Co dělat, když byl WordPress napaden
Jak poznat napadený WordPress, co udělat okamžitě, jak web vyčistit a jak dalšímu útoku předejít.
4 minuty čtení 10 kroků
Obsah návodu
Napadení WordPressu je nepříjemné, ale řešitelné. Nejčastěji k němu dochází přes zastaralý plugin či šablonu nebo přes slabé heslo. Důležité je jednat rychle, postupovat systematicky a po vyčištění odstranit i příčinu, jinak se útok brzy zopakuje.
Jak napadení poznáte
- Web nebo některé jeho stránky přesměrovávají na cizí adresy, často jen z mobilu nebo z výsledků vyhledávání.
- Google nebo prohlížeč zobrazuje varování „Tento web může být nebezpečný“ či „Klamavý web“.
- Ve vyhledávači se u vašeho webu objevují cizí stránky (léky, sázení, kasino).
- Z domény odchází spam, poštovní schránky dostávají hlášení o nedoručených zprávách, které jste neposílali.
- Ve složce
webjsou nové soubory s podivnými názvy, změněné datum úprav u souborů jádra nebo neznámý uživatel s právy administrátora. - Web je nezvykle pomalý nebo zobrazuje cizí obsah.
Okamžité kroky
- Změňte všechna hesla. Heslo administrátora WordPressu (Uživatelé → Profil), heslo k FTP podle návodu Jak změnit heslo k FTP? a heslo k databázi podle Jak změnit heslo k databázi?. Nové heslo k databázi zapište do
wp-config.php. Změňte i heslo do klientské sekce. - Zkontrolujte uživatele. V Uživatelé → Všichni uživatelé smažte účty, které neznáte, a ostatním nastavte nová hesla.
- Zálohujte současný stav. I napadený web si stáhněte přes FTP a exportujte databázi. Budete mít z čeho dohledat vlastní obsah, pokud se něco při čištění pokazí.
- Dočasně web vypněte pro návštěvníky, pokud rozesílá spam nebo přesměrovává. Stačí přejmenovat složku
webnebo do.htaccesspřidat přesměrování na stránku s údržbou.
Kontrola souborů
Připojte se přes FTP a projděte složku web:
- Ve složce
wp-content/uploadsnesmí být žádné soubory.php. Pokud tam jsou, jde téměř jistě o škodlivý kód. - Otevřete
wp-config.php,index.phpa.htaccessa hledejte cizí kód: dlouhé řádky seval,base64_decode,gzinflatenebo nesrozumitelné řetězce. - Seřaďte soubory podle data změny. Soubory upravené v době, kdy jste nic neměnili, jsou podezřelé.
- V kořeni webu a ve
wp-includeshledejte soubory s neobvyklými názvy (wp-conf.php,class-wp-cache.php, náhodné znaky).
Čistá reinstalace
Ruční hledání nemusí odhalit vše. Spolehlivější je nahradit veškerý kód čistými verzemi:
- Stáhněte aktuální WordPress z wordpress.org. Přes FTP smažte složky
wp-adminawp-includesa nahrajte je z čistého balíčku. Přepište i soubory v kořeni webu kroměwp-config.phpa.htaccess. - Ve
wp-content/pluginssmažte všechny pluginy a nainstalujte je znovu z oficiálního adresáře. Nepoužívané pluginy neobnovujte. - Stejně postupujte u šablony ve
wp-content/themes. Pokud máte vlastní úpravy, porovnejte je s čistou verzí. - Složku
uploadsprojděte a smažte vše kromě obrázků a dokumentů. - V databázi zkontrolujte tabulku
wp_options(řádkysiteurlahome) a hledejte cizí odkazy nebo skripty v příspěvcích. - Po vyčištění znovu změňte všechna hesla a ve
wp-config.phpvygenerujte nové bezpečnostní klíče (řádkyAUTH_KEYa další).
Pokud máte starší čistou zálohu, může být rychlejší web z ní obnovit a poté aktualizovat. S obnovou ze zálohy hostingu vám pomůže podpora na podpora@datahost.cz.
Prevence
- Pravidelně aktualizujte WordPress, pluginy i šablonu. Zapněte automatické aktualizace.
- Používejte silná, jedinečná hesla a dvoufázové ověření (2FA) pro administrátory.
- Omezte počet pluginů a instalujte jen udržované pluginy z oficiálního adresáře.
- Nepoužívejte uživatelské jméno
admina přidělujte redaktorům jen nezbytná práva. - Zapněte bezpečnostní plugin (například Wordfence), který sleduje změny souborů a pokusy o přihlášení.
- Zálohujte web pravidelně a zálohy ukládejte mimo hosting.
Kdy kontaktovat podporu
Pokud si s čištěním nevíte rady, z domény odchází spam nebo potřebujete obnovu ze zálohy, napište na podporu. Uveďte doménu, popis příznaků a co jste již provedli. Po vyčištění požádejte Google o novou kontrolu webu v Search Console, aby zmizelo varování.