WordPress · Joomla · PrestaShop · pomoc awaryjna

Usuwanie wirusów WordPress: malware, przekierowania i naprawa po włamaniu

Usuwam wirusy z WordPress, czyszczę złośliwy kod z plików i bazy, likwiduję przekierowania, spam SEO, obcych administratorów i ostrzeżenia Google. Sprawdzam również Joomla, PrestaShop oraz pozostałe strony na tym samym hostingu. Zaczynam od bezpłatnej diagnozy i przed pracą podaję cenę.

  • od 700 złczyszczenie, zależy od wielkości strony
  • 24-48 hzwykły termin
  • 90 dnigwarancja: wróci, czyszczę za darmo
  • popłatność, gdy strona jest już czysta

Strona leży albo jest zainfekowana właśnie teraz? Pilne przypadki biorę do pracy w pierwszej kolejności.

Zostaw zgłoszenie
Nie wiesz, czy strona jest zainfekowana?
Sprawdź ją bezpłatnie w 10 sekund: pokażę defacement, przekierowania i przestarzałą wersję CMS.
Sprawdź stronę

Objawy wirusa w WordPress

Wirus WordPress nie zawsze wyłącza stronę. Często pokazuje się tylko klientom z telefonu, po wejściu z Google albo generuje spamowe adresy poza normalną nawigacją.

Obca reklama i przekierowania

Strona otwiera się z obcymi banerami albo przerzuca odwiedzających do kasyna, apteki czy podejrzanych stron, zwłaszcza z telefonów i z wyszukiwarki.

Spam w wynikach wyszukiwania

W Google i Yandex zamiast Twoich stron pojawiły się obce: hieroglify, towary, tabletki. To klasyczny spam wyszukiwarkowy wstrzyknięty przez włamanie.

Oznaczenie „strona zhakowana”

Wyszukiwarka lub przeglądarka pokazuje ostrzeżenie „Ta strona mogła zostać zhakowana” albo blokuje przejście. Odwiedzający odchodzą, nie otwierając strony.

Blokada przez hosting

Hosting zawiesił konto za rozsyłanie spamu albo znaleziony złośliwy kod. Strona i poczta nie działają, dopóki infekcja nie zostanie usunięta.

Obcy administratorzy

W panelu pojawili się nieznani super użytkownicy, włączyła się rejestracja, hasła przestały pasować.

Podmiana strony głównej (defacement)

Zamiast strony: strona włamywacza albo obce banery. Latem 2026 masowo krąży defacement z podpisem „Hacked by AntonKill”.

Oznaki, że strona została zhakowana

Szybka lista kontrolna. Sprawdź sam: im więcej trafień, tym większe prawdopodobieństwo infekcji.

Skąd biorą się wirusy w WordPress i Joomla

W WordPress najczęstszą drogą wejścia jest podatna lub porzucona wtyczka, stary motyw, skradzione hasło administratora albo zainfekowany komputer. Problem może wracać z katalogu uploads, zadania cron, obcego konta, bazy danych albo drugiej witryny na tym samym hostingu. Dlatego samo zastąpienie rdzenia WordPress nie jest pełnym czyszczeniem.

Lato 2026 roku stało się dla Joomla czasem masowych zautomatyzowanych ataków, a przyczyna leży głównie nie w rdzeniu, lecz w popularnych rozszerzeniach. Jedna po drugiej ujawniano krytyczne podatności (CVSS do 10.0), które pozwalają na nieuwierzytelnione przesłanie i wykonanie kodu PHP, czyli pełne przejęcie strony bez hasła: JCE / Joomla Content Editor (CVE-2026-48907, poprawka w 2.9.99.5), SP Page Builder (CVE-2026-48908, poprawka w 6.6.2), iCagenda (CVE-2026-48939, poprawka w 4.0.8 i 3.9.15) oraz Page Builder CK (CVE-2026-56290, poprawka w 3.6.0). Część była wykorzystywana jako 0-day, jeszcze przed wydaniem poprawki, i wszystkie zostały wpisane przez CISA do katalogu aktywnie wykorzystywanych podatności (KEV). Exploity są publiczne, ataki prowadzą boty w całym internecie, dlatego zamknięta rejestracja i niewielki ruch nie chronią przed infekcją.

Więcej o fali ataków 2026

Skala widoczna jest też na poziomie narodowych zespołów CERT. 9 lipca 2026 roku Australijskie Centrum Cyberbezpieczeństwa (ACSC) ostrzegło o dużej, trwającej globalnej kampanii: napastnicy masowo skanują strony na CMS i instalują web shelle, a na liście podatnego oprogramowania wprost wymieniono Joomla JCE. ACSC dopuszcza, że kampania przyspiesza dzięki SI, która skraca czas od ujawnienia podatności do ataku. Równolegle trwa fala defacementów strony głównej z podpisem „Hacked by AntonKill”: branżowe źródła dotyczące Joomla wiążą ją przede wszystkim z osobną podatnością frameworka szablonów Helix3 od JoomShaper (CVE-2026-49049), przez którą złośliwy kod jest wstrzykiwany wprost do parametrów szablonu w bazie. Szacunki liczby zainfekowanych stron są na razie przybliżone: na przykład serwis mySites.guru obserwował setki witryn, ale to ocena jednego źródła, a nie zweryfikowany wynik.

Przy tym większość realnych włamań na Joomla nadal następuje nie przez świeże 0-day, lecz z nudnych przyczyn: przestarzały rdzeń i rozszerzenia, słabe lub wielokrotnie używane hasła administratora (uwierzytelnianie dwuskładnikowe w Joomla istnieje, ale domyślnie jest wyłączone), pirackie (nulled) szablony i komponenty z już wszytym backdoorem, a także wyciekłe dostępy do hostingu, FTP i bazy. Według szacunków Sucuri większość włamań na CMS przypada właśnie na podatne rozszerzenia zewnętrzne, a nie na sam rdzeń. Osobno warto pamiętać o starej, ale wciąż aktywnie skanowanej luce rdzenia Joomla 4.x CVE-2023-23752: wyciek loginu i hasła bazy przez API, załatanej jeszcze w 4.2.8.

Kluczowy moment, który często się bagatelizuje: instalacja aktualizacji zamyka wejście, ale NIE usuwa tego, co napastnik już zostawił. Web shelle, fałszywi super administratorzy, złośliwe wpisy w .htaccess i zadania w cron działają dalej także po poprawce. Dlatego strona, która w czerwcu, lipcu 2026 choćby przez chwilę używała podatnej wersji rozszerzenia, wymaga nie zwykłej aktualizacji, lecz pełnego czyszczenia i sprawdzenia pod kątem utrwalenia dostępu: według obserwacji Google zauważalna część zhakowanych stron zostaje ponownie zainfekowana już w ciągu doby, jeśli nie zamknie się pierwotnej luki.

Podatności rozszerzeń: główna przyczyna 2026

Krytyczne luki (CVSS do 10.0) z nieuwierzytelnionym przesłaniem PHP w JCE, SP Page Builder, iCagenda i Page Builder CK. Exploity publiczne, ataki prowadzą boty.

Przestarzały rdzeń i komponenty

Według oceny Sucuri większość włamań na CMS przypada na nieaktualizowane dodatki zewnętrzne. Do tego wciąż skanowana stara luka rdzenia Joomla 4.x CVE-2023-23752.

Słabe i wyciekłe dostępy

Proste albo wielokrotnie używane hasła, brak 2FA, wyciekłe dostępy do hostingu, FTP i bazy. Klasyczny wektor, któremu nie jest potrzebny żaden 0-day.

Pirackie szablony i rozszerzenia

Nulled wersje premiumowych szablonów i komponentów z niezweryfikowanych źródeł często mają już wbudowany backdoor, który uaktywnia się od razu po instalacji.

Automatyzacja i masowość

ACSC 9 lipca 2026 ostrzegło o globalnej kampanii masowego skanowania CMS i instalacji web shelli, być może z przyspieszeniem dzięki SI. Cel wybierany jest metodą przeglądu, a nie ręcznie.

Poprawka to nie czyszczenie

Aktualizacja zamyka wejście, ale nie usuwa już pozostawionych web shelli, fałszywych administratorów, zmian w .htaccess i cron. Bez zamknięcia utrwalenia dostępu stronę szybko infekują ponownie.

Rozszerzenia dotknięte w 2026 (sprawdź i zaktualizuj): JCE do 2.9.99.5+, SP Page Builder do 6.6.2+, iCagenda do 4.0.8 / 3.9.15+, Page Builder CK do 3.6.0+, Helix3 (JoomShaper) wg CVE-2026-49049. Dane wg NVD i katalogu CISA KEV. Aktualizacja jest obowiązkowa, ale sama nie wystarczy: stronę trzeba jeszcze sprawdzić pod kątem już zainstalowanych web shelli i backdoorów.

Jak przebiega usuwanie wirusów WordPress

Przejrzysty porządek prac. Nie po prostu „wyczyściłem i poszedłem”: ważne, by usunąć nie tylko objawy, lecz i przyczynę, inaczej stronę zainfekują ponownie przez tę samą lukę.

Diagnostyka i zabezpieczenie

Sprawdzam stronę zdalnymi skanerami i na serwerze, oglądam Google Search Console, Safe Browsing i czarne listy, ustalam typ infekcji. Robię kopię aktualnego stanu i logów jako dowód. Logi kopiuję jako pierwsze.

Szukanie punktu wejścia po logach

Analizuję dzienniki dostępu: szukam żądań POST do podatnych zadań rozszerzeń, nietypowych przesłań i czasu pierwszego naruszenia. Tak rozumiem, przez co dokładnie weszli.

Porównanie z czystym rdzeniem

Pobieram oficjalny czysty pakiet Joomla w Twojej wersji i porównuję z działającą stroną, osobno szukam niedawno zmienionych plików. To ujawnia wstrzyknięcia w rdzeń, szablon i index.php.

Czyszczenie plików i bazy

Usuwam wstrzyknięty kod z plików i tabel bazy: szukam eval, base64_decode, gzinflate, exec, wstrzyknięć w index.php i parametry szablonu. W miarę możliwości zastępuję zainfekowane pliki oryginałami, zamiast poprawiać ręcznie.

Znalezienie i zamknięcie wszystkich backdoorów

Kluczowy etap. Przeczesuję media, images, tmp i niestandardowe foldery pod kątem web shelli, sprawdzam .htaccess we wszystkich katalogach i zadania harmonogramu pod kątem samoodtwarzających się zadań. Jeden pominięty backdoor to szybkie ponowne włamanie.

Czysta reinstalacja i aktualizacje

Reinstaluję rdzeń Joomla z czystego pakietu, aktualizuję rozszerzenia i szablony z oficjalnych źródeł, usuwam podatne, nieużywane i nieznane komponenty według listy podatnych rozszerzeń Joomla (VEL).

Zmiana dostępów i usunięcie obcych administratorów

Dopiero po oczyszczeniu usuwam fałszywych super administratorów, zmieniam wszystkie hasła, dostępy do bazy, FTP/SSH i hostingu, rotuję sekret configuration.php oraz klucze API. Kolejność jest ważna: dopóki trzymają się backdoory, zmiana haseł jest bezużyteczna.

Sprawdzenie i zdjęcie ostrzeżeń

Przeskanuję stronę ponownie, upewniam się, że nie ma złośliwego kodu ani obcych żądań wychodzących. Proszę o ponowne rozpatrzenie w Google Search Console i Yandex.Webmaster oraz proszę hosting o zdjęcie blokady.

Co otrzymujesz

Rezultat to nie zwykłe „strona się otworzyła”, lecz czysta, zaktualizowana i zabezpieczona strona plus zrozumienie, co się wydarzyło.

Raport z przywróceniaPrzekazuję razem z dostępami
  • Czysta działająca stronaBez web shelli, przekierowań, spamowych stron i defacementu, sprawdzona skanerem zdalnym i serwerowym.
  • Zamknięty punkt wejściaZaktualizowany rdzeń i rozszerzenia, usunięta podatność, przez którą weszli, żeby włamanie nie powtórzyło się tą samą drogą.
  • Kopia zapasowa sprzed czyszczeniaPełny zrzut zhakowanego stanu i logów, zachowany osobno na wypadek postępowania albo spornych kwestii.
  • Raport o infekcjiZrozumiały opis: co znalazłem (pliki, backdoory, obcy administratorzy), gdzie była luka, co usunięto i co zmieniono.
  • Zaktualizowane dostępyZmiana haseł administratorów, bazy, FTP/SSH i hostingu, rotacja sekretów configuration.php i kluczy API.
  • Zgłoszenia o ponowne rozpatrzenieWnioski o zdjęcie ostrzeżeń w Google Search Console i Yandex.Webmaster, w razie potrzeby kontakt z hostingiem o zdjęcie blokady.
  • Podstawowe wzmocnienie ochronyWłączone 2FA dla administratorów, ograniczenie dostępu do panelu, zakaz wykonywania PHP w folderach przesyłania i inne działania po czyszczeniu.
  • Rekomendacje na przyszłośćKrótka lista kontrolna dotycząca aktualizacji, kopii zapasowych i monitoringu, by zmniejszyć ryzyko ponownej infekcji.

Formaty prac i terminy

Dobieram format do sytuacji: od pilnego przywrócenia strony do działania po pełne odtworzenie z ochroną i monitoringiem.

od kilku godzin

Usuwanie wirusów WordPress

pilnie przywrócić stronę

od 700 zł160 €

Strona jest zainfekowana albo przekierowuje, trzeba szybko przywrócić ją do działania.

  • Znalezienie i usunięcie złośliwego kodu
  • Zdjęcie przekierowań i spamu
  • Podstawowe zamknięcie wejścia
Zapytaj o wycenę
zwykle 24-48 h po czyszczeniu

Usunięcie ostrzeżenia Google

„strona zhakowana“ / czerwony ekran

od 900 zł210 €

Google oznaczył stronę w wynikach lub pokazuje „Strona wprowadzająca w błąd“, ruch i sprzedaż spadają.

  • Czyszczenie złośliwego kodu i przekierowań
  • Usunięcie przyczyny
  • Prośba o sprawdzenie w Search Console
Zapytaj o wycenę
1-5 dni

Pełne odtworzenie i ochrona

leczenie plus profilaktyka

od 1 200 zł280 €

Usunąć infekcję i nie dopuścić do powtórki.

  • Wszystko z awaryjnego plus czysty rdzeń
  • Aktualizacje
  • Zmiana dostępów
  • Zdjęcie ostrzeżeń
  • Ochrona i kopie zapasowe
Zapytaj o wycenę

Odtworzenie z kopii lub przebudowa trudne przypadki

Strona jest mocno uszkodzona, a kopia zapasowa nie istnieje albo też jest zainfekowana.

od 2 000 zł470 €

Zapytaj o wycenę

Monitoring i ochrona abonament

Trzymać stronę pod nadzorem po leczeniu.

od 199 złmiesięcznie

Zapytaj o wycenę

Diagnostyka

Sprawdzam stronę i podaję konkretną cenę przed rozpoczęciem prac.

0 zł
  • Skala infekcji i punkt wejścia
  • Konkretna wycena z góry
  • Bez zobowiązań

Strona wizytówka

Mała strona firmowa, kilka podstron.

od 700 zł
  • Usunięcie złośliwego kodu
  • Zdjęcie przekierowań i spamu
  • Zamknięcie luki wejścia

Strona firmowa

Rozbudowana strona, katalog, wiele rozszerzeń.

od 1200 zł
  • Wszystko z pakietu wyżej
  • Audyt backdoorów i kont administratora
  • Aktualizacje i wzmocnienie ochrony
  • Zdjęcie ostrzeżeń Google

Sklep internetowy

Sklep lub duży serwis, infekcja w bazie danych.

od 2000 zł
  • Wszystko z pakietu wyżej
  • Czyszczenie bazy danych
  • Weryfikacja zamówień i kont
Czas realizacji: 24-48 h Gwarancja: 90 dni Migracja Joomla 3 na 5/6: od 1500 zł Opieka miesięczna: od 199 zł/mies.
Cenę podaję przed pracami, a nie po nichTabela powyżej to punkt odniesienia. Jeśli diagnoza pokaże cięższy przypadek, mówię o tym z góry i Ty decydujesz, czy idziemy dalej.
Płatność po rezultaciePłacisz wtedy, gdy otworzysz stronę i zobaczysz, że jest czysta i działa. Nie biorę zaliczek.
Gwarancja 90 dniJeśli w ciągu trzech miesięcy infekcja wróci tą samą dziurą, czyszczę ponownie za darmo.
Diagnoza jest bezpłatnaPrześlij adres strony, powiem co znalazłem i którędy najprawdopodobniej weszli, nawet jeśli nie będziemy pracować razem.

Ceny dotyczą jednej strony. Jeśli stron jest kilka i infekcja ta sama, druga i kolejne są o połowę tańsze.

ODWIRUSOWANIE WIELU STRON WORDPRESS I JOOMLA

Kilka zainfekowanych stron na jednym hostingu?

Jeśli wirus pojawił się na wszystkich stronach hostingu, nie wystarczy wyczyścić witryny, która pierwsza pokazała objawy. Sprawdzam całe konto hostingowe: katalogi wszystkich domen, wspólnych użytkowników, zadania cron, dostępy FTP/SSH, bazy, kopie zapasowe i punkt wejścia. Inaczej oczyszczona strona może zostać ponownie zainfekowana z sąsiedniego katalogu.

Diagnoza całego konta0 zł

Sprawdzę domeny, CMS, wspólne katalogi, użytkowników, cron i kopie. Przed pracą podam zakres oraz cenę.

2-3 małe stronyod 1 050 zł

Dla stron na jednym koncie, gdy objawy lub ślady infekcji są podobne.

4-8 małych stronod 1 750 zł

Czyszczenie wskazanych stron, baz i wspólnych punktów dostępu z kontrolą ponownej infekcji.

9-15 małych stronod 3 500 zł

Pakiet dla wielu witryn z kontrolą całego konta i raportem po pracach.

Dokładną cenę potwierdzam po diagnozie całego konta. Sklepy internetowe, duże bazy, zainfekowane kopie zapasowe oraz włamanie na poziomie VPS lub root wyceniam osobno.

Wyślij listę stron

Ochrona po leczeniu

Wyleczyć to za mało: ważne, by zamknąć wejście i zmniejszyć ryzyko powtórki. Oto co konfiguruję w ramach pełnego odtworzenia.

  • Włączam uwierzytelnianie dwuskładnikowe (2FA) dla wszystkich super administratorów: w Joomla domyślnie jest wyłączone.
  • Ograniczam dostęp do folderu /administrator po IP albo hasłem na poziomie serwera WWW.
  • Wyłączam wykonywanie PHP w folderach przesyłania (media, images, tmp), żeby przesłany plik nie stał się działającym shellem.
  • Ustawiam silne, unikalne hasła dla administratorów, bazy, FTP/SSH i hostingu, likwiduję wielokrotne używanie.
  • Zamykam nieuwierzytelniony dostęp do endpointu API konfiguracji na poziomie serwera albo Cloudflare.
  • Usuwam nieużywane i nieznane rozszerzenia oraz szablony, zostawiam tylko potrzebne i aktualizuję z oficjalnych kanałów.
  • Rezygnuję z pirackich (nulled) szablonów i komponentów, instaluję tylko ze zweryfikowanych źródeł.
  • Konfiguruję regularne kopie zapasowe poza serwerem z testem odtwarzania oraz, w razie potrzeby, WAF przed stroną.

Częste pytania

Nie ma Twojego pytania? Zapytaj na czacie na stronie, odpowiem konkretnie w sprawie Twojego przypadku.

Ile kosztuje usuwanie wirusów WordPress?

Czyszczenie małej strony WordPress zaczyna się od 700 zł. Rozbudowana strona, sklep, wiele infekcji lub kilka witryn na jednym hostingu kosztują więcej. Najpierw wykonuję bezpłatną diagnozę i podaję cenę przed rozpoczęciem prac.

Co zrobić, gdy kilka stron na jednym hostingu jest zainfekowanych?

Trzeba sprawdzić i wyczyścić całe konto, a nie tylko stronę z widocznymi objawami. Kontroluję katalogi wszystkich domen, bazy, wspólnych użytkowników, zadania cron, dostępy i kopie zapasowe, a następnie zamykam punkt wejścia. Inaczej sąsiedni zainfekowany katalog może ponownie zarazić oczyszczoną stronę. Po bezpłatnej diagnozie podaję jedną cenę pakietową za wszystkie strony.

Ile czasu zajmie przywrócenie?

Proste przypadki (jedno przekierowanie albo wstrzyknięcie) często zamykam w kilka godzin albo w jeden dzień. Ciężkie infekcje z wielokrotnym utrwaleniem dostępu i zdejmowaniem ostrzeżeń Google mogą zająć kilka dni. Po diagnostyce podam realną ocenę dla Twojej strony.

Czy mogę stracić dane?

Najpierw robię pełną kopię zapasową obecnego stanu i pracuję na niej, a nie na ślepo na żywej stronie. Treść i ustawienia staram się zachować w całości. Ryzyko istnieje tylko tam, gdzie złośliwy kod fizycznie nadpisał pliki, i o tym uprzedzam z wyprzedzeniem.

Dacie gwarancję, że włamanie nie wróci?

Daję 90 dni gwarancji: jeżeli w ciągu 90 dni od zakończenia prac infekcja pojawi się ponownie, usuwam ją bezpłatnie. Gwarancja obejmuje moją konfigurację i obowiązuje pod warunkiem, że wdrożone zostały przekazane zalecenia (aktualizacje, zmiana haseł, usunięcie nieużywanych rozszerzeń) i że konfiguracja nie została cofnięta. Zamykam nie tylko objawy, lecz sam punkt wejścia i całe utrwalenie (backdoory, .htaccess, cron), bo to właśnie przez pominiętą lukę część stron infekuje się ponownie już w ciągu doby.

Czy potrzebne Wam dostępy do strony?

Tak, do pełnego czyszczenia potrzebne są dostępy do hostingu albo FTP/SSH i do panelu Joomla, czasem do bazy. Zdalny skaner widzi tylko frontend i pomija serwerowe backdoory, dlatego bez dostępu do plików włamania nie da się porządnie usunąć. Wszystkie dostępy po pracy zmieniasz.

Czy wystarczy po prostu zaktualizować Joomla i rozszerzenia?

Nie. Aktualizacja zamyka wejście, ale nie usuwa tego, co napastnik już zostawił: web shelle, obcy administratorzy, zmiany w .htaccess i zadania cron działają dalej także po poprawce. Dlatego aktualizacja to krok obowiązkowy, ale nie jedyny.

A jeśli po prostu wrócić do kopii zapasowej?

Ostrożnie: oficjalna dokumentacja Joomla wprost ostrzega, że przywrócenie kopii często po prostu przywraca włamanie, bo infekcja mogła trafić do kopii zapasowej razem ze stroną. Wracać warto tylko do kopii z pewnością wykonanej przed włamaniem i sprawdzonej pod kątem czystości. W pozostałych przypadkach pewniejsza jest czysta reinstalacja.

Czy pracujesz z WordPress i innymi CMS?

Tak. Usuwam wirusy i przywracam strony na dowolnym CMS: Joomla, WordPress, Drupal, OpenCart, PrestaShop, a także strony pisane na zamówienie. Zasada jest zawsze ta sama: znaleźć i usunąć web shelle, wyczyścić wstrzyknięcia z plików i bazy danych, zamknąć punkt wejścia oraz zdjąć oznaczenia w wyszukiwarce. Joomla wyróżniam osobno ze względu na obecną masową falę włamań, ale zajmuję się każdym silnikiem.

Powiązane usługi

Włamanie to często skutek przestarzałej strony. Czasem taniej i pewniej nie łatać starego, lecz zbudować od nowa na czystej podstawie.

Zgłoszenie na przywrócenie

Opisz objawy WordPress, odpowiem z planem i ceną

Podaj liczbę stron, ich adresy i CMS, czy znajdują się na jednym koncie hostingowym, widoczne objawy lub treść wiadomości od hostera oraz informację o czystej kopii zapasowej. Zostaw email, telefon albo Telegram.

Zhakowano stronę? Zacznijmy od bezpłatnej diagnostyki

Opisz sytuację: co dzieje się ze stroną, na jakim jest CMS i czy są dostępy. Sprawdzę, ustalę typ infekcji i punkt wejścia oraz powiem, co i w jakich terminach trzeba zrobić. Bez zobowiązania do dalszego zlecenia.

Zostaw zgłoszenie Wyślij email