Google et visibilité · 9 min · publié le 4 novembre 2024

Un sitemap pirate a été soumis à votre Search Console

Un sitemap que vous n'avez pas envoyé apparaît dans Search Console : compte ajouté, ancienne propriété, ou plugin SEO détourné. Retirez le plan pirate, révoquez les utilisateurs inconnus, soumettez uniquement le sitemap légitime.

Réponse directe

Un compte Search Console ajouté, ou une ancienne propriété. Retirez le sitemap, révoquez les utilisateurs inconnus, soumettez le plan légitime.

sitemap soumis pirate utilisateur search console inconnu GSC compte fantôme

Repérer un plan qui n'est pas le vôtre

Dans Sitemaps, une ligne `sitemap-zh.xml`, `wp-sitemap-users.xml` suspect, `gen.xml`, ou une URL hors de votre structure (`/sm/index.xml`). La date de soumission ne correspond à aucune de vos mises à jour. Des milliers d'URL découvertes le même jour.

Ouvrez le fichier. S'il liste des chemins pharmacies, ce n'est pas Yoast qui a « trop indexé ». C'est un accélérateur d'indexation pour le générateur. Tant qu'il est soumis, Google y revient.

Un sitemap légitime trop gros n'est pas pirate. Le critère : URL hors métier, titres étrangers, chemins aléatoires. Comparez à votre vrai `sitemap_index.xml`.

Téléchargez le XML pirate sur votre PC avant de le retirer. C'est la liste des préfixes à passer en 410. Jeter le fichier sans le lire, c'est recommencer les retraits à la main. Si le XML pèse 20 Mo, ouvrez-en le début et la fin : le générateur y a souvent son empreinte (commentaire, domaine affilié).

Retirer le sitemap dans GSC n'efface pas l'index : ça arrête de le nourrir. Le 410 et le générateur coupé font le reste. Deux propriétés (http vs https) = deux listes de sitemaps à nettoyer.

Utilisateur fantôme derrière le fichier

La soumission manuelle exige un compte sur la propriété. Paramètres > Utilisateurs : un Gmail inconnu, un ancien freelance, une agence partie. Révoquez. Sans ça, il resoumettra demain. Utilisateurs GSC inconnus.

Vérifiez aussi la propriété domaine vs préfixe URL. Un attaquant ajoute parfois `http://` alors que vous gérez `https://www`. Deux propriétés, deux listes de sitemaps. Alignez-les.

Les comptes Google Ads / Analytics avec le même email : révoquez partout. Un accès GSC n'est pas isolé dans la vraie vie.

Le sitemap légitime enrichi

Parfois ce n'est pas un second fichier : c'est le vôtre, auquel un PHP ajoute des `<url>`. Yoast, Rank Math, le sitemap natif WordPress (`wp-sitemap.xml`) lisent des filtres. Un mu-plugin `add_filter('wp_sitemaps_posts_query_args'…)` ou une option pourrie gonfle le plan.

Ouvrez `https://votre-domaine/wp-sitemap.xml` et un sous-sitemap. Si des posts « Auto Draft » ou des CPT inconnus apparaissent, cherchez les posts en base (`post_status`, `post_type` bizarre) autant que les fichiers.

Rank Math / Yoast ne sont pas « la cause » par magie — mais une version abandonnée ou un add-on l'est parfois. Comparez aux zips officiels. Page voisine : on ne accuse pas le SEO plugin sur un autre sujet, ici on lit vraiment le XML.

Fichier physique vs URL virtuelle

Un `sitemap.xml` statique à la racine, déposé par FTP, contourne le plugin. Date de fichier récente, contenu spam : retirez-le. Attention à ne pas supprimer le sitemap que votre plugin régénère au même chemin — regardez le contenu avant.

Une URL `/sitemap.php` ou `/sm.xml` réécrite vers un générateur : le fichier n'existe pas. C'est le même travail que les pages pharmacies.

`installer.php` Duplicator et les packs de migration laissent parfois un sitemap d'un autre site. Cherchez les archives `.zip` / `.daf` à la racine. Duplicator.

Un `sitemap.xml` à la racine daté du jour J, alors que Yoast génère `sitemap_index.xml` : les deux coexistent. Google les prend tous les deux s'ils sont soumis ou cités dans robots.txt. Relisez robots.txt dans la même session. robots.txt après hack.

Retirer, puis resoumettre

Dans GSC : retirez le sitemap pirate (bouton retirer). Ça n'efface pas l'index, ça arrête de le nourrir. Posez le 410 / coupez le générateur. Puis soumettez uniquement `sitemap_index.xml` (ou votre plan réel).

Ne soumettez pas vingt sitemaps « pour aller plus vite ». Un index propre suffit. IndexNow / ping massif d'URL spam empire le dossier.

Le message site piraté coexiste souvent. Traitez fichiers d'abord, validation GSC ensuite.

Plugins SEO et régénération

Après nettoyage, régénérez le sitemap depuis le plugin (bouton dédié). Purgez le cache. Vérifiez qu'un cron ne recopie pas un XML depuis `wp-content/uploads/cache/sitemap-old.xml`.

Interdisez l'écriture FTP anonyme et les users admin fantômes : un sitemap se régénère aussi depuis wp-admin. WordPress piraté, par où commencer.

Bing et les autres consoles

La même URL de sitemap pirate a pu être soumise chez Bing. Retirez-la là aussi. Bing Webmaster.

Les outils tiers (Jetpack, Semrush « site audit ») qui « poussent » un sitemap : révoquez les tokens OAuth inconnus.

Empêcher qu'on en soumette un autre

Moins d'utilisateurs GSC, 2FA sur le compte Google, plus d'admin WordPress inutile. Un sitemap soumis est un symptôme d'accès, pas une maladie isolée.

robots.txt : la ligne `Sitemap:` doit pointer vers le vôtre. Une seconde ligne ajoutée par l'attaquant guide les robots. Relisez `robots.txt` après chaque incident. robots.txt.

Nettoyage et constat : créer un espace et guide WordPress.

Après révocation, changez le mot de passe du compte Google propriétaire, pas seulement WordPress. Un attaquant avec la boîte `contact@` se ré-ajoute via le fichier HTML. 2FA maintenant. Utilisateurs GSC inconnus.

Checklist avant de clore le dossier sitemap

Fichier pirate téléchargé sur votre PC (liste des préfixes à 410). Sitemap retiré de GSC et de Bing. Ligne Sitemap: de robots.txt relue. Utilisateur qui a soumis, révoqué, fichier HTML / TXT DNS de vérif contrôlés. Plan légitime seul, régénéré, cache vidé.

Sur le disque : pas de `sitemap.php` à la racine, pas de mu-plugin qui filtre `wp_sitemaps`. Rank Math / Yoast : un seul plugin SEO. `installer.php` et les zips de migration hors du webroot — un paquet Duplicator embarque parfois le sitemap d'un autre site.

Contrôle à J+7 : la ligne Sitemaps de GSC n'a pas bougé. Une resoumission fantôme = second compte. Utilisateurs GSC. Pour faire la chasse fichiers derrière le XML, créez un espace.

Questions fréquentes

Retirer le sitemap dans GSC désindexe-t-il les pages spam ?

+
Non. Ça arrête de les proposer. Il faut 410 / générateur coupé, et parfois un retrait de préfixe.

Yoast a soumis tout seul un sitemap énorme. Est-ce un hack ?

+
Pas forcément. Ouvrez le XML. S'il ne contient que vos contenus, c'est un réglage. S'il contient des URL hors métier, cherchez l'injection.

Je n'ai pas de compte GSC. Comment un sitemap a-t-il été soumis ?

+
Quelqu'un a vérifié la propriété (DNS, fichier HTML, tag). Cherchez ce fichier `googleXXXX.html` à la racine et les TXT DNS. Révoquez, recréez la propriété à vous.

Puis-je mettre « noindex » sur tout le sitemap pirate ?

+
Le sitemap n'est pas une page à noindex. Coupez sa génération et retirez-le de GSC. Les URL listées, elles, passent en 410.

Un sitemap d'images aussi ?

+
Oui, parfois. Des « images » qui sont des PHP. Traitez comme PHP dans uploads.
À lire ensuite
Utilisateurs GSC inconnus Pages pharmacies robots.txt après hack Message site piraté Guide WordPress Déclarer mon site