Twoja strona na WordPressie została zhakowana — co robić krok po kroku

Dziwne przekierowania na stronie. Spam w wynikach Google pod Twoją domeną. Powiadomienia od hostingodawcy. Jeśli to brzmi znajomo, Twoja strona na WordPressie prawdopodobnie została zainfekowana. Panika jest naturalną reakcją, ale nie rozwiązuje problemu. W takiej sytuacji najważniejsze jest szybkie uporządkowanie działań i odcięcie źródła szkody. Im wcześniej zaczniesz działać metodycznie, tym większa szansa, że ograniczysz straty i skrócisz czas niedostępności strony.
Jak rozpoznać włamanie
Nie każdy atak jest oczywisty. Czasem strona wygląda normalnie, ale Google widzi spam. Czasem złośliwy kod działa tylko na telefonach. Szybki test: wpisz w Google frazę „site:twojadomena.pl”. Jeśli widzisz strony po japońsku albo reklamy leków, masz problem. Warto też sprawdzić, czy nie pojawiły się nowe podstrony, użytkownicy albo pliki, których nie było wcześniej. Częstym sygnałem są również nagłe spadki ruchu, ostrzeżenia w przeglądarce albo wiadomości od klientów, że strona zachowuje się podejrzanie.
Pierwsze 30 minut
Nie usuwaj niczego na oślep. Zrób backup, nawet zainfekowanej strony, bo przyda się do analizy. Zmień wszystkie hasła: WordPress, FTP, baza danych, panel hostingu. Powiadom hostingodawcę. Uruchom pełny skan za pomocą wtyczki bezpieczeństwa. Dobrze też tymczasowo ograniczyć dostęp do panelu administracyjnego i sprawdzić, czy na serwerze nie pojawiły się obce konta lub zadania cron. W pierwszej fazie chodzi nie tylko o usunięcie skutków, ale też o zatrzymanie dalszych zmian w plikach i bazie danych.
Czyszczenie
Sprawdzonym źródłem wiedzy na ten temat jest praktyczny poradnik postępowania po włamaniu na WordPressa — prowadzi od identyfikacji zainfekowanych plików, przez czyszczenie bazy danych, po reinstalację core WordPressa. Taki plan działania porządkuje pracę i zmniejsza ryzyko, że pominiesz któryś etap. Przy infekcji WordPressa problem rzadko kończy się na jednym podejrzanym pliku, dlatego trzeba sprawdzić także motyw, wtyczki, katalog uploads i wpisy w bazie danych.
Kluczowe: nie wystarczy usunąć wirusa. Trzeba znaleźć backdoor i go zamknąć. Inaczej za tydzień będziesz w tym samym miejscu. W praktyce oznacza to przejrzenie zmodyfikowanych plików, porównanie ich z czystą wersją WordPressa i usunięcie wszystkich nieautoryzowanych zmian. Dopiero po takim czyszczeniu można odzyskać kontrolę nad stroną w sposób trwały.
Zabezpieczenie na przyszłość
Aktualizuj WordPress, motywy i wtyczki regularnie, bo nieaktualne oprogramowanie często staje się najłatwiejszym punktem wejścia dla atakujących. Używaj silnych haseł i 2FA. Zainstaluj firewall. Rób automatyczne backupy codziennie. I nigdy nie instaluj wtyczek z nieznanych źródeł. Warto też ograniczyć liczbę dodatków do tych, które są naprawdę potrzebne, bo każda zbędna wtyczka zwiększa powierzchnię ryzyka. Dobrą praktyką jest również stały monitoring zmian w plikach i regularny przegląd kont użytkowników z uprawnieniami administratora.
Nowa strona czy naprawa?
Jeśli infekcja jest rozległa, strona zaniedbana od lat i koszt czyszczenia zbliża się do kosztu nowej strony, zbudowanie serwisu od nowa na czystej instalacji bywa szybsze i bezpieczniejsze niż szukanie ostatniego backdoora. Taka decyzja ma sens zwłaszcza wtedy, gdy witryna działa na przestarzałym motywie, ma dużo porzuconych wtyczek i nie była porządnie aktualizowana od dawna. Wtedy naprawa pojedynczego problemu nie usuwa chaosu technicznego, który ułatwił włamanie. Czasem rozsądniej potraktować incydent jako moment na uporządkowanie całej strony, zamiast łatać system, który od dawna wymagał większej przebudowy.
Ostatnie Artykuły

KODY KULTURY w Katowicach - Barbara Janas-Dudek przywozi poezję z regionu

W Katowicach szukali wspólnego języka w sprawie prawa budowlanego

Na rynku kryptoaktywów jeden wpis już nie wystarczy

Empuzjon" w Katowicach - mgła, która nie odpuszcza do ostatniej sceny

Makrama w Szopienicach - ręce robią dekorację, a głowa odpoczywa

Ponad 85 tys. papierosów bez akcyzy. Śląska KAS zatrzymała nielegalny towar

WPZ 3 Stawy zamknięty do odwołania po incydencie higienicznym

Ryzykowne przewiązki znikają z DW 941. Ruch w Ustroniu ma być bezpieczniejszy

Kilka minut i monitoring - sprawca kompromitującego wybryku w Katowicach ukarany

Katowickie „Himalaje” walczą o głosy w ogólnopolskim konkursie

Budujesz dom w Lędzinach, Łaziskach lub Mikołowie? Sprawdź ryzyko szkód górniczych

Dane o cenach nieruchomości są już bez opłat w katowickim GeoOśrodku

HETMAN otwiera dzieciom drzwi do szachów na Hallera

DW 925 przejdzie głęboką przebudowę. Stawka to płynniejszy ruch i bezpieczniejsze skrzyżowania
Przydatne dane teleadresowe
- Śląskie Centrum Wolności i Solidarności im. Dziewięciu Górników z "Wujka" - kontakt, godziny zwiedzania, bilety i dojazd
- III Komisariat Policji w Katowicach - kontakt, dzielnicowi, rejony służbowe
- Parafia św. Anny w Katowicach - msze, kancelaria, sakramenty i kontakt
- Polska Akademia Nauk Oddział w Katowicach - kontakt, adres i zakres działania
- Parafia św. Ludwika Króla i Wniebowzięcia NMP w Katowicach - kontakt, msze, kancelaria
- I Komisariat Policji w Katowicach - kontakt, dzielnicowi, godziny przyjęć

