Symptômes · 7 min · publié le 1 juillet 2026 · mis à jour le 24 décembre 2026

Pixel Facebook / Meta injecté sans vous

Un pixel Meta que vous n'avez pas posé exfiltre des pages vues, parfois des événements d'achat. Retirez-le, changez le mot de passe Business Manager, voyez si un partenaire y a encore la main. Ce n'est pas « juste de la pub ».

Réponse directe

Exfiltration de pages et parfois d'événements d'achat. Retirez-le, changez le mot de passe Business Manager, voyez si un partenaire y a encore la main.

pixel facebook injecté meta pixel pirate pixel inconnu site

Comment il se manifeste

Une ligne `fbq('init', '123…')` dans le HTML, un appel à `facebook.net` / `connect.facebook.net` que votre bandeau cookies n'explique pas, un second pixel à côté du vôtre. Parfois rien de visible : seulement des événements dans un gestionnaire pub qui n'est pas le vôtre — vous le découvrez quand un prestataire ou un export de tags le montre.

Les extensions « pixel » WordPress et les champs Rank Math / Elementor sont des zones de collage classiques. GTM aussi. Relisez les trois avant de conclure « le thème est sale ».

Un pixel n'affiche pas une page pirate. Il se tait. D'où les dossiers tardifs : le FTP est clean depuis un mois, le pixel tourne encore.

Ce qu'un pixel inconnu emporte

Des pages vues, des URLs (parfois avec des jetons de reset ou des IDs de commande), des événements `Purchase` / `Lead` si on les a mappés, parfois des données de formulaire via des configurations agressives. Ce n'est pas un dump SQL. C'est une fuite au fil de l'eau, vers un compte pub que vous ne contrôlez pas.

Pour un resto, un cabinet, une asso : les URLs de pages « membres » ou « espace client » dans un pixel tiers, c'est déjà un sujet. Pour une boutique : les événements d'achat. Le constat données dit le périmètre, pas la panique.

Un pixel n'est pas un skimmer de PAN à lui seul. Il peut coexister avec un skimmer dans le même Custom HTML. Auditez GTM. GTM détourné.

Où il est collé : thème, plugin, GTM

Header.php, footer, widget HTML, plugin « insert headers », champ Extra d'Elementor, option `*_codes` en base, container GTM, parfois un module Presta « Facebook official » réglé sur un ID inconnu. Cherchez l'ID à 15-16 chiffres dans les fichiers et la base (export, pas un UPDATE sauvage).

Plusieurs occurrences : le thème ET GTM. Retirer l'un laisse l'autre. Notez-les toutes, retirez-les toutes, purge cache / CDN.

Un pixel dans un article ou un shortcode : plus rare, même geste. PHP dans un article est un autre véhicule ; le pixel, lui, est du JS.

  • ID à chercher dans le code et GTM.
  • Plugin « pixel / conversion API ».
  • Module boutique Facebook / Meta.

Business Manager : la vraie serrure

Retirer le JS sans reprendre le Business Manager laisse quelqu'un coller l'ID ailleurs demain, ou rester partenaire de votre catalogue. Listez les personnes, les agences, les pixels rattachés, les catalogues. Révoquez. 2FA. Mot de passe du compte Facebook / Meta titulaire — distinct du CMS.

Un partenaire encore « admin » sur la BM, c'est le cousin de l'ancien développeur. Même révocation, autre interface.

Si vous n'avez plus la BM (l'agence l'a créée à son nom), c'est un dossier de récupération de assets Meta, parallèle au nettoyage. Lancez-le. Ne laissez pas « leur » pixel sur « votre » site en attendant.

Retirer sans tuer vos vraies campagnes

Identifiez VOTRE ID (BM, ancien devis, export Ads). Gardez celui-là, ôtez les autres. Si vous n'êtes sûr d'aucun, ôtez tout le temps du constat, assumez une semaine sans retargeting. Moins cher qu'alimenter un inconnu.

La Conversion API (serveur) est une seconde tuyauterie. Relisez les plugins CAPI, les webhooks, les jetons. Un token dans un `.env` se tourne. `.env`.

Ads Meta refusées : parfois le site est encore signalé, parfois le pixel est le mauvais. Traitez le vivant d'abord. Meta / pub refusée si le compte pub est le sujet.

Partenaires, agences, et le pixel « de test »

« On a posé un pixel test », « le stagiaire a utilisé le sien », « l'outil de landing a injecté le sien ». Après un incident, ces excuses sont des ID à retirer. Un pixel de test en prod, c'est un pixel. Point.

Les constructeurs de landing et les outils « full funnel » ajoutent leurs tags. Relisez après chaque mission. Fin de mission.

Un pixel sur un sous-domaine oublié (`old.`, `promo.`) continue d'envoyer. Listez les hôtes. Sous-domaine oublié.

RGPD et le message aux personnes

Un pixel tiers non déclaré est un sous-traitant (ou un destinataire) que vous n'avez pas choisi. Documentez la fenêtre, les pages, le type d'événements. La notification CNIL / personnes dépend du risque — souvent plus basse qu'une exfiltration de base, pas nulle si des espaces connectés ou des commandes étaient tagués. Le juriste tranche sur le constat, pas l'inverse.

Mettez à jour le registre et la politique quand le site est stable, pas dans le tweet de crise. Sous-traitants analytics / pixels.

Ne communiquez pas « Meta nous a piratés ». Meta a reçu des hits. Le collage est sur votre page ou votre BM.

Après : un ID, une liste, une revue

Un pixel (ou un couple pixel + CAPI) documenté. Une revue trimestrielle du HTML pour `fbq` / `facebook.net`. Moins d'outils « pose ton pixel en un clic ».

Purge CDN après retrait, sinon l'ancien header se sert encore. CDN.

Créer un compte : mentionnez l'ID trouvé et si vous avez la BM. Nous retirerons le JS ; la BM, c'est vous (on vous dit quoi cliquer, on ne nous connecte pas à votre Facebook perso).

Questions fréquentes

Un pixel, c'est illégal en soi ?

+
Non. Un pixel que vous n'avez pas choisi, non déclaré, sur des pages sensibles, ça devient un incident de sous-traitance / de données. Le légal suit le constat, pas le simple mot « pixel ».

Je retire le plugin Facebook et c'est fini ?

+
S'il était le seul collage, peut-être. Vérifiez GTM, le thème, un second plugin, le footer Elementor. Le plugin officiel peut être innocent et l'ID, lui, collé ailleurs.

L'ID ressemble au mien, à un chiffre près.

+
Traitez-le comme inconnu jusqu'à vérification BM. Les IDs se ressemblent ; les comptes, non. Ouvrez la BM, pas votre mémoire.

Le pixel est dans un iframe YouTube / un widget. C'est moi ?

+
Parfois c'est le tiers (un lecteur, une pub). Parfois c'est un widget injecté. Isolez l'URL de l'iframe. Un widget que vous n'avez pas posé sort, comme le reste.

Faut-il prévenir les clients un par un ?

+
Pas automatiquement. Si le constat montre des événements riches sur un espace connecté ou un checkout, la question se pose. Sinon, souvent : registre, bandeau recalé, BM reprise. Votre conseil RGPD, notre constat.
À lire ensuite
Google Tag Manager détourné Hotjar ou Clarity ajouté Sous-traitants analytics et pixels Fuite de données JavaScript inconnu au pied de page Déclarer mon site