refusés ; pour les infractions graves, le compte est suspendu sans délai ni avertissement, sinon avec un préavis de sept jours. La page d'aide demande de sécuriser le site, de supprimer le code malveillant, de mettre à jour CMS, thèmes et extensions, puis de suivre l'état dans Search Console. La demande d'examen se fait dans Produits > Attention requise, puis « Demander un examen » : jusqu'à sept jours, avec un e-mail de confirmation.
Compte Google Ads piraté ou site piraté : deux problèmes différents
Un refus pour site infecté concerne votre site. Des campagnes inconnues, des utilisateurs ajoutés sans votre accord, des hausses de budget ou des règles automatiques que vous n'avez pas créées signalent au contraire un compte Google Ads compromis. Google y consacre la page « Que faire si votre compte est piraté ? » : signaler l'incident, sécuriser le compte Google, vérifier les utilisateurs ayant accès, mettre en veille l'activité suspecte, activer la validation en deux étapes.
Faire nettoyer le site et rouvrir les campagnes
Un nettoyage incomplet ajoute une semaine à chaque tentative. Notre équipe répare et sécurise des sites WordPress piratés depuis 2016 : diagnostic gratuit sous 12 heures, nettoyage sous 48 heures, prix fixe de 350 € annoncé avant intervention et remboursé si elle échoue, avec un rapport qui détaille ce qui a été trouvé et supprimé, à joindre à la demande Search Console et à l'appel Google Ads. Demande depuis la page Google refuse mon site sur Google Ads ; si le domaine est aussi dans les listes noires des navigateurs et des antivirus, notre service de levée de blacklist traite les deux ensemble.
Sources
- Google, Centre de règles Google Ads, « Utilisation abusive du réseau publicitaire : sites infectés » : support.google.com ; « Utilisation abusive du réseau publicitaire » : support.google.com
- Google, Aide Google Ads, « Corriger une annonce refusée ou faire appel d'une décision liée aux règles » : support.google.com ; « À propos du processus d'examen des annonces » : support.google.com ; « Que faire si votre compte est piraté ? » : support.google.com
- Google, Aide Search Console, « Rapport sur les problèmes de sécurité » : support.google.com ; web.dev, « Request a review » : web.dev
- Google, Aide Merchant Center, « Utilisation abusive du réseau » : support.google.com ; « Comment résoudre le problème : Logiciels malveillants » : support.google.com
- Google, Transparency Report, « État du site selon la navigation sécurisée » : transparencyreport.google.com
Votre site est touché ?
Nous intervenons sur les sites WordPress piratés, nettoyage et sécurisation compris. Décrivez votre situation, nous vous répondons.
À lire aussi

Un administrateur inconnu est apparu dans WordPress : d'où il vient et comment s'en débarrasser
Un administrateur que vous n'avez pas créé est apparu dans WordPress ? D'où vient le compte, trouver les comptes cachés, fermer les accès et nettoyer.
· 8 min de lecture

Analyser les journaux pour dater et comprendre un piratage WordPress
Où trouver les logs, quoi y chercher, les commandes grep, awk et find avec exemples, et comment reconstituer la chronologie d'un piratage WordPress.
· 10 min de lecture

Faux CAPTCHA et ClickFix sur les sites WordPress piratés : détecter et supprimer la fausse vérification
Votre site WordPress affiche un faux CAPTCHA ou une fausse vérification Cloudflare (ClickFix) ? Où se cache l'injection, comment la voir et la supprimer.
· 9 min de lecture

Votre hébergeur a suspendu votre site pour malware ou envoi de spam : comment le réactiver
OVH, o2switch, IONOS, Hostinger, Infomaniak, PlanetHoster : pourquoi votre site est suspendu, ce que l'hébergeur exige et comment le rouvrir sans récidive.
· 9 min de lecture