A látogatói lottóoldalon, online gyógyszertárban vagy hamis ügyfélszolgálaton kötnek ki, Ön viszont rendesen látja a webhelyét. Ez a befecskendezett, többnyire feltételhez kötött átirányítás jele. Ez az útmutató megmutatja, hogyan idézheti elő, hogyan találja meg a fájlokban vagy az adatbázisban, és hogyan zárja le a hozzáférést, amelyen keresztül elhelyezték.
wp-config.php biztonsági kulcsait..htaccess fájlban, a PHP-fájlokban, az adatbázisban és a webhely címbeállításaiban.wp-content/uploads mappában, újratelepítendő vagy törlendő bővítményeket.A feltöréskor elhelyezett átirányítás megválogatja, kire vonatkozik. Többnyire megkíméli a webhelyet kezelő személyt, hogy minél tovább a helyén maradhasson. A leggyakoribb feltételek:
Referer fejlécét olvassa.User-Agent fejlécet olvassa.Ha egy ügyfél azt írja, hogy „a webhelyük máshová visz”, vegye komolyan, akkor is, ha Önnél minden rendben jelenik meg.
Helyezkedjen annak a látogatónak a helyzetébe, akit átirányít:
Ha hozzáfér egy terminálhoz, ez a parancs úgy kéri le a kezdőlapját, mintha egy Google-ről érkező iPhone volna:
curl -s -i -A "Mozilla/5.0 (iPhone; CPU iPhone OS 17_0 like Mac OS X)" -e "https://www.google.com/" https://www.sajat-webhely.com/
Olvassa el a válasz első sorait. Ha 301 vagy 302 kód után egy ismeretlen címre mutató Location: sor következik, az átirányítást a szerver végzi: a .htaccess fájlban vagy egy PHP-fájlban van. Ha a kód 200, a böngészőt mégis átirányítja, az átirányítás az oldalon belül, JavaScriptben történik: többnyire az adatbázisban vagy a sablon egyik fájljában van.
wp-config.php fájl DB_PASSWORD állandójába), majd minden WordPress-adminisztrátori fiók.wp-config.php nyolc sorát, az AUTH_KEY sortól a NONCE_SALT sorig, egy új készletre, amelyet a https://api.wordpress.org/secret-key/1.1/salt/ címen generálhat. Minden nyitott munkamenet lezárul, a behatolóé is.wp config shuffle-salts
A webhely gyökerében, néha egy almappában is, a .htaccess fájl a behatoló által hozzáadott átírási szabályokat tartalmazhat. A WordPress saját blokkja rövid, a # BEGIN WordPress és a # END WordPress sor fogja közre:
# BEGIN WordPress
# A `BEGIN WordPress` és az `END WordPress` sorok közötti tartalom dinamikusan lett létrehozva, és csak WordPress szűrők módosíthatják. E kettő sor közötti bármilyen kézi módosítás el fog veszni.
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteRule .* - [E=HTTP_AUTHORIZATION:%{HTTP:Authorization}]
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>
# END WordPress
Az a RewriteCond szabály, amely a %{HTTP_REFERER} (google, bing, facebook) vagy a %{HTTP_USER_AGENT} (android, iphone, mobile) értéket vizsgálja, és amelyet egy külső címre mutató RewriteRule követ, maga az átirányítás. A gyorsítótárazó és biztonsági bővítmények is írnak saját, a nevükkel jelölt blokkokat: eltávolítás előtt vessen össze minden blokkot a bővítményei listájával.
A WP-CLI összeveti a WordPress-mag és a bővítmények fájljait a WordPress.org által közzétett ellenőrzőösszegekkel, és felsorol minden módosított vagy hozzáadott fájlt:
wp core verify-checksums
wp plugin verify-checksums --all
A második parancs a WordPress.org bővítménytárában terjesztett bővítményekre terjed ki. A kiadójától vásárolt bővítményt a nála lévő fiókjából letöltött friss példánnyal kell összevetni. Ez gyakori eset: 2026. szeptember 1-jei felmérésünk 540 kkv-s WordPress-oldalt vizsgált, és 66 %-uk legalább egy olyan bővítményt hordoz, amely hiányzik a nyilvános tárolóból.
WP-CLI nélkül két keresés ad első szűrést:
find . -name "*.php" -mtime -30
find wp-content/uploads -name "*.php"
Az első az elmúlt 30 napban módosított PHP-fájlokat listázza, a második a médiamappában tárolt PHP-fájlokat, amelyek ott eleve gyanúsak (egyes bővítmények üres index.php fájlt helyeznek oda, ez rendben van). A módosítás dátuma meghamisítható: a rossz helyen lévő régi fájlt is meg kell vizsgálni.
Elsőként ezeket nyissa meg: wp-config.php, a gyökérben lévő index.php, az aktív sablon functions.php és header.php fájlja, valamint a wp-content/mu-plugins mappa: az itt lévő bővítmények automatikusan betöltődnek, és a vezérlőpultról nem kapcsolhatók ki. A keresendő jelek: eval(, base64_decode(, gzinflate(, str_rot13(, hosszú, olvashatatlan karakterláncok, vagy window.location, amelyet egy ismeretlen cím követ.
A JavaScript-átirányítás szívesen fészkeli be magát az oldalak tartalmába vagy a beállításokba, ahol egyetlen fájl sem mutatja. A WP-CLI a WordPress összes táblájában keres egy karakterláncot:
wp db search "<script"
wp db search "fromCharCode"
WP-CLI nélkül ugyanezek a keresések a phpMyAdmin SQL fülén futtathatók:
SELECT ID, post_title FROM wp_posts WHERE post_content LIKE '%<script%';
SELECT option_name FROM wp_options WHERE option_value LIKE '%<script%';
Egyes találatok jogosak: egy látogatottságmérő, egy sütisáv vagy egy Ön által elhelyezett widget. Azt kell megvizsgálni, ami semmivel sem egyezik abból, amit Ön telepített, különösen az olyan szkriptet, amely karakterkódokból állít össze egy címet.
A Beállítások > Általános oldalon a „WordPress cím (URL)” és a „Honlap cím (URL)” mezőben az Ön domainjének kell szerepelnie. Ugyanezek az értékek a wp-config.php fájlban a WP_HOME és a WP_SITEURL állandóval is rögzíthetők: mindkét helyet ellenőrizze.
wp option get home
wp option get siteurl
wp user list --role=administrator
Ha az állandók meg vannak adva, az első két parancs azok értékét adja vissza. Az utolsó felsorolja az adminisztrátorokat, regisztrációs dátumukkal; a vezérlőpulton ugyanez a lista a Felhasználók menüben érhető el, az Adminisztrátor szerepkörre szűrve. Azt a fiókot, amelyet senki sem ismer fel, törölje, a tartalmát egy jogos fiókhoz rendelve.
Az átirányító sor törlése megszünteti a tünetet. A behatoló által használt hozzáférés viszont nyitva marad, amíg meg nem találják, és az átirányítás napokon belül visszatér. A tartós sorrend:
wp-admin és a wp-includes mappát, majd futtassa a wp core download --skip-content --force parancsot, amely a bővítményei, sablonjai és médiafájljai érintése nélkül írja újra a magot. A parancs felülírja a meglévő fájlokat, de egyetlen hozzáadott fájlt sem töröl: ezért kell előbb a két mappát törölni, és ezért kell a gyökérben lévő ismeretlen PHP-fájlokat kézzel eltávolítani.wp-content/uploads mappából, a .htaccess fájlhoz hozzáadott szabályokat és az adatbázisban talált szkripteket.wp cron event list paranccsal: egy ismeretlen nevű feladat visszahelyezheti a kódot.Ha a webhely személyes adatokat tárol (űrlapok, ügyfélfiókok, rendelések), jegyezze fel, mikor észlelte a feltörést. Az Európai Unióban az általános adatvédelmi rendelet (GDPR) előírja, hogy az adatkezelő a személyes adatokat érintő adatvédelmi incidenst legkésőbb 72 órával azután jelentse be a felügyeleti hatóságnak, hogy az a tudomására jutott, kivéve, ha az incidens valószínűsíthetően nem jár kockázattal a természetes személyek jogaira és szabadságaira nézve.
Ha a Google észleli az átirányítást, a Chrome a webhely megnyitása előtt piros „Veszélyes webhely” oldalt jeleníthet meg, a Google pedig a találata alá kiírhatja: „Lehet, hogy ezt a webhelyet feltörték”. A Google Search Console Biztonsági problémák jelentése megmutatja, mit talált és mely címeken. A webhely megtisztítása után a Felülvizsgálat kérése gomb indítja el az ellenőrzést.
Az eltávolított átirányítás után egy kérdés marad: ki gondoskodik ezután a webhelyről? A Simafri átveszi a WordPress-oldalát, visszateszi az internetre egy olyan alapra, amelyet mi üzemeltetünk, védünk és tartunk naprakészen, majd hónapról hónapra gondoskodik róla. A domainneve és a tartalma az Öné marad.
A befecskendezett kód a böngésző User-Agent azonosítóját olvassa, és csak a telefonokat irányítja át. A webhelyet kezelő személy, aki gyakran számítógépről dolgozik, semmit sem lát. Teszteljen mobiladat-kapcsolatú telefonról, vagy curl-lel, mobilböngésző-azonosítót küldve.
A mag újratelepítése újraírja a WordPress fájljait, de nem törli azokat, amelyeket egy behatoló hozzáadhatott. Az adatbázis, a sablon, a bővítmények és a médiamappa változatlan marad, pedig többnyire éppen ott van az átirányítás és a behatoló hozzáférése. A friss mag a takarítás egyik lépése, amelyet az adatbázis, a bővítmények, a fiókok és a jelszavak rendbetétele egészít ki.
Mert a hozzáférés, amelyen keresztül elhelyezték, még mindig megvan: egy hozzáadott adminisztrátori fiók, egy médiafájlok közé rejtett PHP-fájl, egy ütemezett feladat, egy sérülékeny bővítmény. Bármelyikük lehetővé teszi, hogy a kód a takarítás után visszakerüljön. Ellenőrizze a fiókokat, a wp-content/uploads mappát, az ütemezett feladatokat és a bővítmények verzióját, majd változtassa meg újra a jelszavakat.
Nyissa meg a Google Search Console-t, majd a Biztonsági problémák jelentést: felsorolja az észlelt problémákat és néhány példa-URL-t. Ha a webhely még nincs igazolva a Search Console-ban, a DNS-rekorddal történő igazolás az egész domainre kiterjed.
Simafri
Beszéljünk a weboldaláról
Meséljen néhány szóban a projektjéről: hamarosan jelentkezünk.
Köszönjük! Kérését elküldtük. Hamarosan válaszolunk.
Inkább e-mailben? Írjon nekünk ide: support@simafri.com.