首页 › WordPress 被黑了——怎么办

事故响应

WordPress 被黑了——怎么办

如果你是在首页被篡改后才看到这篇文章,别先纠结自责。先打补丁,再决定你是不是还要继续依赖一个天天被人当作攻击目标的 CMS。

Quick answer

WordPress 被黑后:立刻下线,做快照,轮换所有密码和密钥,从干净备份恢复,扫描是否存在 webshell,然后打补丁。接着离开 WordPress。静态 Hugo 站点没有 wp-admin、没有插件、没有 PHP,这才是真正阻止下一次入侵的方式。WordPressEscape 会在火情控制后把你迁出 WordPress。

在恢复稳定后——先扫描你的网址

免费扫描你的网址——60 秒完成,无需登录。给出 SEO、性能、响应式评分,如果你愿意,我们还能一站式帮你逃离现有架构。

免费扫描我的网站 →

第一个小时要做的事

  1. 把网站切到维护模式 / 如果可以的话阻断所有 PHP 请求。
  2. 在“清理”任何东西之前先为文件和数据库做完整快照。
  3. 轮换主机、FTP、WP 管理员账户以及所有插件的 API 密钥。之后使用ESC'dashboard 环境锁,避免在 wp-config 里存密钥。
  4. 从入侵发生之前的备份恢复,然后在预发布环境更新核心/插件——或者干脆不要再回到 WordPress。

为什么会被黑

破解版插件、过期的 PHP、暴露的 wp-login、vendor 目录里带 eval-stdin 的 phpunit —— 全都是会在 Search Console 里被标记为利用型查询的那类垃圾。WordPress 天生就是攻击磁石,静态 HTML 则不是。详见WordPress 安全问题

长期有效的修复方案

迁移到 Hugo,删除原有安装,再托管到 Cloudflare。没有可以被暴力破解的 wp-admin。我们在一次真实事故后,已经在自家一整批网站上这样做过。等止血之后就Ditch WordPress

不是恶意软件清理服务

我们提供的是“不再被拿下”的那一层防护。网站能正常加载时来扫描;我们会告诉你 WordPress 是否还在跑。

在恢复稳定后——先扫描你的网址

免费扫描你的网址——60 秒完成,无需登录。给出 SEO、性能、响应式评分,如果你愿意,我们还能一站式帮你逃离现有架构。

免费扫描我的网站 →

常见问题

我的 WordPress 网站被黑了该怎么办?

先隔离,再做快照,轮换所有凭据,恢复到干净状态,然后离开 WordPress,这样就不会再有 PHP / 插件在那儿等着下一个 CVE。

迁离 WordPress 能去掉恶意软件吗?

在从已知可信内容做静态重建的前提下可以。不要复制任何被感染的 PHP。我们只镜像 HTML,而不是复制漏洞。

被黑之后我多久能迁离?

只要你有可被爬取的网站或备份,就可以开始。先扫描拿到页面数量和轨迹。

wordpress 被黑怎么办wordpress 恶意软件wordpress 被入侵