Joomla, WordPress і будь-яка CMS · термінова допомога

Відновлення сайту після злому: вичищу бекдори і закрию дірку, через яку зайшли

Я Артем, чищу від вірусів і відновлюю після злому сайти на будь-якій CMS: Joomla, WordPress, Drupal, OpenCart, PrestaShop і саморобні. Якщо сайт редиректить відвідувачів на казино, у видачі з'явилися чужі сторінки, а хостинг надіслав лист про шкідливий код, я знайду і приберу вебшели, вичищу ін'єкції з файлів і бази, видалю фальшивих адміністраторів і закрию точку входу, щоб злом не повернувся за день. Видалення вірусів з сайту починаю завжди з безкоштовної діагностики.

  • від 700 złчистка, залежить від розміру сайту
  • 24-48 годзвичайний термін робіт
  • 90 днівгарантія: повернеться, чищу безкоштовно
  • післяоплата, коли сайт уже чистий

Сайт лежить або заражений прямо зараз? Термінові випадки беру в роботу насамперед.

Залишити заявку
Не впевнені, що сайт заражений?
Перевірте безкоштовно за 10 секунд: покажу дефейс, редиректи та застарілу версію CMS.
Перевірити сайт

Знайома ситуація?

Так виглядає злом з боку власника сайту. Якщо впізнали хоча б один пункт, сайт, найімовірніше, заражений, і працювати треба швидко, поки не зросли втрати трафіку та репутації.

Чужа реклама та редиректи

Сайт відкривається зі сторонніми банерами або перекидає відвідувачів на казино, аптеку чи сумнівні сторінки, особливо з телефонів і з пошуку.

Спам у видачі

У Google і Яндексі замість ваших сторінок з'явилися чужі: ієрогліфи, товари, таблетки. Це класичний пошуковий спам, впроваджений через злом.

Позначка «сайт зламано»

Пошук або браузер показує попередження «Цей сайт може бути зламано» або блокує перехід. Відвідувачі йдуть, не відкривши сайт.

Блокування хостингом

Хостинг призупинив акаунт за розсилку спаму або знайдений шкідливий код. Сайт і пошта не працюють, поки зараження не прибрано.

Чужі адміністратори

В адмінці з'явилися невідомі супер-користувачі, увімкнулася реєстрація, паролі перестали підходити.

Дефейс головної

Замість сайту сторінка зломщика або чужі банери. Влітку 2026 масово ходить дефейс з підписом «Hacked by AntonKill».

Ознаки, що сайт зламано

Швидкий чек-лист. Перевірте самі: що більше збігів, то вища ймовірність зараження.

Чому зараз масово ламають Joomla

Літо 2026 року стало для Joomla часом масових автоматизованих атак, і причина здебільшого не в ядрі, а в популярних розширеннях. Одна за одною були розкриті критичні вразливості (CVSS до 10.0), які дозволяють неавтентифіковане завантаження і виконання PHP-коду, тобто повний захват сайту без пароля: JCE / Joomla Content Editor (CVE-2026-48907, фікс у 2.9.99.5), SP Page Builder (CVE-2026-48908, фікс у 6.6.2), iCagenda (CVE-2026-48939, фікс у 4.0.8 і 3.9.15) та Page Builder CK (CVE-2026-56290, фікс у 3.6.0). Частина експлуатувалася як 0-day, ще до виходу патча, і всі внесені CISA до каталогу активно експлуатованих вразливостей (KEV). Експлойти публічні, атаки йдуть ботами по всьому інтернету, тому закрита реєстрація і малий трафік від зараження не рятують.

Детальніше про хвилю атак 2026

Масштаб видно і на рівні національних CERT. 9 липня 2026 року Австралійський центр кібербезпеки (ACSC) попередив про велику триваючу глобальну кампанію: зловмисники масово сканують сайти на CMS і встановлюють вебшели, і в списку вразливого софту прямо названий Joomla JCE. ACSC припускає, що кампанія прискорюється за рахунок ШІ, який скорочує час від розкриття вразливості до атаки. Паралельно йде хвиля дефейсів головної сторінки з підписом «Hacked by AntonKill»: профільні джерела по Joomla пов'язують її передусім з окремою вразливістю фреймворку шаблонів Helix3 від JoomShaper (CVE-2026-49049), через яку шкідливий код впроваджується прямо в параметри шаблону в базі. Оцінки числа заражених поки приблизні: наприклад, сервіс mySites.guru спостерігав сотні майданчиків, але це оцінка одного джерела, а не перевірений підсумок.

При цьому більшість реальних зломів Joomla, як і раніше, відбувається не через свіжі 0-day, а зі скучних причин: застарілі ядро і розширення, слабкі або повторно використовувані паролі адміністратора (двофакторна автентифікація в Joomla є, але за замовчуванням вимкнена), піратські (nulled) шаблони і компоненти з уже вшитим бекдором, а також витеклі доступи до хостингу, FTP і бази. За оцінками Sucuri, більшість зломів CMS припадає саме на вразливі сторонні розширення, а не на саме ядро. Окремо варто пам'ятати про стару, але все ще активно скановану дірку ядра Joomla 4.x CVE-2023-23752: витік логіна і пароля бази через API, закриту ще у 4.2.8.

Ключовий момент, який часто недооцінюють: встановлення оновлення закриває вхід, але НЕ видаляє те, що зловмисник уже залишив. Вебшели, фальшиві супер-адміністратори, шкідливі записи в .htaccess і завдання в cron продовжують працювати і після патча. Тому сайт, який у червні-липні 2026 хоча б недовго крутив вразливу версію розширення, потрібно не просто оновити, а повноцінно чистити і перевіряти на закріплення: за спостереженнями Google, помітна частка зламаних сайтів заражається повторно вже протягом доби, якщо не закрити початкову дірку.

Вразливості розширень: головна причина 2026

Критичні дірки (CVSS до 10.0) з неавтентифікованим завантаженням PHP у JCE, SP Page Builder, iCagenda та Page Builder CK. Експлойти публічні, атаки йдуть ботами.

Застарілі ядро і компоненти

За оцінкою Sucuri, більшість зломів CMS припадає на неоновлені сторонні доповнення. Плюс усе ще сканована стара дірка ядра Joomla 4.x CVE-2023-23752.

Слабкі і витеклі доступи

Прості або повторно використовувані паролі, відсутність 2FA, витеклі доступи до хостингу, FTP і бази. Класичний вектор, якому не потрібен ніякий 0-day.

Піратські шаблони і розширення

Nulled-збірки преміум-шаблонів і компонентів з неперевірених джерел часто йдуть з уже вбудованим бекдором, який активується одразу після встановлення.

Автоматизація і масовість

ACSC 9 липня 2026 попередив про глобальну кампанію масового сканування CMS і встановлення вебшелів, можливо з прискоренням за рахунок ШІ. Ціль вибирається перебором, а не вручну.

Патч не дорівнює чистка

Оновлення закриває вхід, але не прибирає вже залишені вебшели, фальшивих адмінів, правки в .htaccess і cron. Без закриття закріплення сайт швидко заражають знову.

Уражені розширення 2026 (перевірте і оновіть): JCE до 2.9.99.5+, SP Page Builder до 6.6.2+, iCagenda до 4.0.8 / 3.9.15+, Page Builder CK до 3.6.0+, Helix3 (JoomShaper) по CVE-2026-49049. Дані по NVD і каталогу CISA KEV. Оновлення обов'язкове, але одного його недостатньо: сайт потрібно ще перевірити на уже встановлені вебшели і бекдори.

Як проходить видалення вірусів з сайту

Прозорий порядок робіт. Не просто «почистив і пішов»: важливо прибрати не лише симптоми, а й причину, інакше сайт заразять знову через ту саму дірку.

Діагностика та фіксація

Перевіряю сайт віддаленими сканерами і на сервері, дивлюся Search Console, Safe Browsing і чорні списки, визначаю тип зараження. Знімаю копію поточного стану і логів як доказ. Логи копіюю першими.

Пошук точки входу за логами

Вивчаю журнали доступу: шукаю POST-запити до вразливих завдань розширень, нетипові завантаження і час першого проникнення. Так розумію, через що саме зайшли.

Звірка з чистим ядром

Завантажую офіційний чистий пакет Joomla вашої версії і порівнюю з бойовим сайтом, окремо шукаю нещодавно змінені файли. Це виявляє ін'єкції в ядро, шаблон та index.php.

Чистка файлів і бази

Прибираю впроваджений код з файлів і таблиць БД: шукаю eval, base64_decode, gzinflate, exec, ін'єкції в index.php і параметри шаблону. За можливості замінюю заражені файли оригіналами, а не правлю вручну.

Пошук і закриття всіх бекдорів

Ключовий етап. Прочісую media, images, tmp і нестандартні папки на вебшели, перевіряю .htaccess у всіх каталогах і завдання планувальника на самовідновлювані завдання. Один пропущений бекдор: швидкий повторний злом.

Чиста переустановка та оновлення

Переустановлюю ядро Joomla з чистого пакета, оновлюю розширення і шаблони з офіційних джерел, видаляю вразливі, невикористовувані і незнайомі компоненти за списком вразливих розширень Joomla (VEL).

Зміна доступів і видалення чужих адмінів

Тільки після очищення видаляю фальшивих супер-адміністраторів, змінюю всі паролі, доступи до БД, FTP/SSH і хостингу, ротирую секрет configuration.php і API-ключі. Порядок важливий: поки тримаються бекдори, зміна паролів марна.

Перевірка і зняття міток

Пересканую сайт, переконуюся, що шкідливого коду і сторонніх вихідних запитів немає. Запитую перегляд у Google Search Console і Яндекс.Вебмайстрі і прошу хостинг зняти блокування.

Що ви отримуєте

Результат: не просто «сайт відкрився», а чистий, оновлений і захищений сайт плюс розуміння, що сталося.

Звіт про відновленняПередаю разом із доступами
  • Чистий працюючий сайтБез вебшелів, редиректів, спам-сторінок і дефейсу, перевірений віддаленим і серверним сканером.
  • Закрита точка входуОновлені ядро і розширення, усунена вразливість, через яку зайшли, щоб злом не повторився тим самим шляхом.
  • Резервна копія до чисткиПовний знімок зламаного стану і логів, збережений окремо на випадок розгляду або спірних моментів.
  • Звіт про зараженняЗрозумілий опис: що знайшов (файли, бекдори, чужі адміни), де була дірка, що видалено і що змінено.
  • Оновлені доступиЗміна паролів адміністраторів, БД, FTP/SSH і хостингу, ротація секретів configuration.php і API-ключів.
  • Заявки на переглядЗапити на зняття міток у Google Search Console і Яндекс.Вебмайстрі, за потреби звернення до хостингу про зняття блокування.
  • Базове посилення захистуУвімкнена 2FA для адмінів, обмеження доступу до панелі, заборона виконання PHP у папках завантажень та інші заходи після чистки.
  • Рекомендації на майбутнєКороткий чек-лист по оновленнях, резервних копіях і моніторингу, щоб знизити ризик повторного зараження.

Формати робіт і терміни

Підбираю формат під ситуацію: від термінового повернення сайту в лад до повного відновлення із захистом та моніторингу.

від кількох годин

Екстрене лікування

терміново повернути сайт

від 700 zł160 €

Сайт заражений або редиректить, потрібно швидко повернути його в робочий стан.

  • Пошук і видалення шкідливого коду
  • Зняття редиректів і спаму
  • Базове закриття входу
Запитати кошторис
зазвичай 24-48 год після чистки

Зняття попередження Google

«сайт зламано» / червоний екран

від 900 zł210 €

Google позначив сайт у видачі або показує «Небезпечний сайт», трафік і продажі падають.

  • Чистка шкідливого коду і редиректів
  • Усунення причини
  • Заявка на перегляд у Search Console
Запитати кошторис
1-5 днів

Повне відновлення і захист

лікування + профілактика

від 1 200 zł280 €

Прибрати зараження і не допустити повтору.

  • Усе з екстреного плюс чисте ядро
  • Оновлення
  • Зміна доступів
  • Зняття міток
  • Захист і бекапи
Запитати кошторис

Відновлення з бекапа або перезбирання важкі випадки

Сайт сильно пошкоджений, а резервна копія відсутня або теж заражена.

від 2 000 zł470 €

Запитати кошторис

Моніторинг і захист абонемент

Тримати сайт під наглядом після лікування.

від 199 złщомісяця

Запитати кошторис
Ціну називаю до початку робіт, а не післяОрієнтир у таблиці вище. Якщо після діагностики виявиться, що випадок важчий, я скажу про це заздалегідь і ви вирішуєте, продовжуємо чи ні.
Оплата після результатуВи платите, коли відкрили сайт і переконалися, що він чистий і працює. Передоплату не беру.
Гарантія 90 днівЯкщо за три місяці зараження повернеться через ту саму дірку, чищу повторно безкоштовно.
Діагностика безкоштовнаНадішліть адресу сайту, скажу що знайшов і через що найімовірніше зайшли, навіть якщо працювати разом не будемо.

Ціни за один сайт. Якщо сайтів кілька і зараження те саме, другий і наступні йдуть удвічі дешевше.

ОЧИЩЕННЯ КІЛЬКОХ САЙТІВ WORDPRESS І JOOMLA

Кілька сайтів заражено на одному хостингу?

Якщо вірус з'явився на всіх сайтах хостингу, не можна чистити лише той, що першим показав симптоми. Я перевіряю весь акаунт: каталоги доменів, спільних користувачів, завдання cron, доступи FTP/SSH, бази, резервні копії та точку входу. Інакше очищений сайт може знову заразитися із сусіднього каталогу.

Діагностика всього акаунта0 zł

Перевірю домени, CMS, спільні каталоги, користувачів, cron і резервні копії. До початку робіт назву обсяг і ціну.

2-3 невеликі сайтивід 1 050 zł

Для сайтів в одному акаунті, коли симптоми або сліди зараження схожі.

4-8 невеликих сайтіввід 1 750 zł

Очищення вказаних сайтів, баз і спільних точок доступу з перевіркою повторного зараження.

9-15 невеликих сайтіввід 3 500 zł

Пакет для багатьох сайтів із перевіркою всього акаунта та звітом після робіт.

Точну ціну підтверджую після діагностики всього акаунта. Інтернет-магазини, великі бази, заражені резервні копії та злам на рівні VPS або root оцінюються окремо.

Надіслати список сайтів

Захист після лікування

Вилікувати мало: важливо закрити вхід і знизити ризик повтору. Що налаштовую в рамках повного відновлення.

  • Вмикаю двофакторну автентифікацію (2FA) для всіх супер-адміністраторів: у Joomla вона за замовчуванням вимкнена.
  • Обмежую доступ до папки /administrator по IP або паролю на рівні веб-сервера.
  • Вимикаю виконання PHP у папках завантажень (media, images, tmp), щоб завантажений файл не став працюючим шелом.
  • Ставлю сильні унікальні паролі для адмінів, БД, FTP/SSH і хостингу, прибираю повторне використання.
  • Закриваю неавтентифікований доступ до API-ендпоінту конфігурації на рівні сервера або Cloudflare.
  • Видаляю невикористовувані і незнайомі розширення і шаблони, залишаю лише потрібне і оновлюю з офіційних каналів.
  • Відмовляюся від піратських (nulled) шаблонів і компонентів, ставлю тільки з перевірених джерел.
  • Налаштовую регулярні резервні копії поза сервером з перевіркою відновлення і, за потреби, WAF перед сайтом.

Часті запитання

Не знайшли своє запитання? Запитайте в чаті на сайті, відповім з конкретикою по вашому випадку.

Скільки коштує відновлення сайту після злому?

Залежить від обсягу зараження: одна річ почистити один інжект в index.php, інша розібрати сайт з десятком бекдорів і фальшивими адміністраторами. Тому починаю з діагностики: дивлюся масштаб і називаю зрозумілу вартість до початку робіт, без сюрпризів по ходу.

Що робити, якщо заражено кілька сайтів на одному хостингу?

Потрібно перевірити й очистити весь акаунт, а не лише сайт із помітними симптомами. Я контролюю каталоги всіх доменів, бази, спільних користувачів, cron, доступи та резервні копії, а потім закриваю точку входу. Інакше сусідній заражений каталог може знову інфікувати вже очищений сайт. Після безкоштовної діагностики називаю пакетну ціну за всі сайти.

Скільки часу займе відновлення?

Прості випадки (один редирект або інжект) часто закриваю за кілька годин або день. Важкі зараження з множинним закріпленням і зняттям міток Google можуть зайняти кілька днів. Після діагностики дам реальну оцінку по вашому сайту.

Чи можу я втратити дані?

Найперше роблю повну резервну копію поточного стану і працюю по ній, а не наосліп по живому сайту. Контент і налаштування намагаюся зберегти повністю. Ризик є лише там, де шкідливий код фізично перезаписав файли, і про це я попереджаю заздалегідь.

Чи дасте гарантію, що злом не повернеться?

Чесно: ніхто не може дати 100% гарантії у вебі. Але я закриваю не лише симптоми, а саму точку входу і все закріплення (бекдори, .htaccess, cron), тому що саме через пропущену дірку частина сайтів заражається повторно вже за добу. Плюс посилюю захист, щоб попередній шлях більше не працював.

Чи потрібні вам доступи до сайту?

Так, для повноцінної чистки потрібні доступи до хостингу або FTP/SSH і до адмінки Joomla, іноді до бази. Віддалений сканер бачить лише фронтенд і пропускає серверні бекдори, тому без доступу до файлів злом якісно не прибрати. Усі доступи після роботи ви змінюєте.

Чи достатньо просто оновити Joomla та розширення?

Ні. Оновлення закриває вхід, але не видаляє те, що зловмисник уже залишив: вебшели, чужих адмінів, правки в .htaccess і завдання cron продовжують працювати і після патча. Тому оновлення обов'язковий, але не єдиний крок.

А якщо просто відкотитися на бекап?

Обережно: офіційна документація Joomla прямо попереджає, що відкат часто просто повертає злом, тому що зараження могло потрапити в резервну копію разом із сайтом. Відкочуватися варто лише на копію, завідомо зроблену до злому і перевірену на чистоту. В інших випадках надійніша чиста переустановка.

Чи працюєте ви з WordPress та іншими CMS?

Так. Чищу від вірусів і відновлюю сайти на будь-якій CMS: Joomla, WordPress, Drupal, OpenCart, PrestaShop, а також саморобні. Принцип один: знайти й прибрати вебшели, вичистити інʼєкції з файлів і бази, закрити точку входу та зняти позначки в пошуку. Joomla виділяю окремо через поточну масову хвилю зломів, але лікую будь-які рушії.

Пов'язані послуги

Злом часто наслідок застарілого сайту. Іноді дешевше і надійніше не латати старе, а зробити заново на чистій основі.

Заявка на відновлення

Опишіть проблему із сайтом або всім хостингом, відповім із планом і ціною

Вкажіть кількість сайтів, адреси та CMS, чи розміщені вони в одному акаунті хостингу, видимі симптоми або повідомлення хостера і чи є перевірена чиста резервна копія. Залиште email, телефон або Telegram.

Зламали сайт? Почнемо з безкоштовної діагностики

Опишіть ситуацію: що відбувається з сайтом, на якій він CMS і чи є доступи. Подивлюся, визначу тип зараження і точку входу і скажу, що і в які терміни потрібно зробити. Без зобов'язань замовляти далі.

Залишити заявку Написати на пошту