Joomla, WordPress и любая CMS · экстренная помощь

Удаление вирусов WordPress: редиректы, backdoor и восстановление после взлома

Очищу WordPress от вредоносного кода, спамовых страниц и перенаправлений, найду точку входа и проверю другие сайты на хостинге. Работаю также с Joomla, PrestaShop и самописными CMS.

  • от 700 złза чистку, зависит от размера сайта
  • 24-48 чобычный срок работ
  • 90 днейгарантия: вернётся, чищу бесплатно
  • послеоплата, когда сайт уже чистый

Сайт лежит или заражён прямо сейчас? Срочные случаи беру в работу в первую очередь.

Оставить заявку
Не уверены, что сайт заражён?
Проверьте его бесплатно за 10 секунд: покажу дефейс, редиректы и устаревшую версию CMS.
Проверить сайт

Когда нужно удаление вирусов WordPress

Так выглядит взлом со стороны владельца. Сайт не открывается, редиректит на чужие ресурсы, попал в спам Google и Яндекса, показывает вирус или заблокирован хостингом - узнали хотя бы один пункт, значит нужно срочное лечение и восстановление сайта, пока не обвалились трафик, позиции и репутация.

Сайт не открывается

Вместо сайта белый экран, ошибка 500 или бесконечная загрузка. Сайт лёг после взлома, обновления Joomla или сбоя, посетители видят пустую страницу и уходят. Нужно срочно вернуть сайт в рабочее состояние.

Редиректы на чужие сайты

Сайт открывается с посторонней рекламой или сам перекидывает (редиректит) посетителей на казино, ставки, аптеку или взрослый контент. Часто редирект срабатывает только с телефонов или при переходе из поиска.

Сайт заражён вирусом

Антивирус или браузер ругается на вирус, в коде появился чужой скрипт, iframe или зашифрованные вставки. Нужно найти и удалить вирус с сайта, вычистить вредоносный код и бэкдоры.

Спам в выдаче Google и Яндекса

Под вашим доменом вылезли чужие страницы: реплики брендов, таблетки, ставки, иероглифы (японский спам). Это дорвеи и SEO-спам, внедрённые через взлом, из-за них падают позиции.

«Этот сайт может быть взломан»

Google или браузер показывает предупреждение «Этот сайт может быть взломан» / «Опасный сайт» и блокирует переход. Люди уходят, не открыв сайт, органический трафик обваливается.

Хостинг заблокировал сайт

Хостинг приостановил аккаунт за вредонос или за то, что сайт рассылает спам. Сайт и почта не работают, письма не доходят, пока заражение не убрано и блокировка не снята.

Взломали админку

В админке Joomla или WordPress появились чужие супер-администраторы, пароль не подходит, включилась регистрация. Кто-то получил полный доступ к сайту, и это нужно закрыть.

Дефейс главной страницы

Вместо сайта - страница взломщика или чужие баннеры. Летом 2026 массово ходит дефейс с подписью «Hacked by AntonKill». Сайт нужно срочно вернуть и закрыть дыру, через которую зашли.

Признаки, что сайт взломан

Быстрый чек-лист. Проверьте сами: чем больше совпадений, тем выше вероятность заражения.

Почему сейчас массово ломают Joomla

Лето 2026 года стало для Joomla временем массовых автоматизированных атак, и причина в основном не в ядре, а в популярных расширениях. Одна за другой были раскрыты критические уязвимости (CVSS до 10.0), которые позволяют неаутентифицированную загрузку и выполнение PHP-кода, то есть полный захват сайта без пароля: JCE / Joomla Content Editor (CVE-2026-48907, фикс в 2.9.99.5), SP Page Builder (CVE-2026-48908, фикс в 6.6.2), iCagenda (CVE-2026-48939, фикс в 4.0.8 и 3.9.15) и Page Builder CK (CVE-2026-56290, фикс в 3.6.0). Часть эксплуатировалась как 0-day, ещё до выхода патча, и все внесены CISA в каталог активно эксплуатируемых уязвимостей (KEV). Эксплойты публичны, атаки идут ботами по всему интернету, поэтому закрытая регистрация и маленький трафик от заражения не спасают.

Подробнее о волне атак 2026

Масштаб виден и на уровне национальных CERT. 9 июля 2026 года Австралийский центр кибербезопасности (ACSC) предупредил о крупной продолжающейся глобальной кампании: злоумышленники массово сканируют сайты на CMS и устанавливают веб-шеллы, и в списке уязвимого софта прямо назван Joomla JCE. ACSC допускает, что кампания ускоряется за счёт ИИ, который сокращает время от раскрытия уязвимости до атаки. Параллельно идёт волна дефейсов главной страницы с подписью «Hacked by AntonKill»: профильные источники по Joomla связывают её прежде всего с отдельной уязвимостью фреймворка шаблонов Helix3 от JoomShaper (CVE-2026-49049), через которую вредоносный код внедряется прямо в параметры шаблона в базе. Оценки числа заражённых пока приблизительные: например, сервис mySites.guru наблюдал сотни площадок, но это оценка одного источника, а не проверенный итог.

При этом большинство реальных взломов Joomla по-прежнему происходит не через свежие 0-day, а по скучным причинам: устаревшие ядро и расширения, слабые или повторно используемые пароли администратора (двухфакторная аутентификация в Joomla есть, но по умолчанию выключена), пиратские (nulled) шаблоны и компоненты с уже вшитым бэкдором, а также утёкшие доступы к хостингу, FTP и базе. По оценкам Sucuri, большинство взломов CMS приходится именно на уязвимые сторонние расширения, а не на само ядро. Отдельно стоит помнить про старую, но всё ещё активно сканируемую дыру ядра Joomla 4.x CVE-2023-23752 - утечку логина и пароля базы через API, закрытую ещё в 4.2.8.

Ключевой момент, который часто недооценивают: установка обновления закрывает вход, но НЕ удаляет то, что злоумышленник уже оставил. Веб-шеллы, фальшивые супер-администраторы, вредоносные записи в .htaccess и задания в cron продолжают работать и после патча. Поэтому сайт, который в июне-июле 2026 хотя бы недолго крутил уязвимую версию расширения, нужно не просто обновить, а полноценно чистить и проверять на закрепление: по наблюдениям Google, заметная доля взломанных сайтов заражается повторно уже в течение суток, если не закрыть исходную дыру.

Уязвимости расширений - главная причина 2026

Критические дыры (CVSS до 10.0) с неаутентифицированной загрузкой PHP в JCE, SP Page Builder, iCagenda и Page Builder CK. Эксплойты публичны, атаки идут ботами.

Устаревшие ядро и компоненты

По оценке Sucuri, большинство взломов CMS приходится на необновлённые сторонние дополнения. Плюс всё ещё сканируемая старая дыра ядра Joomla 4.x CVE-2023-23752.

Слабые и утёкшие доступы

Простые или повторно используемые пароли, отсутствие 2FA, утёкшие доступы к хостингу, FTP и базе. Классический вектор, которому не нужен никакой 0-day.

Пиратские шаблоны и расширения

Nulled-сборки премиум-шаблонов и компонентов из непроверенных источников часто идут с уже встроенным бэкдором, который активируется сразу после установки.

Автоматизация и массовость

ACSC 9 июля 2026 предупредил о глобальной кампании массового сканирования CMS и установки веб-шеллов, возможно с ускорением за счёт ИИ. Цель выбирается перебором, а не вручную.

Патч не равно чистка

Обновление закрывает вход, но не убирает уже оставленные веб-шеллы, фальшивых админов, правки в .htaccess и cron. Без закрытия закрепления сайт быстро заражают снова.

Затронутые расширения 2026 (проверьте и обновите): JCE до 2.9.99.5+, SP Page Builder до 6.6.2+, iCagenda до 4.0.8 / 3.9.15+, Page Builder CK до 3.6.0+, Helix3 (JoomShaper) по CVE-2026-49049. Данные по NVD и каталогу CISA KEV. Обновление обязательно, но одного его недостаточно: сайт нужно ещё проверить на уже установленные веб-шеллы и бэкдоры.

Как проходит удаление вирусов с сайта

Прозрачный порядок работ. Не просто «почистил и ушёл»: важно убрать не только симптомы, но и причину, иначе сайт заразят снова через ту же дыру.

Диагностика и фиксация

Проверяю сайт удалёнными сканерами и на сервере, смотрю Search Console, Safe Browsing и чёрные списки, определяю тип заражения. Снимаю копию текущего состояния и логов как улику. Логи копирую первыми.

Поиск точки входа по логам

Изучаю журналы доступа: ищу POST-запросы к уязвимым задачам расширений, нетипичные загрузки и время первого проникновения. Так понимаю, через что именно зашли.

Сверка с чистым ядром

Скачиваю официальный чистый пакет Joomla вашей версии и сравниваю с боевым сайтом, отдельно ищу недавно изменённые файлы. Это выявляет инъекции в ядро, шаблон и index.php.

Чистка файлов и базы

Убираю внедрённый код из файлов и таблиц БД: ищу eval, base64_decode, gzinflate, exec, инъекции в index.php и параметры шаблона. По возможности заменяю заражённые файлы оригиналами, а не правлю вручную.

Поиск и закрытие всех бэкдоров

Ключевой этап. Прочёсываю media, images, tmp и нестандартные папки на веб-шеллы, проверяю .htaccess во всех каталогах и задачи планировщика на самовосстанавливающиеся задания. Один пропущенный бэкдор - быстрый повторный взлом.

Чистая переустановка и обновления

Переустанавливаю ядро Joomla из чистого пакета, обновляю расширения и шаблоны из официальных источников, удаляю уязвимые, неиспользуемые и незнакомые компоненты по списку уязвимых расширений Joomla (VEL).

Смена доступов и удаление чужих админов

Только после очистки удаляю фальшивых супер-администраторов, меняю все пароли, доступы к БД, FTP/SSH и хостингу, ротирую секрет configuration.php и API-ключи. Порядок важен: пока держатся бэкдоры, смена паролей бесполезна.

Проверка и снятие меток

Пересканирую сайт, убеждаюсь, что вредоноса и посторонних исходящих запросов нет. Запрашиваю пересмотр в Google Search Console и Яндекс.Вебмастере и прошу хостинг снять блокировку.

Что вы получаете

Результат - не просто «сайт открылся», а чистый, обновлённый и защищённый сайт плюс понимание, что произошло.

Отчёт о восстановленииПередаю вместе с доступами
  • Чистый работающий сайтБез веб-шеллов, редиректов, спам-страниц и дефейса, проверенный удалённым и серверным сканером.
  • Закрытая точка входаОбновлённые ядро и расширения, устранённая уязвимость, через которую зашли, чтобы взлом не повторился тем же путём.
  • Резервная копия до чисткиПолный снимок взломанного состояния и логов, сохранённый отдельно на случай разбирательства или спорных моментов.
  • Отчёт о зараженииПонятное описание: что нашёл (файлы, бэкдоры, чужие админы), где была дыра, что удалено и что изменено.
  • Обновлённые доступыСмена паролей администраторов, БД, FTP/SSH и хостинга, ротация секретов configuration.php и API-ключей.
  • Заявки на пересмотрЗапросы на снятие меток в Google Search Console и Яндекс.Вебмастере, при необходимости обращение к хостингу о снятии блокировки.
  • Базовое усиление защитыВключённая 2FA для админов, ограничение доступа к панели, запрет исполнения PHP в папках загрузок и другие меры после чистки.
  • Рекомендации на будущееКороткий чек-лист по обновлениям, резервным копиям и мониторингу, чтобы снизить риск повторного заражения.

Форматы работ и сроки

Подбираю формат под ситуацию: от срочного возврата сайта в строй до полного восстановления с защитой и мониторинга.

от нескольких часов

Экстренное лечение

срочно вернуть сайт

от 700 zł160 €

Сайт заражён или редиректит, нужно быстро вернуть его в рабочее состояние.

  • Поиск и удаление вредоноса
  • Снятие редиректов и спама
  • Базовое закрытие входа
Запросить смету
обычно 24-48 ч после чистки

Снятие предупреждения Google

«сайт взломан» / красный экран

от 900 zł210 €

Google пометил сайт в выдаче или показывает «Опасный сайт», трафик и продажи падают.

  • Чистка вредоноса и редиректов
  • Устранение причины
  • Заявка на пересмотр в Search Console
Запросить смету
1-5 дней

Полное восстановление и защита

лечение + профилактика

от 1 200 zł280 €

Убрать заражение и не допустить повтора.

  • Всё из экстренного плюс чистое ядро
  • Обновления
  • Смена доступов
  • Снятие меток
  • Защита и бэкапы
Запросить смету

Восстановление из бэкапа или пересборка тяжёлые случаи

Сайт сильно повреждён, а резервная копия отсутствует или тоже заражена.

от 2 000 zł470 €

Запросить смету

Мониторинг и защита абонемент

Держать сайт под присмотром после лечения.

от 199 złв месяц

Запросить смету
Цену называю до начала работ, а не послеОриентир в таблице выше. Если после диагностики окажется, что случай тяжелее, я скажу об этом заранее и вы решаете, продолжаем или нет.
Оплата после результатаВы платите, когда открыли сайт и убедились, что он чистый и работает. Предоплату не беру.
Гарантия 90 днейЕсли за три месяца заражение вернётся через ту же дыру, чищу повторно бесплатно.
Диагностика бесплатнаяПришлите адрес сайта, скажу что нашёл и через что скорее всего зашли, даже если работать вместе не будем.

Цены за один сайт. Если сайтов несколько и заражение одно и то же, второй и последующие идут вдвое дешевле.

ОЧИСТКА НЕСКОЛЬКИХ САЙТОВ WORDPRESS И JOOMLA

Несколько сайтов заражены на одном хостинге?

Если вирус появился на всех сайтах хостинга, нельзя чистить только тот, который первым показал симптомы. Я проверяю весь аккаунт: каталоги доменов, общих пользователей, задания cron, доступы FTP/SSH, базы, резервные копии и точку входа. Иначе очищенный сайт может снова заразиться из соседнего каталога.

Диагностика всего аккаунта0 zł

Проверю список доменов, CMS, общие каталоги, пользователей, cron и резервные копии. До начала работ назову объём и цену.

2-3 небольших сайтаот 1 050 zł

Для сайтов в одном аккаунте, когда симптомы или следы заражения похожи.

4-8 небольших сайтовот 1 750 zł

Очистка указанных сайтов, баз и общих точек доступа с проверкой повторного заражения.

9-15 небольших сайтовот 3 500 zł

Пакет для многих сайтов с проверкой всего аккаунта и отчётом после работ.

Точная цена известна после диагностики всего аккаунта. Интернет-магазины, большие базы, заражённые резервные копии и взлом уровня VPS или root оцениваются отдельно.

Отправить список сайтов

Защита после лечения

Вылечить мало: важно закрыть вход и снизить риск повтора. Что настраиваю в рамках полного восстановления.

  • Включаю двухфакторную аутентификацию (2FA) для всех супер-администраторов - в Joomla она по умолчанию выключена.
  • Ограничиваю доступ к папке /administrator по IP или паролю на уровне веб-сервера.
  • Отключаю исполнение PHP в папках загрузок (media, images, tmp), чтобы загруженный файл не стал работающим шеллом.
  • Ставлю сильные уникальные пароли для админов, БД, FTP/SSH и хостинга, убираю повторное использование.
  • Закрываю неаутентифицированный доступ к API-эндпоинту конфигурации на уровне сервера или Cloudflare.
  • Удаляю неиспользуемые и незнакомые расширения и шаблоны, оставляю только нужное и обновляю из официальных каналов.
  • Отказываюсь от пиратских (nulled) шаблонов и компонентов, ставлю только из проверенных источников.
  • Настраиваю регулярные резервные копии вне сервера с проверкой восстановления и, при необходимости, WAF перед сайтом.

Частые вопросы

Не нашли свой вопрос? Спросите в чате на сайте, отвечу с конкретикой по вашему случаю.

Сколько стоит восстановление сайта после взлома?

Зависит от объёма заражения: одно дело почистить один инжект в index.php, другое - разобрать сайт с десятком бэкдоров и фальшивыми администраторами. Поэтому начинаю с диагностики: смотрю масштаб и называю понятную стоимость до начала работ, без сюрпризов по ходу.

Что делать, если заражены несколько сайтов на одном хостинге?

Нужно проверить и очистить весь аккаунт, а не только сайт с заметными симптомами. Я проверяю каталоги всех доменов, базы, общих пользователей, cron, доступы и резервные копии, затем закрываю точку входа. Иначе соседний заражённый каталог может снова заразить уже очищенный сайт. После бесплатной диагностики называю пакетную цену на все сайты.

Сколько времени займёт восстановление?

Простые случаи (один редирект или инжект) часто закрываю за несколько часов или день. Тяжёлые заражения с множественным закреплением и снятием меток Google могут занять несколько дней. После диагностики дам реальную оценку по вашему сайту.

Могу ли я потерять данные?

Первым делом делаю полную резервную копию текущего состояния и работаю по ней, а не вслепую по живому сайту. Контент и настройки стараюсь сохранить полностью. Риск есть только там, где вредонос физически перезаписал файлы, и об этом я предупреждаю заранее.

Дадите гарантию, что взлом не вернётся?

Честно: никто не может дать 100% гарантии в вебе. Но я закрываю не только симптомы, а саму точку входа и всё закрепление (бэкдоры, .htaccess, cron), потому что именно из-за пропущенной дыры часть сайтов заражается повторно уже за сутки. Плюс усиливаю защиту, чтобы прежний путь больше не работал.

Нужны ли вам доступы к сайту?

Да, для полноценной чистки нужны доступы к хостингу или FTP/SSH и к админке Joomla, иногда к базе. Удалённый сканер видит только фронтенд и пропускает серверные бэкдоры, поэтому без доступа к файлам взлом качественно не убрать. Все доступы после работы вы меняете.

Достаточно ли просто обновить Joomla и расширения?

Нет. Обновление закрывает вход, но не удаляет то, что злоумышленник уже оставил: веб-шеллы, чужих админов, правки в .htaccess и задания cron продолжают работать и после патча. Поэтому обновление - обязательный, но не единственный шаг.

А если просто откатиться на бэкап?

Осторожно: официальная документация Joomla прямо предупреждает, что откат часто просто возвращает взлом, потому что заражение могло попасть в резервную копию вместе с сайтом. Откатываться стоит только на копию, заведомо сделанную до взлома и проверенную на чистоту. В остальных случаях надёжнее чистая переустановка.

Работаете ли вы с WordPress и другими CMS?

Да. Чищу от вирусов и восстанавливаю сайты на любой CMS: Joomla, WordPress, Drupal, OpenCart, 1С-Битрикс, MODX, а также самописные. Принцип один: найти и убрать веб-шеллы, вычистить инъекции из файлов и базы, закрыть точку входа и снять метки в поиске. Joomla выделяю отдельно из-за текущей массовой волны взломов, но лечу любые движки.

Заявка на восстановление

Опишите проблему с сайтом или всем хостингом, отвечу с планом и ценой

Укажите число сайтов, их адреса и CMS, находятся ли они в одном аккаунте хостинга, какие симптомы видны и есть ли заведомо чистая резервная копия. Можно оставить email, телефон или Telegram.

Связанные услуги

Взлом - часто следствие устаревшего сайта. Иногда дешевле и надёжнее не латать старое, а сделать заново на чистой основе.

Взломали сайт? Начнём с бесплатной диагностики

Опишите ситуацию: что происходит с сайтом, на какой он CMS и есть ли доступы. Посмотрю, определю тип заражения и точку входа и скажу, что и в какие сроки нужно сделать. Без обязательств заказывать дальше.

Оставить заявку Написать в чат