Главная › WordPress взломан — что делать

Инцидент

WordPress взломан — что делать

Если вы читаете это, глядя на испорченную главную страницу, забудьте про стыд. Сначала залатайте дыру. Потом решайте, готовы ли и дальше жить на CMS, которую взламывают профессионально.

Quick answer

Если WordPress взломан: переведите сайт в офлайн, сделайте снапшот, смените каждый пароль и ключ, восстановите из чистой резервной копии, просканируйте на веб-шеллы и установите все патчи. А потом уйдите с WordPress. У статического сайта на Hugo нет wp-admin, нет плагинов, нет PHP. Так вы остановите следующий взлом. WordPressEscape мигрирует вас с WP, когда пожар уже потушен.

Когда всё стабилизируете — просканируйте URL

Бесплатно просканируйте свой URL — 60 секунд, без логина. Оценки по SEO, производительности, адаптивности, а затем готовый «побег», если захотите.

Бесплатно просканировать мой сайт →

Что сделать в первый час

  1. Переведите сайт в режим обслуживания / по возможности заблокируйте выполнение PHP.
  2. Сделайте снапшот файлов и базы данных, прежде чем «чистить» что-либо.
  3. Смените пароли хостинга, FTP, WP admin и все API-ключи плагинов. Позже используйте ESC'dashboard env locker, чтобы ключи не лежали в wp-config.
  4. Восстановите резервную копию, сделанную до взлома, затем обновите ядро/плагины на тестовой копии — или вовсе не возвращайтесь к WordPress.

Почему это произошло

Нулл-плагины, старый PHP, открытый wp-login, phpunit с eval-stdin в папке vendor — тот же мусор, который всплывает в Search Console как запросы с эксплойтами. WordPress притягивает атаки. Статический HTML — нет. Подробнее см. WordPress security problems.

Устойчивое решение

Мигрируйте на Hugo, удалите установку, хостинг переведите на Cloudflare. Никаких wp-admin для перебора паролей. Мы сделали это со своим семейством сайтов после реального инцидента. Ditch WordPress, когда удастся остановить утечку.

Мы не чистим вредоносный код

Мы — это слой «больше не давайте себя взломать». Просканируйте сайт, когда он загрузится; мы скажем, жив ли ещё WordPress.

Когда всё стабилизируете — просканируйте URL

Бесплатно просканируйте свой URL — 60 секунд, без логина. Оценки по SEO, производительности, адаптивности, а затем готовый «побег», если захотите.

Бесплатно просканировать мой сайт →

Часто задаваемые вопросы

Что делать, если мой сайт на WordPress взломали?

Изолируйте сайт, сделайте снапшот, смените доступы, восстановите чистую копию, а затем уйдите с WordPress, чтобы PHP и плагины не ждали следующего CVE.

Уберёт ли миграция с WordPress вредоносный код?

Да, если это чистая статическая пересборка из заведомо безопасного контента. Не переносите заражённый PHP. Мы зеркалим HTML, а не эксплойт.

Как быстро я могу уйти с WordPress после взлома?

Как только у вас есть индексируемый сайт или резервная копия. Просканируйте, чтобы увидеть число страниц и вести учёт.

wordpress взломан что делатьwordpress вредоносный кодwordpress скомпрометирован