Коротко: если сайт на WordPress взломали, действуйте по порядку: изолируйте сайт, снимите копию текущего состояния для анализа, найдите и удалите вредоносный код и лишних администраторов, обновите ядро, темы и плагины, смените все пароли и секретные ключи (соль), а затем закройте уязвимость, через которую попали. Восстановление из чистой резервной копии ускоряет процесс.
Мало вычистить вирус — нужно закрыть дыру, иначе сайт заразят повторно за считанные дни.
Пошаговый план восстановления
- Изолируйте сайт: включите режим обслуживания или закройте доступ, чтобы не пострадали посетители.
- Снимите полную копию файлов и базы «как есть» — для анализа и на случай ошибок при чистке.
- Просканируйте сайт на вредоносный код и найдите изменённые/чужие файлы.
- Замените ядро WordPress на чистые файлы официальной версии.
- Удалите неизвестные плагины, темы и подозрительные PHP-файлы в uploads.
- Проверьте список пользователей и удалите лишних администраторов.
- Смените все пароли (админ, БД, FTP/SSH, хостинг) и обновите соль-ключи в wp-config.
- Обновите ядро, темы и плагины до актуальных версий.
- Найдите и закройте уязвимость, через которую проник злоумышленник.
- Проверьте сайт в Яндекс.Вебмастере и Google на пометки о вредоносности.
Как защититься от повторного взлома
- Своевременно обновляйте ядро и плагины — устаревшие плагины причина большинства взломов.
- Двухфакторная аутентификация и ограничение попыток входа.
- Минимум плагинов, только из проверенных источников.
- Регулярные автоматические бэкапы с хранением вне сервера.
- Файрвол/WAF и запрет выполнения PHP в папке загрузок.
Что сделать в первый час после взлома
- Закройте сайт для посетителей (режим обслуживания), чтобы не заражать их и не терять репутацию.
- Смените пароли хостинга, FTP/SSH и админа — злоумышленник может ещё иметь доступ.
- Снимите полную копию «как есть» для анализа причины.
- Сообщите хостингу — они помогут с логами и остановят рассылку спама.
- Не удаляйте всё в панике: сначала фиксируем следы, потом чистим.
Частые вопросы
Как понять, что сайт взломан?
Признаки: чужая реклама и редиректы, неизвестные страницы в выдаче, предупреждение браузера или антивируса, жалобы хостинга на рассылку спама, незнакомые администраторы в панели.
Можно ли просто восстановиться из бэкапа?
Если есть заведомо чистая копия до взлома — это быстрый путь. Но обязательно нужно закрыть уязвимость и обновить всё, иначе сайт заразят снова.
Сколько занимает восстановление?
Простые случаи — несколько часов. Если заражение глубокое или нет чистого бэкапа — до 1–2 дней с учётом поиска и закрытия уязвимости.
Нужно ли сообщать хостингу?
Да. Хостинг может дать логи доступа, помочь найти точку входа и остановить рассылку спама с вашего аккаунта, пока сайт чистят.
Вернутся ли позиции в поиске после чистки?
Если действовать быстро и снять пометку о вредоносности в Вебмастере и Search Console, позиции обычно восстанавливаются. Чем дольше сайт заражён и помечен, тем сильнее и дольше просадка.


