WordPress przekierowuje na inną stronę: jak usunąć wirusa

Jeśli WordPress otwiera kasyno, fałszywy sklep, reklamę albo obcą wyszukiwarkę, samo czyszczenie cache zwykle nie wystarczy. Przekierowanie może być zapisane w plikach, bazie, konfiguracji serwera lub skrypcie uruchamianym tylko dla wybranych użytkowników.

W tym artykule
  1. Jak rozpoznać złośliwe przekierowanie
  2. Co zrobić od razu
  3. Gdzie ukrywa się infekcja
  4. Bezpieczna kolejność czyszczenia
  5. Dlaczego wirus wraca
  6. Kiedy zlecić diagnozę

Jak wygląda złośliwe przekierowanie WordPress

Najprostszy przypadek przekierowuje każdą wizytę na obcą domenę. Częściej infekcja zachowuje się selektywnie: działa tylko na smartfonie, po kliknięciu wyniku Google, dla niezalogowanego użytkownika albo raz na kilka wejść. Administrator oglądający stronę codziennie może wtedy nie zobaczyć niczego podejrzanego.

Inne sygnały to nowe karty przeglądarki, fałszywe powiadomienia, reklamy zasłaniające treść, nieznane skrypty, spamowe podstrony w Google oraz nagły spadek liczby formularzy. Czasem właściwa strona pokazuje się przez sekundę, a dopiero później następuje przekierowanie.

Ważne: zapisz adres domeny docelowej, godzinę, urządzenie i sposób wejścia na stronę. Te informacje pomagają odtworzyć warunek uruchamiający złośliwy kod.

Co zrobić, zanim zaczniesz usuwać pliki

  1. Zabezpiecz kopię plików i bazy. Nawet zainfekowany stan zawiera ślady potrzebne do znalezienia przyczyny.
  2. Zapisz logi serwera. Niektóre hostingi przechowują je krótko, a log może pokazać moment zmiany pliku lub podejrzane żądanie.
  3. Ogranicz szkody. Jeżeli przekierowanie prowadzi do phishingu albo fałszywej płatności, tymczasowo wyłącz publiczny dostęp do zainfekowanej części.
  4. Nie loguj się z przypadkowego urządzenia. Najpierw sprawdź komputer administratora i rozszerzenia przeglądarki.
  5. Nie instaluj kolejnych wtyczek w ciemno. Skaner może pomóc, ale dodatkowa zmiana utrudnia porównanie plików.

Gdzie może ukrywać się przekierowanie

Pliki motywu lub wtyczki

Złośliwy PHP lub JavaScript może zostać dodany do aktywnego motywu, starej wtyczki, katalogu uploads albo pliku udającego element WordPress. Sama data modyfikacji nie wystarcza, bo atakujący może ją zmienić.

Baza danych

Skrypt może znajdować się w treści wpisu, widżecie, ustawieniu motywu lub rekordzie opcji. Po wymianie plików WordPress nadal będzie wtedy pobierał przekierowanie z bazy.

.htaccess, konfiguracja serwera i DNS

Reguła może działać przed uruchomieniem WordPress. Trzeba sprawdzić pliki konfiguracyjne, dodatkowe domeny, ustawienia proxy, DNS i panel hostingu. To ważne szczególnie wtedy, gdy przekierowuje również panel lub statyczny plik.

Nieuczciwa reklama lub skrypt zewnętrzny

Nie każde przekierowanie oznacza zmieniony plik WordPress. Źródłem może być kod reklamowy, tag manager, przejęte konto analityczne albo skrypt ładowany z zewnętrznego serwera. Dlatego diagnoza musi obejmować sposób budowania całej strony.

Bezpieczna kolejność usuwania wirusa

  1. Porównaj rdzeń WordPress z czystą wersją i odłóż podejrzane pliki do analizy.
  2. Sprawdź aktywne oraz nieaktywne wtyczki, motywy, uploads, pliki startowe i zadania cron.
  3. Przeszukaj bazę pod kątem obcych domen, zakodowanych skryptów, nowych administratorów i zmienionych opcji.
  4. Sprawdź .htaccess, konfigurację serwera, DNS oraz inne strony działające na tym samym koncie.
  5. Zaktualizuj lub usuń podatny element, zmień przejęte hasła i klucze oraz zakończ obce sesje.
  6. Wyczyść cache dopiero po usunięciu źródła, a następnie przetestuj stronę z telefonu, Google i niezalogowanej sesji.

Na stronie usuwanie wirusów ze strony WordPress możesz zlecić pełną diagnozę plików, bazy i konfiguracji. Jeżeli przyczyną jest awaria po aktualizacji, zobacz również poradnik WordPress nie działa po aktualizacji.

Dlaczego przekierowanie wraca po czyszczeniu

Najczęstszy błąd to usunięcie jednego widocznego pliku bez znalezienia mechanizmu, który go odtwarza. Backdoor może działać w innym katalogu, zadaniu cron, bazie albo na drugiej stronie tego samego hostingu. Infekcja wraca także wtedy, gdy pozostaje podatna wtyczka, stary administrator lub przejęte hasło FTP.

  • Usuń nieużywane konta, wtyczki i motywy.
  • Zmień hasła WordPress, hostingu, FTP, bazy i poczty powiązanej z administracją.
  • Sprawdź wszystkie witryny na koncie, nie tylko domenę z widocznym objawem.
  • Włącz monitoring zmian plików i regularne kopie poza serwerem.
  • Po naprawie obserwuj logi, ruch wychodzący i nowe wyniki Google.

Jak sprawdzić stronę po czyszczeniu

Nie ograniczaj testu do jednego wejścia z komputera administratora. Otwórz stronę w prywatnym oknie, na telefonie i z kilku ważnych wyników Google. Sprawdź stronę główną, formularz, wpisy bloga, koszyk oraz adresy, na których przekierowanie występowało wcześniej.

Obserwuj także żądania sieciowe i logi serwera. Obca domena może być ładowana w tle bez widocznego przekierowania. Po kilku godzinach i następnego dnia powtórz test, ponieważ część infekcji zapisuje warunek w pliku cookie albo uruchamia się tylko dla nowych użytkowników.

Strona przekierowuje klientów?

Nie czekaj, aż hosting lub Google zablokuje domenę. Wyślij objawy, a otrzymasz plan diagnozy i zakres czyszczenia.

Kiedy potrzebna jest pilna pomoc

Szybka reakcja jest szczególnie ważna przy sklepie, formularzu płatności, stronie zbierającej dane albo przekierowaniu do phishingu. Nie wpisuj haseł w formularzu. Dostępy przekazuje się dopiero prywatnie po ustaleniu zakresu.

Częste pytania

Dlaczego WordPress przekierowuje tylko niektórych użytkowników?

Złośliwy kod często uruchamia przekierowanie tylko na telefonie, po wejściu z Google albo raz na kilka wizyt. Dzięki temu właściciel strony może długo nie widzieć problemu.

Czy wyczyszczenie pamięci podręcznej usunie przekierowanie?

Może usunąć stary zapis z przeglądarki, ale nie usuwa kodu z plików, bazy, reklam ani konfiguracji serwera. Trzeba znaleźć źródło przekierowania.

Czy wystarczy przywrócić kopię WordPress?

Tylko jeśli kopia jest czysta, a droga włamania została zamknięta. Bez aktualizacji podatnego elementu i zmiany przejętych dostępów infekcja może wrócić.

Jakie dane wysłać do diagnozy?

Wystarczy adres strony, opis kiedy pojawia się przekierowanie, docelowa domena i informacja o hostingu. Haseł nie należy wpisywać w formularzu.

Pilna pomoc WordPress

Opisz przekierowanie

Podaj adres strony, dokąd przekierowuje i kiedy to się dzieje. Odpowiem z pierwszym planem sprawdzenia.

Telegram