Podejrzane przekierowania, nowi administratorzy, ostrzeżenie przeglądarki albo blokada hostingu zwykle oznaczają, że nie wystarczy usunąć jednego pliku. Trzeba zatrzymać incydent, znaleźć jego źródło i zamknąć drogę, którą napastnik dostał się do strony.
W tym poradniku
Najczęstsze objawy włamania
Nie każde spowolnienie jest atakiem, ale kilka sygnałów powinno od razu wzbudzić czujność: przekierowania na obce strony, nieznane konta administratorów, reklamy lub linki dodane bez zgody, zmienione pliki, masowa wysyłka poczty, komunikat o malware albo blokada konta przez hosting.
Warto zapisać dokładny czas zauważenia problemu, treść komunikatów i adresy podstron, na których występuje. Te informacje pomagają później połączyć zmiany w plikach z logami serwera.
Pierwsze działania: ogranicz szkody i zachowaj materiał
- Ogranicz dostęp do zainfekowanej strony. Jeśli witryna rozsyła malware lub przekierowuje użytkowników, włącz stronę techniczną albo poproś hosting o czasową blokadę ruchu.
- Wykonaj kopię plików, bazy danych i logów. Nawet zainfekowana kopia jest cenna diagnostycznie. Nie nadpisuj jedynego backupu sprzed włamania.
- Zmień dane dostępowe. Dotyczy to WordPressa, hostingu, FTP/SFTP, SSH, bazy danych i skrzynek e-mail administratorów. Zacznij od czystego, zaufanego urządzenia.
- Wyloguj aktywne sesje. Zmiana kluczy bezpieczeństwa w
wp-config.phpunieważni istniejące ciasteczka logowania.
Jak wygląda rzetelne czyszczenie WordPressa?
Najbezpieczniej porównać instalację z czystymi paczkami pochodzącymi z zaufanych źródeł. Pliki rdzenia WordPressa można zastąpić oryginalnymi. Wtyczki i motywy również powinny zostać pobrane ponownie, zamiast polegać wyłącznie na automatycznym skanerze.
Osobnego sprawdzenia wymagają katalog uploads, pliki konfiguracyjne, reguły .htaccess, zadania cron oraz baza danych. Trzeba przejrzeć użytkowników, opcje strony, treści wpisów i widżetów. Kod napastnika bywa ukryty w miejscach, których zwykła reinstalacja nie rusza.
- usuń nieznane konta i odbierz zbędne uprawnienia administratora,
- zastąp pliki rdzenia, wtyczek i motywów czystymi kopiami,
- usuń nieużywane rozszerzenia oraz motywy,
- sprawdź bazę danych, pliki przesyłane i zaplanowane zadania,
- zaktualizuj WordPress, PHP, wtyczki i motyw do wspieranych wersji.
Po naprawie: zamknij źródło ataku
Po oczyszczeniu ponownie zmień wszystkie hasła. Włącz uwierzytelnianie dwuskładnikowe dla administratorów, ogranicz liczbę kont z pełnymi uprawnieniami i skonfiguruj regularne kopie poza serwerem strony. Sprawdź też, czy adres domeny nie trafił na listy ostrzegawcze oraz czy wyszukiwarki prawidłowo widzą witrynę.
Na koniec obserwuj logi, zmiany plików, obciążenie hostingu i wysyłkę poczty. W przypadku podejrzenia wycieku danych osobowych sama naprawa techniczna może nie kończyć obowiązków właściciela strony — trzeba ocenić zakres incydentu i dalsze wymagane działania.
Potrzebujesz pomocy?