Trang chủ › WordPress bị hack — Cần làm gì
Sự cố
WordPress bị hack — Cần làm gì
Nếu bạn đang đọc điều này khi trang chủ đã bị phá, đừng xấu hổ. Vá trước đã. Rồi hãy quyết định xem bạn có muốn tiếp tục sống với một CMS vốn sinh ra để bị khai thác hay không.
Nếu WordPress bị hack: hãy đưa site offline, chụp snapshot, đổi mọi mật khẩu và key, khôi phục từ bản sao lưu sạch, quét webshell, rồi vá lỗi. Sau đó rời khỏi WordPress. Một site tĩnh Hugo không có wp-admin, không có plugin, không có PHP. Đó là cách chặn lần hack tiếp theo. WordPressEscape sẽ giúp bạn di chuyển khỏi WordPress sau khi đám cháy đã được dập tắt.
Quét URL miễn phí — 60 giây, không cần đăng nhập. Có điểm SEO, Hiệu năng, Responsive, rồi nếu muốn thì dùng dịch vụ chuyển đổi trọn gói.
Quét website của tôi miễn phí →Làm ngay trong giờ đầu tiên
- Đưa site vào chế độ bảo trì / chặn PHP nếu có thể.
- Chụp snapshot file + cơ sở dữ liệu trước khi bạn “dọn dẹp” bất cứ thứ gì.
- Đổi host, FTP, tài khoản quản trị WP và mọi khóa API của plugin. Sau đó dùng ESC'dashboard env locker để khóa biến môi trường, để key không nằm trong wp-config.
- Khôi phục từ bản sao lưu trước thời điểm bị xâm nhập, rồi cập nhật core/plugin trên bản staging — hoặc đừng quay lại WordPress nữa.
Vì sao chuyện này xảy ra
Plugin nulled, PHP cũ, wp-login bị lộ, phpunit eval-stdin trong thư mục vendor — toàn những thứ rác quen thuộc thường xuất hiện trong Search Console dưới dạng truy vấn khai thác. WordPress là một nam châm hút tấn công. HTML tĩnh thì không. Xem các vấn đề bảo mật của WordPress.
Giải pháp bền vững
Migrate sang Hugo, xóa bản cài đặt, host trên Cloudflare. Không còn wp-admin để brute force nữa. Chúng tôi đã tự làm điều này cho các site gia đình của mình sau một sự cố thật sự. Bỏ WordPress khi vết thương đã ngừng chảy máu.
Chúng tôi là lớp “đừng để bị chiếm quyền lần nữa”. Khi site tải được, hãy quét; chúng tôi sẽ cho bạn biết WordPress còn đang chạy hay không.
Quét URL miễn phí — 60 giây, không cần đăng nhập. Có điểm SEO, Hiệu năng, Responsive, rồi nếu muốn thì dùng dịch vụ chuyển đổi trọn gói.
Quét website của tôi miễn phí →Câu hỏi thường gặp
Nếu site WordPress của tôi bị hack thì phải làm gì?
Cô lập, chụp snapshot, đổi thông tin đăng nhập, khôi phục bản sạch, rồi rời khỏi WordPress để PHP/plugin không còn chờ sẵn CVE tiếp theo.
Chuyển khỏi WordPress có xóa được malware không?
Một bản rebuild tĩnh sạch từ nội dung đáng tin thì có. Đừng copy PHP đã nhiễm độc. Chúng tôi mirror HTML, không mirror exploit.
Sau khi bị hack thì bao lâu có thể rời đi?
Ngay khi bạn có một site có thể crawl hoặc một bản sao lưu. Quét để biết số lượng trang rồi triển khai theo dõi.
wordpress bị hack phải làm gìmalware wordpresswordpress bị xâm nhập