خانه › WordPress هک شد — چه کار کنید
رخداد
WordPress هک شد — چه کار کنید
اگر این متن را با یک صفحه اصلی خرابشده میخوانید، از شرمندگی عبور کنید. اول وصله بزنید. بعد تصمیم بگیرید میخواهید روی CMSای بمانید که از راه هکشدن کسب درآمد میکند یا نه.
اگر WordPress هک شده: سایت را آفلاین کنید، snapshot بگیرید، همه رمزها و کلیدها را عوض کنید، از یک بکاپ تمیز بازیابی کنید، webshellها را اسکن کنید و وصله بزنید. بعد WordPress را کنار بگذارید. یک سایت استاتیک Hugo نه wp-admin دارد، نه افزونه، نه PHP. اینطوری جلوی هک بعدی را میگیرید. WordPressEscape بعد از خاموش شدن آتش، مهاجرت را برایتان انجام میدهد.
URL خود را رایگان اسکن کنید — ۶۰ ثانیه، بدون لاگین. نمرههای SEO، Performance و Responsive را بگیرید، بعد اگر خواستید یک مهاجرت کامل و آمادهبهکار هم انجام میدهیم.
سایت من را رایگان اسکن کنید →در ساعت اول این کارها را انجام دهید
- اگر میتوانید سایت را در حالت maintenance بگذارید / PHP را مسدود کنید.
- قبل از اینکه چیزی را «پاکسازی» کنید، از فایلها و پایگاهداده snapshot بگیرید.
- رمزهای host، FTP، مدیر WordPress و هر کلید API افزونه را عوض کنید. بعداً از ESC'dashboard env locker استفاده کنید تا کلیدها داخل wp-config نباشند.
- از بکاپی که قبل از نفوذ گرفته شده بازیابی کنید، بعد core و افزونهها را روی یک کپی staging بهروزرسانی کنید — یا اصلاً به WordPress برنگردید.
چرا این اتفاق افتاد
افزونههای nulled، PHP قدیمی، در دسترس بودن wp-login، و phpunit eval-stdin در یک پوشه vendor — همان چیزهایی که در Search Console به شکل exploit query دیده میشوند. WordPress مثل آهنربا عمل میکند. HTML استاتیک نه. به مشکلات امنیتی WordPress نگاه کنید.
راهحل ماندگار
به Hugo مهاجرت کنید، نصب فعلی را حذف کنید، و روی Cloudflare هاست کنید. دیگر wp-adminی نیست که بخواهد brute force شود. ما همین کار را روی سایتهای خانوادگی خودمان بعد از یک رخداد واقعی انجام دادیم. وقتی خونریزی بند آمد، WordPress را کنار بگذارید.
ما لایه «دوباره زمین نخورید» هستیم. وقتی سایت لود میشود اسکن کنید؛ ما به شما میگوییم WordPress هنوز زنده است یا نه.
URL خود را رایگان اسکن کنید — ۶۰ ثانیه، بدون لاگین. نمرههای SEO، Performance و Responsive را بگیرید، بعد اگر خواستید یک مهاجرت کامل و آمادهبهکار هم انجام میدهیم.
سایت من را رایگان اسکن کنید →سؤالات متداول
اگر سایت WordPress من هک شد چه کار کنم؟
سایت را ایزوله کنید، snapshot بگیرید، credentialها را عوض کنید، نسخه تمیز را بازیابی کنید، بعد از WordPress خارج شوید تا PHP و افزونهها منتظر CVE بعدی نباشند.
آیا مهاجرت از WordPress بدافزار را حذف میکند؟
اگر بازسازی استاتیکِ تمیز را از محتوای سالم و تأییدشده انجام دهید، بله. PHP آلوده را کپی نکنید. ما HTML را mirror میکنیم، نه exploit را.
چقدر سریع میتوانم بعد از هک از WordPress خارج شوم؟
به محض اینکه یک سایت قابل crawl یا یک بکاپ داشته باشید. برای تعداد صفحهها اسکن کنید و مسیر را پیگیری کنید.
wordpress hacked what to dowordpress malwarewordpress compromised