WordPress · 8 min · publié le 6 juin 2026

Rank Math ou Yoast : rarement la cause, souvent le véhicule

Le plugin SEO n'est pas « le virus ». Une option, un sitemap ou un champ s'y fait injecter. Ne le désinstallez pas par panique : relisez sitemaps et réglages, puis cherchez l'entrée ailleurs.

Réponse directe

Le plugin SEO n'est pas « le virus ». Une option, un sitemap ou un champ s'y fait injecter. Ne le désinstallez pas par panique : relisez sitemaps et réglages.

yoast piraté rank math malware plugin seo injecté

Pourquoi on accuse Yoast ou Rank Math

Search Console montre un sitemap monstrueux, les titres ont changé, un canonical pointe ailleurs. Le plugin SEO est ouvert à ces leviers : donc on le jette. C'est compréhensible. C'est souvent faux. L'injection est dans une option, un filtre, un fichier à côté. Le plugin se contente de servir ce qu'on lui a fait avaler — ou ce qu'un autre fichier imprime à sa place.

Les scanners flaggent parfois `class-sitemaps.php` parce qu'une signature vague match le volume. Un faux positif de plus. On compare au zip officiel avant de « réparer » un fichier cœur du plugin.

Accuser l'outil de titres, c'est comme accuser la Search Console d'avoir indexé le spam. L'outil a fait son métier sur une entrée pourrie.

Véhicule, pas moteur

Le moteur, c'est presque toujours une extension oubliée, un add-on Elementor, un compte admin, un PHP à la racine. Le véhicule, c'est le sitemap, le `robots.txt` virtuel, le schema, les metas. On enlève le chargement utile, on garde le véhicule s'il est officiel et à jour — ou on le remplace plus tard, à froid.

Rank Math et Yoast ont eu des failles, comme tout le monde. Une version non mise à jour peut être l'entrée. Même là, désinstaller après coup ne retire pas le mu-plugin déposé. On traite l'entrée, on ne se venge pas sur le plugin de la semaine.

La page plugin vulnérable reste le bon cadre. SEO n'est pas une exception morale. C'est une exception de panique.

Ce qu'il faut relire dans le plugin

Sitemaps : index, listes de types de contenus, exclusions. Une taxonomie inventée, des « news » que vous n'avez pas. `robots.txt` géré par le plugin : des Allow/Disallow ajoutés. Fil d'Ariane et titre : préfixes étranges. Schema : type `Product` ou `Medical` sur une vitrine de cabinet. Codes de vérification Search Console : un second code que vous n'avez pas collé.

Rank Math en particulier a beaucoup d'interrupteurs. Parcourez-les une fois, avec une capture avant/après. Yoast : les réglages Webmaster et le fichier `robots` virtuel.

Comparez le HTML `<head>` au réglage. Un extra `<script>` ou un extra `<link rel="alternate">` qui n'est pas dans l'UI vient d'ailleurs (thème, mu-plugin, option brute). Ne forcez pas le plugin à avouer un crime qu'il n'a pas commis.

  • Index des sitemaps et URL ping.
  • Contenu de `robots.txt` servi (pas le fichier disque seul).
  • Codes de verif GSC / Bing / Pinterest.
  • JSON-LD : types et URLs.

Deux sitemaps, un seul légitime

Le cas le plus fréquent : Yoast ou Rank Math produit `/sitemap_index.xml`, et un `sitemap-news-jp.xml` ou `wp-sitemap-spam.xml` vit à côté. Google les prend tous. Retirez le pirate, resoumettez le légitime, corrigez `robots.txt`. Article dédié : plugin SEO vs sitemap pirate.

Parfois le plugin légitime a été réglé pour inclure un custom post type créé par l'attaquant. Là, ce n'est pas un second fichier : c'est une case cochée. Décochez, tuez le CPT, 410 sur les slugs.

Ne soumettez pas « tous les sitemaps trouvés » pour « aider Google ». Vous l'aidez à manger le spam.

Ce que la désinstallation casse

Titres, metas, redirections internes (Rank Math / Yoast), breadcrumbs, parfois le `robots.txt`. Vous passez d'un site spammy à un site sans titres, avec des 404 internes, le temps de tout recoller. Pendant ce temps le générateur, lui, s'en moque : il n'habitait pas forcément le plugin.

Si vous voulez changer d'outil SEO, faites-le après clôture, avec un export des redirections. C'est une mini-refonte technique, pas un geste de crise. Refonte vs nettoyage.

Désinstaller « pour voir si le spam part » est une expérience qui coûte une journée de rendu. Coupez le générateur, vous saurez.

Champs, en-têtes, et scripts « SEO »

Les champs « extra header », « extra footer », « scripts de verification » sont des zones de texte libres. Un prestataire y a collé GTM. Un attaquant y colle un skimmer. Relisez-les comme du code, pas comme du SEO. GTM, pixel.

Les redirections du plugin SEO : une règle `.*` vers un tiers, ou des milliers de 301 vers des pharmacies. Exportez, trie, supprimez le lot pirate. Ne videz pas toutes les redirections : vous cassez les vraies.

Open Graph et Twitter cards : une image ou une description injectée suit le partage. Moins grave qu'un skimmer, assez pour la marque. Corrigez les gabarits, pas seulement l'accueil.

Après : garder, mettre à jour, surveiller

Mettez à jour le plugin une fois le site propre. Surveillez l'apparition d'un second sitemap et d'un pic d'URL. Surveillance.

Un seul outil SEO. Deux (Yoast + Rank Math) « le temps de migrer » double les tuyaux et les zones de texte. Choisissez, plus tard.

Akismet ne voit pas ces injections. Il n'est pas en cause non plus. Akismet pendant l'incident.

Quand le plugin SEO est vraiment en cause

Version clairement vulnérable, non patchée, et chronologie qui colle (exploitation connue, dates de fichiers). Ou zip nulled de « Rank Math Pro ». Là, on retire, on compare le reste, on réinstalle l'officiel après, ou on bascule d'outil à froid.

Même dans ce cas, le constat dit : entrée = telle version, payload = tels fichiers / telles options. Pas : « le SEO c'est le mal ».

Vous pouvez nous envoyer un export des sitemaps et une capture des réglages Webmaster. Ça oriente. Ça ne remplace pas la copie serveur.

Questions fréquentes

Rank Math est-il « moins sûr » que Yoast ?

+
Ce n'est pas le critère de votre incident. Plus d'interrupteurs, plus de zones de texte, donc plus de endroits où coller quelque chose. L'entrée, elle, est ailleurs neuf fois sur dix. Choisissez l'outil que vous savez relire.

Le sitemap Yoast liste des URL spam. Yoast les a créées ?

+
Il liste ce que WordPress lui présente comme publiable. Un CPT ou des posts créés par l'attaquant suffisent. Décochez, tuez les contenus, 410. Le plugin n'a pas « inventé » les pages ; il les a annoncées.

Puis-je passer de Rank Math à Yoast (ou l'inverse) pendant l'incident ?

+
Vous ajoutez une migration de metas et de redirections au milieu d'un nettoyage. Faites-le après clôture, à froid, avec un export. Un seul outil actif.

Un scanner dit que yoast-seo est infecté. Je le vire ?

+
Comparez d'abord au zip officiel. Beaucoup de flags sont des faux positifs sur des fichiers qui génèrent des sitemaps. Si le fichier diverge de l'officiel, on le remplace par l'officiel, on ne jette pas tout l'outil sans regarder.

Les redirections Rank Math ont des milliers de règles. Je vide tout ?

+
Non : vous cassez les vraies 301. Exportez, filtrez le lot pharmacies / asiatique / slugs aléatoires, supprimez ce lot. Les redirections de votre historique de site restent.
À lire ensuite
Sitemap plugin vs sitemap pirate Pages spam IA Plugin WordPress vulnérable WordPress piraté Blacklist Google Déclarer mon site