Сайт на WordPress взломали: пошаговое восстановление и защита

Коротко: если сайт на WordPress взломали, действуйте по порядку: изолируйте сайт, снимите копию текущего состояния для анализа, найдите и удалите вредоносный код и лишних администраторов, обновите ядро, темы и плагины, смените все пароли и секретные ключи (соль), а затем закройте уязвимость, через которую попали. Восстановление из чистой резервной копии ускоряет процесс.

Мало вычистить вирус — нужно закрыть дыру, иначе сайт заразят повторно за считанные дни.

Пошаговый план восстановления

  1. Изолируйте сайт: включите режим обслуживания или закройте доступ, чтобы не пострадали посетители.
  2. Снимите полную копию файлов и базы «как есть» — для анализа и на случай ошибок при чистке.
  3. Просканируйте сайт на вредоносный код и найдите изменённые/чужие файлы.
  4. Замените ядро WordPress на чистые файлы официальной версии.
  5. Удалите неизвестные плагины, темы и подозрительные PHP-файлы в uploads.
  6. Проверьте список пользователей и удалите лишних администраторов.
  7. Смените все пароли (админ, БД, FTP/SSH, хостинг) и обновите соль-ключи в wp-config.
  8. Обновите ядро, темы и плагины до актуальных версий.
  9. Найдите и закройте уязвимость, через которую проник злоумышленник.
  10. Проверьте сайт в Яндекс.Вебмастере и Google на пометки о вредоносности.

Как защититься от повторного взлома

  • Своевременно обновляйте ядро и плагины — устаревшие плагины причина большинства взломов.
  • Двухфакторная аутентификация и ограничение попыток входа.
  • Минимум плагинов, только из проверенных источников.
  • Регулярные автоматические бэкапы с хранением вне сервера.
  • Файрвол/WAF и запрет выполнения PHP в папке загрузок.

Что сделать в первый час после взлома

  1. Закройте сайт для посетителей (режим обслуживания), чтобы не заражать их и не терять репутацию.
  2. Смените пароли хостинга, FTP/SSH и админа — злоумышленник может ещё иметь доступ.
  3. Снимите полную копию «как есть» для анализа причины.
  4. Сообщите хостингу — они помогут с логами и остановят рассылку спама.
  5. Не удаляйте всё в панике: сначала фиксируем следы, потом чистим.

Частые вопросы

Как понять, что сайт взломан?

Признаки: чужая реклама и редиректы, неизвестные страницы в выдаче, предупреждение браузера или антивируса, жалобы хостинга на рассылку спама, незнакомые администраторы в панели.

Можно ли просто восстановиться из бэкапа?

Если есть заведомо чистая копия до взлома — это быстрый путь. Но обязательно нужно закрыть уязвимость и обновить всё, иначе сайт заразят снова.

Сколько занимает восстановление?

Простые случаи — несколько часов. Если заражение глубокое или нет чистого бэкапа — до 1–2 дней с учётом поиска и закрытия уязвимости.

Нужно ли сообщать хостингу?

Да. Хостинг может дать логи доступа, помочь найти точку входа и остановить рассылку спама с вашего аккаунта, пока сайт чистят.

Вернутся ли позиции в поиске после чистки?

Если действовать быстро и снять пометку о вредоносности в Вебмастере и Search Console, позиции обычно восстанавливаются. Чем дольше сайт заражён и помечен, тем сильнее и дольше просадка.

Поделитесь вашим мнением

Ваш комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

Что будем искать? Например,Продвижение

Этот сайт использует куки-файлы. Оставаясь на сайте, Вы соглашаетесь на их использование. Для получения дополнительной информации, пожалуйста, ознакомьтесь с политикой в отношении персональных данных.