خانه › WordPress هک شد — چه کار کنید

رخداد

WordPress هک شد — چه کار کنید

اگر این متن را با یک صفحه اصلی خراب‌شده می‌خوانید، از شرمندگی عبور کنید. اول وصله بزنید. بعد تصمیم بگیرید می‌خواهید روی CMS‌ای بمانید که از راه هک‌شدن کسب درآمد می‌کند یا نه.

Quick answer

اگر WordPress هک شده: سایت را آفلاین کنید، snapshot بگیرید، همه رمزها و کلیدها را عوض کنید، از یک بکاپ تمیز بازیابی کنید، webshellها را اسکن کنید و وصله بزنید. بعد WordPress را کنار بگذارید. یک سایت استاتیک Hugo نه wp-admin دارد، نه افزونه، نه PHP. این‌طوری جلوی هک بعدی را می‌گیرید. WordPressEscape بعد از خاموش شدن آتش، مهاجرت را برایتان انجام می‌دهد.

بعد از اینکه اوضاع پایدار شد — URL را اسکن کنید

URL خود را رایگان اسکن کنید — ۶۰ ثانیه، بدون لاگین. نمره‌های SEO، Performance و Responsive را بگیرید، بعد اگر خواستید یک مهاجرت کامل و آماده‌به‌کار هم انجام می‌دهیم.

سایت من را رایگان اسکن کنید →

در ساعت اول این کارها را انجام دهید

  1. اگر می‌توانید سایت را در حالت maintenance بگذارید / PHP را مسدود کنید.
  2. قبل از اینکه چیزی را «پاکسازی» کنید، از فایل‌ها و پایگاه‌داده snapshot بگیرید.
  3. رمزهای host، FTP، مدیر WordPress و هر کلید API افزونه را عوض کنید. بعداً از ESC'dashboard env locker استفاده کنید تا کلیدها داخل wp-config نباشند.
  4. از بکاپی که قبل از نفوذ گرفته شده بازیابی کنید، بعد core و افزونه‌ها را روی یک کپی staging به‌روزرسانی کنید — یا اصلاً به WordPress برنگردید.

چرا این اتفاق افتاد

افزونه‌های nulled، PHP قدیمی، در دسترس بودن wp-login، و phpunit eval-stdin در یک پوشه vendor — همان چیزهایی که در Search Console به شکل exploit query دیده می‌شوند. WordPress مثل آهنربا عمل می‌کند. HTML استاتیک نه. به مشکلات امنیتی WordPress نگاه کنید.

راه‌حل ماندگار

به Hugo مهاجرت کنید، نصب فعلی را حذف کنید، و روی Cloudflare هاست کنید. دیگر wp-adminی نیست که بخواهد brute force شود. ما همین کار را روی سایت‌های خانوادگی خودمان بعد از یک رخداد واقعی انجام دادیم. وقتی خون‌ریزی بند آمد، WordPress را کنار بگذارید.

نه یک پاک‌کننده بدافزار

ما لایه «دوباره زمین نخورید» هستیم. وقتی سایت لود می‌شود اسکن کنید؛ ما به شما می‌گوییم WordPress هنوز زنده است یا نه.

بعد از اینکه اوضاع پایدار شد — URL را اسکن کنید

URL خود را رایگان اسکن کنید — ۶۰ ثانیه، بدون لاگین. نمره‌های SEO، Performance و Responsive را بگیرید، بعد اگر خواستید یک مهاجرت کامل و آماده‌به‌کار هم انجام می‌دهیم.

سایت من را رایگان اسکن کنید →

سؤالات متداول

اگر سایت WordPress من هک شد چه کار کنم؟

سایت را ایزوله کنید، snapshot بگیرید، credentialها را عوض کنید، نسخه تمیز را بازیابی کنید، بعد از WordPress خارج شوید تا PHP و افزونه‌ها منتظر CVE بعدی نباشند.

آیا مهاجرت از WordPress بدافزار را حذف می‌کند؟

اگر بازسازی استاتیکِ تمیز را از محتوای سالم و تأییدشده انجام دهید، بله. PHP آلوده را کپی نکنید. ما HTML را mirror می‌کنیم، نه exploit را.

چقدر سریع می‌توانم بعد از هک از WordPress خارج شوم؟

به محض اینکه یک سایت قابل crawl یا یک بکاپ داشته باشید. برای تعداد صفحه‌ها اسکن کنید و مسیر را پیگیری کنید.

wordpress hacked what to dowordpress malwarewordpress compromised