होम › WordPress हैक हो गया — क्या करें
Incident
WordPress हैक हो गया — क्या करें
अगर आप यह सब एक बदले हुए होमपेज के साथ पढ़ रहे हैं, तो शर्म करने में समय न गँवाएँ। पहले पैच करें। फिर तय करें कि आप ऐसे CMS पर रहना चाहते हैं या नहीं जिसे रोज़ाना एक्सप्लॉइट किया जाता है।
अगर WordPress हैक हो जाए: साइट को ऑफ़लाइन करें, स्नैपशॉट लें, हर पासवर्ड और की घुमाएँ, साफ़ बैकअप से रिस्टोर करें, webshell के लिए स्कैन करें और पैच लगाएँ। फिर WordPress छोड़ दें। एक static Hugo साइट में कोई wp-admin, कोई plugins, कोई PHP नहीं होता। अगले हैक को यहीं रोका जाता है। WordPressEscape आग बुझने के बाद आपको इससे बाहर माइग्रेट कर देता है।
अपना URL फ्री स्कैन करें — 60 सेकंड, बिना लॉगिन। SEO, Performance, Responsive ग्रेड, फिर अगर चाहें तो आपके लिए तैयार किया गया पूरा escape।
मेरी साइट का मुफ़्त स्कैन करें →पहले घंटे में ये करें
- साइट को maintenance मोड में डालें / हो सके तो PHP ब्लॉक करें।
- कुछ भी ‘clean’ करने से पहले फाइलें + डेटाबेस का स्नैपशॉट लें।
- होस्ट, FTP, WP admin और हर plugin की API key घुमाएँ। बाद में ESC'dashboard env locker इस्तेमाल करें ताकि keys wp-config में न रहें।
- घुसपैठ से पहले का बैकअप बहाल करें, फिर core/plugins को एक staging कॉपी पर अपडेट करें — या बिल्कुल WordPress पर वापस न जाएँ।
ये क्यों हुआ
nulled plugins, पुराना PHP, खुला wp-login, vendor फ़ोल्डर में phpunit eval-stdin — वही कबाड़ जो Search Console में exploit queries के रूप में दिखता है। WordPress एक मैग्नेट है। static HTML नहीं है। देखें WordPress security problems.
लंबे समय का समाधान
Hugo पर माइग्रेट करें, इंस्टॉल डिलीट करें, Cloudflare पर होस्ट करें। अब brute force करने के लिए कोई wp-admin ही नहीं। एक असली incident के बाद हमने अपनी खुद की साइट्स के परिवार पर यही किया। Ditch WordPress जब खून बहना बंद हो जाए।
हम वह लेयर हैं जो कहती है ‘फिर से owned मत होइए’। साइट लोड होने पर स्कैन करें; हम बता देंगे कि WordPress अभी भी ज़िंदा है या नहीं।
अपना URL फ्री स्कैन करें — 60 सेकंड, बिना लॉगिन। SEO, Performance, Responsive ग्रेड, फिर अगर चाहें तो आपके लिए तैयार किया गया पूरा escape।
मेरी साइट का मुफ़्त स्कैन करें →अक्सर पूछे जाने वाले सवाल
अगर मेरी WordPress साइट हैक हो गई है तो मैं क्या करूँ?
साइट को अलग करें, स्नैपशॉट लें, क्रेडेंशियल्स घुमाएँ, साफ़ कॉपी बहाल करें, फिर WordPress से बाहर आ जाएँ ताकि PHP/plugins अगली CVE का इंतज़ार न कर रहे हों।
WordPress से बाहर माइग्रेट करने से malware हट जाएगा?
known-good कंटेंट से किया गया साफ़ static रीबिल्ड ऐसा करता है। संक्रमित PHP को कॉपी न करें। हम HTML मिरर करते हैं, exploit नहीं।
हैक के बाद मैं कितनी जल्दी WordPress छोड़ सकता हूँ?
जैसे ही आपके पास crawlable साइट या बैकअप हो। page count के लिए स्कैन करें और ट्रैक रखें।
wordpress hacked what to dowordpress malwarewordpress compromised