Strona WordPress zhakowana: co robić w pierwszej godzinie (checklista)
Dziwne przekierowania, obce pliki, ostrzeżenie od Google albo hostingu? Spokojnie: oto kolejność działań, która ratuje dane i skraca przestój, oraz błędy, które pogarszają sprawę.
Marcin Ledwolorz
CEO, APTURN
Krótka odpowiedź: w pierwszej godzinie po wykryciu włamania nie próbuj 'posprzątać' strony. Zabezpiecz dowody i dostępy: zrób kopię obecnego stanu (tak, zainfekowanego), zmień wszystkie hasła, odetnij ruch, jeśli strona atakuje odwiedzających, i dopiero potem planuj czyszczenie. Największe szkody widujemy nie po samych włamaniach, tylko po panicznych próbach ratunku: nadpisanych logach, skasowanych plikach z jedyną wskazówką o luce i przywróconym backupie, który też był już zainfekowany.
Po czym poznać, że strona jest zhakowana
- Przekierowania na obce strony (czasem tylko z Google albo tylko na telefonie)
- Ostrzeżenie 'Ta witryna może być niebezpieczna' w wynikach Google lub w przeglądarce
- Mail od hostingu o wykrytym malware albo o wysyłce spamu z Twojego konta
- Obce konta administratorów, wtyczki albo pliki, których nikt nie instalował
- W indeksie Google pojawiają się podstrony w obcych językach, których nie tworzyłeś
- Nagły wzrost obciążenia serwera bez wzrostu ruchu
Pierwsza godzina: kolejność działań
- 1. Zrób kopię obecnego stanu (pliki + baza). Zainfekowana kopia to materiał do analizy, skąd weszli; bez niej luka zostanie niezałatana.
- 2. Zmień hasła: WordPress (wszyscy administratorzy), hosting, FTP/SFTP, baza danych, mail powiązany z kontem. Włącz 2FA tam, gdzie się da.
- 3. Jeśli strona aktywnie szkodzi odwiedzającym (przekierowania, malware), włącz tryb konserwacji albo zasłoń ją na poziomie serwera. Chwilowy przestój jest lepszy niż zarażanie klientów.
- 4. Sprawdź listę użytkowników i usuń obce konta administratorów.
- 5. Zanotuj wszystko, co wiesz: kiedy zauważono, co się działo, jakie wtyczki ostatnio instalowano lub aktualizowano.
- 6. Sprawdź, czy masz czysty backup sprzed infekcji i z jakiej daty. Nie przywracaj go jeszcze: najpierw trzeba znać datę i drogę włamania.
Czego NIE robić
Nie kasuj podejrzanych plików ręcznie (niszczysz ślady i rzadko usuwasz wszystko), nie przywracaj backupu na ślepo (może być też zainfekowany, a luka zostaje), nie instaluj trzech skanerów naraz na zainfekowanej stronie. I nie płać za 'odblokowanie', jeśli dostałeś taki mail: to niemal zawsze zwykły szantaż bez realnego dostępu.
Jak wygląda profesjonalne czyszczenie
Porządne czyszczenie to nie 'przeskanuj i usuń': to ustalenie drogi włamania (najczęściej dziurawa wtyczka, rzadziej hasło albo sąsiedztwo na serwerze), usunięcie wszystkich tylnych furtek, które atakujący zdążył zostawić, odbudowa plików rdzenia i wtyczek z czystych źródeł, przegląd bazy pod kątem wstrzykniętych treści oraz zabezpieczenie: aktualizacje, 2FA, firewall aplikacyjny, monitoring zmian plików. Na końcu zdejmowanie skutków: wniosek o ponowne sprawdzenie w Google Search Console i zdjęcie blokad u hostingu.
Ile to kosztuje i ile trwa
Rynkowo czyszczenie z zabezpieczeniem to zwykle 1 500-5 000 zł netto zależnie od skali infekcji i rozmiaru strony; proste przypadki zamykają się w 1-2 dni robocze, złożone (sklepy, wiele stron na jednym koncie hostingu) trwają dłużej. Ostrzeżenia Google znikają zwykle w ciągu kilku dni od zgłoszenia czystej strony. U nas wycenę dostajesz po diagnozie, przed rozpoczęciem prac.
Jak nie wrócić do tego artykułu za pół roku
- Aktualizuj WordPressa i wtyczki regularnie: to główna droga włamań
- Usuń wtyczki i motywy, których nie używasz: każdy to potencjalne drzwi
- Backupy codzienne poza serwerem strony, testowane przywracaniem
- 2FA dla wszystkich administratorów, unikalne hasła z menedżera
- Monitoring zmian plików i dostępności: włamanie wykryte w godzinę to inna liga niż wykryte po miesiącu
Strona zhakowana teraz?
Czyścimy infekcje, zamykamy lukę, którą weszły, i pomagamy zdjąć ostrzeżenia Google. Zacznij od zgłoszenia: opisz objawy, nie podawaj haseł w formularzu. Dostępy przekażesz nam bezpiecznie po pierwszym kontakcie.
Potrzebujesz pomocy z tym tematem?
Wdrażamy to, o czym piszemy. Porozmawiaj z nami o swoim projekcie - bezpłatna konsultacja bez zobowiązań.