Un sitemap pirate a été soumis à votre Search Console
Un sitemap que vous n'avez pas envoyé apparaît dans Search Console : compte ajouté, ancienne propriété, ou plugin SEO détourné. Retirez le plan pirate, révoquez les utilisateurs inconnus, soumettez uniquement le sitemap légitime.
Un compte Search Console ajouté, ou une ancienne propriété. Retirez le sitemap, révoquez les utilisateurs inconnus, soumettez le plan légitime.
Repérer un plan qui n'est pas le vôtre
Dans Sitemaps, une ligne `sitemap-zh.xml`, `wp-sitemap-users.xml` suspect, `gen.xml`, ou une URL hors de votre structure (`/sm/index.xml`). La date de soumission ne correspond à aucune de vos mises à jour. Des milliers d'URL découvertes le même jour.
Ouvrez le fichier. S'il liste des chemins pharmacies, ce n'est pas Yoast qui a « trop indexé ». C'est un accélérateur d'indexation pour le générateur. Tant qu'il est soumis, Google y revient.
Un sitemap légitime trop gros n'est pas pirate. Le critère : URL hors métier, titres étrangers, chemins aléatoires. Comparez à votre vrai `sitemap_index.xml`.
Téléchargez le XML pirate sur votre PC avant de le retirer. C'est la liste des préfixes à passer en 410. Jeter le fichier sans le lire, c'est recommencer les retraits à la main. Si le XML pèse 20 Mo, ouvrez-en le début et la fin : le générateur y a souvent son empreinte (commentaire, domaine affilié).
Retirer le sitemap dans GSC n'efface pas l'index : ça arrête de le nourrir. Le 410 et le générateur coupé font le reste. Deux propriétés (http vs https) = deux listes de sitemaps à nettoyer.
Utilisateur fantôme derrière le fichier
La soumission manuelle exige un compte sur la propriété. Paramètres > Utilisateurs : un Gmail inconnu, un ancien freelance, une agence partie. Révoquez. Sans ça, il resoumettra demain. Utilisateurs GSC inconnus.
Vérifiez aussi la propriété domaine vs préfixe URL. Un attaquant ajoute parfois `http://` alors que vous gérez `https://www`. Deux propriétés, deux listes de sitemaps. Alignez-les.
Les comptes Google Ads / Analytics avec le même email : révoquez partout. Un accès GSC n'est pas isolé dans la vraie vie.
Le sitemap légitime enrichi
Parfois ce n'est pas un second fichier : c'est le vôtre, auquel un PHP ajoute des `<url>`. Yoast, Rank Math, le sitemap natif WordPress (`wp-sitemap.xml`) lisent des filtres. Un mu-plugin `add_filter('wp_sitemaps_posts_query_args'…)` ou une option pourrie gonfle le plan.
Ouvrez `https://votre-domaine/wp-sitemap.xml` et un sous-sitemap. Si des posts « Auto Draft » ou des CPT inconnus apparaissent, cherchez les posts en base (`post_status`, `post_type` bizarre) autant que les fichiers.
Rank Math / Yoast ne sont pas « la cause » par magie — mais une version abandonnée ou un add-on l'est parfois. Comparez aux zips officiels. Page voisine : on ne accuse pas le SEO plugin sur un autre sujet, ici on lit vraiment le XML.
Fichier physique vs URL virtuelle
Un `sitemap.xml` statique à la racine, déposé par FTP, contourne le plugin. Date de fichier récente, contenu spam : retirez-le. Attention à ne pas supprimer le sitemap que votre plugin régénère au même chemin — regardez le contenu avant.
Une URL `/sitemap.php` ou `/sm.xml` réécrite vers un générateur : le fichier n'existe pas. C'est le même travail que les pages pharmacies.
`installer.php` Duplicator et les packs de migration laissent parfois un sitemap d'un autre site. Cherchez les archives `.zip` / `.daf` à la racine. Duplicator.
Un `sitemap.xml` à la racine daté du jour J, alors que Yoast génère `sitemap_index.xml` : les deux coexistent. Google les prend tous les deux s'ils sont soumis ou cités dans robots.txt. Relisez robots.txt dans la même session. robots.txt après hack.
Retirer, puis resoumettre
Dans GSC : retirez le sitemap pirate (bouton retirer). Ça n'efface pas l'index, ça arrête de le nourrir. Posez le 410 / coupez le générateur. Puis soumettez uniquement `sitemap_index.xml` (ou votre plan réel).
Ne soumettez pas vingt sitemaps « pour aller plus vite ». Un index propre suffit. IndexNow / ping massif d'URL spam empire le dossier.
Le message site piraté coexiste souvent. Traitez fichiers d'abord, validation GSC ensuite.
Plugins SEO et régénération
Après nettoyage, régénérez le sitemap depuis le plugin (bouton dédié). Purgez le cache. Vérifiez qu'un cron ne recopie pas un XML depuis `wp-content/uploads/cache/sitemap-old.xml`.
Interdisez l'écriture FTP anonyme et les users admin fantômes : un sitemap se régénère aussi depuis wp-admin. WordPress piraté, par où commencer.
Bing et les autres consoles
La même URL de sitemap pirate a pu être soumise chez Bing. Retirez-la là aussi. Bing Webmaster.
Les outils tiers (Jetpack, Semrush « site audit ») qui « poussent » un sitemap : révoquez les tokens OAuth inconnus.
Empêcher qu'on en soumette un autre
Moins d'utilisateurs GSC, 2FA sur le compte Google, plus d'admin WordPress inutile. Un sitemap soumis est un symptôme d'accès, pas une maladie isolée.
robots.txt : la ligne `Sitemap:` doit pointer vers le vôtre. Une seconde ligne ajoutée par l'attaquant guide les robots. Relisez `robots.txt` après chaque incident. robots.txt.
Nettoyage et constat : créer un espace et guide WordPress.
Après révocation, changez le mot de passe du compte Google propriétaire, pas seulement WordPress. Un attaquant avec la boîte `contact@` se ré-ajoute via le fichier HTML. 2FA maintenant. Utilisateurs GSC inconnus.
Checklist avant de clore le dossier sitemap
Fichier pirate téléchargé sur votre PC (liste des préfixes à 410). Sitemap retiré de GSC et de Bing. Ligne Sitemap: de robots.txt relue. Utilisateur qui a soumis, révoqué, fichier HTML / TXT DNS de vérif contrôlés. Plan légitime seul, régénéré, cache vidé.
Sur le disque : pas de `sitemap.php` à la racine, pas de mu-plugin qui filtre `wp_sitemaps`. Rank Math / Yoast : un seul plugin SEO. `installer.php` et les zips de migration hors du webroot — un paquet Duplicator embarque parfois le sitemap d'un autre site.
Contrôle à J+7 : la ligne Sitemaps de GSC n'a pas bougé. Une resoumission fantôme = second compte. Utilisateurs GSC. Pour faire la chasse fichiers derrière le XML, créez un espace.