S čím vám můžeme pomoci?

Co dělat, když byl WordPress napaden

Jak poznat napadený WordPress, co udělat okamžitě, jak web vyčistit a jak dalšímu útoku předejít.

Obsah návodu
  1. Jak napadení poznáte
  2. Okamžité kroky
  3. Kontrola souborů
  4. Čistá reinstalace
  5. Prevence
  6. Kdy kontaktovat podporu

Napadení WordPressu je nepříjemné, ale řešitelné. Nejčastěji k němu dochází přes zastaralý plugin či šablonu nebo přes slabé heslo. Důležité je jednat rychle, postupovat systematicky a po vyčištění odstranit i příčinu, jinak se útok brzy zopakuje.

Jak napadení poznáte

  • Web nebo některé jeho stránky přesměrovávají na cizí adresy, často jen z mobilu nebo z výsledků vyhledávání.
  • Google nebo prohlížeč zobrazuje varování „Tento web může být nebezpečný“ či „Klamavý web“.
  • Ve vyhledávači se u vašeho webu objevují cizí stránky (léky, sázení, kasino).
  • Z domény odchází spam, poštovní schránky dostávají hlášení o nedoručených zprávách, které jste neposílali.
  • Ve složce web jsou nové soubory s podivnými názvy, změněné datum úprav u souborů jádra nebo neznámý uživatel s právy administrátora.
  • Web je nezvykle pomalý nebo zobrazuje cizí obsah.

Okamžité kroky

  1. Změňte všechna hesla. Heslo administrátora WordPressu (Uživatelé → Profil), heslo k FTP podle návodu Jak změnit heslo k FTP? a heslo k databázi podle Jak změnit heslo k databázi?. Nové heslo k databázi zapište do wp-config.php. Změňte i heslo do klientské sekce.
  2. Zkontrolujte uživatele. V Uživatelé → Všichni uživatelé smažte účty, které neznáte, a ostatním nastavte nová hesla.
  3. Zálohujte současný stav. I napadený web si stáhněte přes FTP a exportujte databázi. Budete mít z čeho dohledat vlastní obsah, pokud se něco při čištění pokazí.
  4. Dočasně web vypněte pro návštěvníky, pokud rozesílá spam nebo přesměrovává. Stačí přejmenovat složku web nebo do .htaccess přidat přesměrování na stránku s údržbou.

Kontrola souborů

Připojte se přes FTP a projděte složku web:

  • Ve složce wp-content/uploads nesmí být žádné soubory .php. Pokud tam jsou, jde téměř jistě o škodlivý kód.
  • Otevřete wp-config.php, index.php a .htaccess a hledejte cizí kód: dlouhé řádky s eval, base64_decode, gzinflate nebo nesrozumitelné řetězce.
  • Seřaďte soubory podle data změny. Soubory upravené v době, kdy jste nic neměnili, jsou podezřelé.
  • V kořeni webu a ve wp-includes hledejte soubory s neobvyklými názvy (wp-conf.php, class-wp-cache.php, náhodné znaky).

Čistá reinstalace

Ruční hledání nemusí odhalit vše. Spolehlivější je nahradit veškerý kód čistými verzemi:

  1. Stáhněte aktuální WordPress z wordpress.org. Přes FTP smažte složky wp-admin a wp-includes a nahrajte je z čistého balíčku. Přepište i soubory v kořeni webu kromě wp-config.php a .htaccess.
  2. Ve wp-content/plugins smažte všechny pluginy a nainstalujte je znovu z oficiálního adresáře. Nepoužívané pluginy neobnovujte.
  3. Stejně postupujte u šablony ve wp-content/themes. Pokud máte vlastní úpravy, porovnejte je s čistou verzí.
  4. Složku uploads projděte a smažte vše kromě obrázků a dokumentů.
  5. V databázi zkontrolujte tabulku wp_options (řádky siteurl a home) a hledejte cizí odkazy nebo skripty v příspěvcích.
  6. Po vyčištění znovu změňte všechna hesla a ve wp-config.php vygenerujte nové bezpečnostní klíče (řádky AUTH_KEY a další).
Poznámka

Pokud máte starší čistou zálohu, může být rychlejší web z ní obnovit a poté aktualizovat. S obnovou ze zálohy hostingu vám pomůže podpora na podpora@datahost.cz.

Prevence

  • Pravidelně aktualizujte WordPress, pluginy i šablonu. Zapněte automatické aktualizace.
  • Používejte silná, jedinečná hesla a dvoufázové ověření (2FA) pro administrátory.
  • Omezte počet pluginů a instalujte jen udržované pluginy z oficiálního adresáře.
  • Nepoužívejte uživatelské jméno admin a přidělujte redaktorům jen nezbytná práva.
  • Zapněte bezpečnostní plugin (například Wordfence), který sleduje změny souborů a pokusy o přihlášení.
  • Zálohujte web pravidelně a zálohy ukládejte mimo hosting.

Kdy kontaktovat podporu

Pokud si s čištěním nevíte rady, z domény odchází spam nebo potřebujete obnovu ze zálohy, napište na podporu. Uveďte doménu, popis příznaků a co jste již provedli. Po vyčištění požádejte Google o novou kontrolu webu v Search Console, aby zmizelo varování.

Nenašli jste co hledáte?

Obraťte se na nás.
Odpovíme nejpozději do 24 hodin.

Napsat podpoře