Главная › WordPress взломан — что делать
Инцидент
WordPress взломан — что делать
Если вы читаете это, глядя на испорченную главную страницу, забудьте про стыд. Сначала залатайте дыру. Потом решайте, готовы ли и дальше жить на CMS, которую взламывают профессионально.
Если WordPress взломан: переведите сайт в офлайн, сделайте снапшот, смените каждый пароль и ключ, восстановите из чистой резервной копии, просканируйте на веб-шеллы и установите все патчи. А потом уйдите с WordPress. У статического сайта на Hugo нет wp-admin, нет плагинов, нет PHP. Так вы остановите следующий взлом. WordPressEscape мигрирует вас с WP, когда пожар уже потушен.
Бесплатно просканируйте свой URL — 60 секунд, без логина. Оценки по SEO, производительности, адаптивности, а затем готовый «побег», если захотите.
Бесплатно просканировать мой сайт →Что сделать в первый час
- Переведите сайт в режим обслуживания / по возможности заблокируйте выполнение PHP.
- Сделайте снапшот файлов и базы данных, прежде чем «чистить» что-либо.
- Смените пароли хостинга, FTP, WP admin и все API-ключи плагинов. Позже используйте ESC'dashboard env locker, чтобы ключи не лежали в wp-config.
- Восстановите резервную копию, сделанную до взлома, затем обновите ядро/плагины на тестовой копии — или вовсе не возвращайтесь к WordPress.
Почему это произошло
Нулл-плагины, старый PHP, открытый wp-login, phpunit с eval-stdin в папке vendor — тот же мусор, который всплывает в Search Console как запросы с эксплойтами. WordPress притягивает атаки. Статический HTML — нет. Подробнее см. WordPress security problems.
Устойчивое решение
Мигрируйте на Hugo, удалите установку, хостинг переведите на Cloudflare. Никаких wp-admin для перебора паролей. Мы сделали это со своим семейством сайтов после реального инцидента. Ditch WordPress, когда удастся остановить утечку.
Мы — это слой «больше не давайте себя взломать». Просканируйте сайт, когда он загрузится; мы скажем, жив ли ещё WordPress.
Бесплатно просканируйте свой URL — 60 секунд, без логина. Оценки по SEO, производительности, адаптивности, а затем готовый «побег», если захотите.
Бесплатно просканировать мой сайт →Часто задаваемые вопросы
Что делать, если мой сайт на WordPress взломали?
Изолируйте сайт, сделайте снапшот, смените доступы, восстановите чистую копию, а затем уйдите с WordPress, чтобы PHP и плагины не ждали следующего CVE.
Уберёт ли миграция с WordPress вредоносный код?
Да, если это чистая статическая пересборка из заведомо безопасного контента. Не переносите заражённый PHP. Мы зеркалим HTML, а не эксплойт.
Как быстро я могу уйти с WordPress после взлома?
Как только у вас есть индексируемый сайт или резервная копия. Просканируйте, чтобы увидеть число страниц и вести учёт.
wordpress взломан что делатьwordpress вредоносный кодwordpress скомпрометирован