首页 › WordPress 被黑了——怎么办
事故响应
WordPress 被黑了——怎么办
如果你是在首页被篡改后才看到这篇文章,别先纠结自责。先打补丁,再决定你是不是还要继续依赖一个天天被人当作攻击目标的 CMS。
WordPress 被黑后:立刻下线,做快照,轮换所有密码和密钥,从干净备份恢复,扫描是否存在 webshell,然后打补丁。接着离开 WordPress。静态 Hugo 站点没有 wp-admin、没有插件、没有 PHP,这才是真正阻止下一次入侵的方式。WordPressEscape 会在火情控制后把你迁出 WordPress。
第一个小时要做的事
- 把网站切到维护模式 / 如果可以的话阻断所有 PHP 请求。
- 在“清理”任何东西之前先为文件和数据库做完整快照。
- 轮换主机、FTP、WP 管理员账户以及所有插件的 API 密钥。之后使用ESC'dashboard 环境锁,避免在 wp-config 里存密钥。
- 从入侵发生之前的备份恢复,然后在预发布环境更新核心/插件——或者干脆不要再回到 WordPress。
为什么会被黑
破解版插件、过期的 PHP、暴露的 wp-login、vendor 目录里带 eval-stdin 的 phpunit —— 全都是会在 Search Console 里被标记为利用型查询的那类垃圾。WordPress 天生就是攻击磁石,静态 HTML 则不是。详见WordPress 安全问题。
长期有效的修复方案
迁移到 Hugo,删除原有安装,再托管到 Cloudflare。没有可以被暴力破解的 wp-admin。我们在一次真实事故后,已经在自家一整批网站上这样做过。等止血之后就Ditch WordPress。
我们提供的是“不再被拿下”的那一层防护。网站能正常加载时来扫描;我们会告诉你 WordPress 是否还在跑。
常见问题
我的 WordPress 网站被黑了该怎么办?
先隔离,再做快照,轮换所有凭据,恢复到干净状态,然后离开 WordPress,这样就不会再有 PHP / 插件在那儿等着下一个 CVE。
迁离 WordPress 能去掉恶意软件吗?
在从已知可信内容做静态重建的前提下可以。不要复制任何被感染的 PHP。我们只镜像 HTML,而不是复制漏洞。
被黑之后我多久能迁离?
只要你有可被爬取的网站或备份,就可以开始。先扫描拿到页面数量和轨迹。
wordpress 被黑怎么办wordpress 恶意软件wordpress 被入侵