WordPress mājaslapa pāradresē uz citu vietni: kā atrast pāradresāciju

Jūsu apmeklētāji nonāk loterijas, aptiekas vai viltota tehniskā atbalsta lapā, bet jūs savu vietni redzat kā parasti. Tā ir ievietotas pāradresācijas pazīme, turklāt visbiežāk nosacītas. Šajā ceļvedī paskaidrots, kā pāradresāciju atkārtot, kā to atrast failos vai datubāzē un kā aizvērt piekļuvi, pa kuru tā tika ielikta.

Publicēts 2026. gada 21. septembrī Lasīšanas laiks: 10 minūtes

Visi ceļveži

Galvenais

  1. Atkārtojiet pāradresāciju tā, kā to piedzīvo apmeklētājs: privātās pārlūkošanas logā, tālrunī ar mobilajiem datiem, atverot vietni no meklēšanas rezultāta.
  2. Pirms jebko maināt, izveidojiet pilnu vietnes kopiju tādā stāvoklī, kāda tā ir: failus un datubāzi.
  3. Nomainiet hostinga, FTP, datubāzes un WordPress administratoru paroles, pēc tam atjaunojiet drošības atslēgas failā wp-config.php.
  4. Meklējiet pāradresāciju četrās vietās: .htaccess, PHP failos, datubāzē un vietnes adreses iestatījumos.
  5. Noņemiet arī piekļuvi, pa kuru tā ielikta: nepazīstamus administratoru kontus, PHP failus mapē wp-content/uploads, spraudņus, kas jāpārinstalē vai jādzēš.
  6. Atveriet Google Search Console drošības problēmu pārskatu un, ja vietne tajā minēta, pieprasiet pārskatīšanu.

Kāpēc jūs pāradresāciju neredzat

Uzlaušanas laikā ielikta pāradresācija izvēlas, uz ko tā attiecas. Visbiežāk tā saudzē cilvēku, kurš vietni pārvalda, lai paliktu vietā pēc iespējas ilgāk. Biežākie nosacījumi:

Klienta ziņu «jūsu vietne mani aizsūta citur» tāpēc vērts uztvert nopietni, arī tad, ja jums viss rādās pareizi.

Atkārtot pāradresāciju

Iejūtieties tā apmeklētāja lomā, kuru pāradresācija skar:

  1. Atveriet privātās pārlūkošanas logu, meklētājprogrammā meklējiet sava uzņēmuma nosaukumu un noklikšķiniet uz sava rezultāta.
  2. Atkārtojiet to no tālruņa, izmantojot mobilos datus, nevis Wi-Fi.
  3. Pierakstiet galamērķa adresi, laiku un ierīci: šīs trīs ziņas noderēs hostinga pakalpojumu sniedzējam un vēlāk arī pārskatīšanas pieprasījumam Google.

Ja jums ir piekļuve terminālim, šī komanda pieprasa jūsu sākumlapu, uzdodoties par iPhone, kas atnācis no Google:

Terminālis (Windows vidē curl vietā rakstiet curl.exe)
curl -s -i -A "Mozilla/5.0 (iPhone; CPU iPhone OS 17_0 like Mac OS X)" -e "https://www.google.com/" https://www.jusu-vietne.com/

Izlasiet atbildes pirmās rindas. Kods 301 vai 302, kam seko rinda Location: ar nepazīstamu adresi, nozīmē, ka pāradresāciju veic serveris: tā atrodas failā .htaccess vai kādā PHP failā. Kods 200, kamēr pārlūks tomēr tiek pāradresēts, nozīmē pāradresāciju pašā lapā, ar JavaScript: visbiežāk tā atrodas datubāzē vai kādā tēmas failā.

Pirms ķeraties pie vietnes: trīs darbības

  1. Pilna kopija tādā stāvoklī, kāda vietne ir. Faili un datubāze, ar datumu, glabāti ārpus servera. Tā kalpo kā pierādījums, kā salīdzināšanas punkts un kā drošības tīkls, ja tīrīšanas laikā tiek noņemts kaut kas vajadzīgs.
  2. Paroles, no uzticamas ierīces. Hostinga klienta konts, FTP vai SFTP konti, datubāzes lietotājs (jauno paroli ierakstiet failā wp-config.php, konstantē DB_PASSWORD) un pēc tam katrs WordPress administratora konts.
  3. Drošības atslēgas. Aizstājiet faila wp-config.php astoņas rindas no AUTH_KEY līdz NONCE_SALT ar jaunu komplektu, kas ģenerēts adresē https://api.wordpress.org/secret-key/1.1/salt/. Visas atvērtās sesijas tiek slēgtas, arī uzbrucēja sesija.
Ar WP-CLI trešā darbība ir viena komanda
wp config shuffle-salts

Kur slēpjas pāradresācija

1. Fails .htaccess

Vietnes saknes mapē un dažkārt arī kādā apakšmapē failā .htaccess var būt uzbrucēja pievienoti pārrakstīšanas noteikumi. Bloks, ko WordPress ieraksta pats, ir īss un atrodas starp # BEGIN WordPress un # END WordPress:

Bloks, ko latviešu valodā iestatīts WordPress ieraksta vietnei, kas instalēta domēna saknē
# BEGIN WordPress
# Direktīvas (līnijas) starp `BEGIN WordPress` and `END WordPress` ir
# dinamiski ģenerētas un tās vajadzētu modificēt vienīgi izmantojot WordPress filtrus.
# Jebkuras izmaiņas šajās direktīvās starp iezīmēm tiks pārrakstītas.
<IfModule mod_rewrite.c>
RewriteEngine On
RewriteRule .* - [E=HTTP_AUTHORIZATION:%{HTTP:Authorization}]
RewriteBase /
RewriteRule ^index\.php$ - [L]
RewriteCond %{REQUEST_FILENAME} !-f
RewriteCond %{REQUEST_FILENAME} !-d
RewriteRule . /index.php [L]
</IfModule>

# END WordPress

Pāradresācija ir noteikums RewriteCond, kas pārbauda %{HTTP_REFERER} (google, bing, facebook) vai %{HTTP_USER_AGENT} (android, iphone, mobile), un aiz tā RewriteRule uz ārēju adresi. Kešatmiņas un drošības spraudņi arī ieraksta savus blokus, apzīmētus ar savu nosaukumu: pirms bloka noņemšanas salīdziniet to ar savu spraudņu sarakstu.

2. PHP faili

WP-CLI salīdzina WordPress kodola un spraudņu failus ar kontrolsummām, ko publicē WordPress.org, un uzskaita katru mainīto vai pievienoto failu:

Terminālis, vietnes saknes mapē
wp core verify-checksums
wp plugin verify-checksums --all

Otrā komanda aptver spraudņus, ko izplata WordPress.org repozitorijs. Spraudni, kas pirkts no tā izdevēja, salīdzina ar svaigu kopiju, kas lejupielādēta no jūsu konta pie šī izdevēja. Tas ir bieži: no 540 MVU WordPress vietnēm mūsu 2026. gada 1. septembra mērījumā 66 % izmanto vismaz vienu spraudni, kura nav publiskajā repozitorijā.

Bez WP-CLI pirmo atlasi dod divas meklēšanas:

Terminālis, vietnes saknes mapē
find . -name "*.php" -mtime -30
find wp-content/uploads -name "*.php"

Pirmā uzskaita PHP failus, kas mainīti pēdējo 30 dienu laikā, otrā PHP failus multivides mapē, kur tie jau pēc noklusējuma ir aizdomīgi (daži spraudņi tur ievieto tukšu index.php, un tas ir likumīgi). Izmaiņu datumu var viltot: arī vecs fails nepareizā vietā ir jāaplūko.

Vispirms atveriet wp-config.php, saknes mapes index.php, aktīvās tēmas functions.php un header.php, kā arī mapi wp-content/mu-plugins: tajā esošie spraudņi ielādējas vienmēr, neatkarīgi no administrācijas paneļa iestatījumiem. Pazīmes, ko meklēt: eval(, base64_decode(, gzinflate(, str_rot13(, garas nesalasāmas virknes vai window.location, kam seko jums nepazīstama adrese.

3. Datubāze

JavaScript pāradresāciju labprāt ievieto lapu saturā vai iestatījumos, kur to neparāda neviens fails. WP-CLI meklē virkni visās WordPress tabulās:

Terminālis
wp db search "<script"
wp db search "fromCharCode"

Bez WP-CLI tās pašas meklēšanas var palaist phpMyAdmin, cilnē SQL:

SQL (aizstājiet wp_ ar prefiksu, kas norādīts failā wp-config.php, mainīgajā $table_prefix)
SELECT ID, post_title FROM wp_posts WHERE post_content LIKE '%<script%';
SELECT option_name FROM wp_options WHERE option_value LIKE '%<script%';

Daži rezultāti ir likumīgi: apmeklējumu statistikas rīks, sīkdatņu paziņojums vai jūsu pašu ievietots logrīks. Viss, kas neatbilst nekam no jūsu instalētā, ir jāizpēta, it īpaši skripts, kas adresi saliek no rakstzīmju kodiem.

4. Adreses iestatījumi un konti

Sadaļā Iestatījumi > Vispārīgi laukos «WordPress adrese (URL)» un «Vietnes adrese (URL)» jābūt jūsu domēnam. Tās pašas vērtības var uzspiest failā wp-config.php ar konstantēm WP_HOME un WP_SITEURL: pārbaudiet abas vietas.

Terminālis
wp option get home
wp option get siteurl
wp user list --role=administrator

Ja konstantes ir definētas, pirmās divas komandas atgriež to vērtību. Pēdējā uzskaita administratorus ar reģistrācijas datumu; administrācijas panelī to pašu sarakstu iegūst izvēlnē Lietotāji, atlasot lomu Administrators. Kontu, ko neviens neatpazīst, dzēsiet, tā saturu piešķirot likumīgam kontam.

Noņemt pāradresāciju un pēc tam piekļuvi, pa kuru tā ielikta

Pāradresējošās rindas dzēšana aptur simptomu. Uzbrucēja izmantotā piekļuve paliek atvērta, līdz tā ir atrasta, un pāradresācija atgriežas dažu dienu laikā. Secība, kas darbojas:

  1. Aizstājiet kodola failus ar svaigu kopiju: dzēsiet mapes wp-admin un wp-includes, pēc tam palaidiet wp core download --skip-content --force, kas pārraksta kodolu, neskarot jūsu spraudņus, tēmas un multividi. Komanda pārraksta esošos failus, bet pievienotos failus atstāj vietā: tāpēc abas mapes vispirms dzēš, un nepazīstamos PHP failus saknes mapē noņem ar roku.
  2. Pārinstalējiet tēmu un katru spraudni no to oficiālā avota un dzēsiet tos, ko vietne vairs neizmanto, arī deaktivizētos: to faili paliek serverī.
  3. Noņemiet svešos PHP failus no wp-content/uploads, failā .htaccess pievienotos noteikumus un datubāzē atrastos skriptus.
  4. Pārbaudiet ieplānotos uzdevumus ar wp cron event list: uzdevums ar nepazīstamu nosaukumu var ielikt kodu atpakaļ.
  5. Atjauniniet WordPress, tēmu un spraudņus.
  6. Atkārtojiet sākuma pārbaudes no vairākām ierīcēm un vairāku dienu garumā.

Ja vietnē glabājas personas dati (veidlapas, klientu konti, pasūtījumi), pierakstiet laiku, kad konstatējāt uzlaušanu. Eiropas Savienībā Vispārīgā datu aizsardzības regula paredz, ka par personas datu aizsardzības pārkāpumu uzraudzības iestādei paziņo ne vēlāk kā 72 stundu laikā no brīža, kad pārkāpums kļuvis zināms, izņemot gadījumus, kad ir maz ticams, ka tas varētu radīt risku fizisku personu tiesībām un brīvībām.

Google un tas, ko redz jūsu apmeklētāji

Kad Google pamana pāradresāciju, Chrome pirms vietnes atvēršanas var parādīt sarkanu lapu «Bīstama vietne», un Google zem jūsu meklēšanas rezultāta var norādīt, ka vietne, iespējams, ir uzlauzta. Google Search Console drošības problēmu pārskats (angļu saskarnē Security issues) parāda, kas konstatēts un kurās adresēs. Kad vietne ir iztīrīta, pārbaudi sāk pārskatīšanas pieprasījuma poga (angļu saskarnē Request Review).

Vietne, kas pārņemta un uzturēta pēc pāradresācijas

Kad pāradresācija ir noņemta, paliek jautājums: kas turpmāk rūpēsies par vietni? Simafri pārņem jūsu WordPress vietni, atgriež to tiešsaistē uz pamata, ko mitinām, aizsargājam un uzturam atjauninātu, un par to rūpējas mēnesi pēc mēneša. Domēna vārds un saturs paliek jūsu.

Vēlos nodot savu vietni

Biežāk uzdotie jautājumi

Kāpēc mana WordPress mājaslapa pāradresē tikai mobilajā tālrunī?

Ievietotais kods nolasa pārlūka User-Agent un pāradresē tikai tālruņus. Cilvēks, kurš vietni pārvalda, bieži strādā pie datora un pāradresāciju neredz. Pārbaudiet no tālruņa ar mobilajiem datiem vai ar curl, nosūtot mobilā pārlūka identifikatoru.

Vai pietiek pārinstalēt WordPress, lai noņemtu pāradresāciju?

Kodola pārinstalēšana pārraksta WordPress failus, bet uzbrucēja pievienotos failus atstāj vietā. Datubāze, tēma, spraudņi un multivides mape paliek tādi paši, un tieši tur visbiežāk atrodas pāradresācija un uzbrucēja piekļuve. Svaigs kodols ir viens tīrīšanas solis, ko papildina datubāze, spraudņi, konti un paroles.

Vietne ir iztīrīta, kāpēc pāradresācija atgriežas?

Tāpēc, ka piekļuve, pa kuru tā tika ielikta, joprojām ir vietā: pievienots administratora konts, multividē paslēpts PHP fails, ieplānots uzdevums, ievainojams spraudnis. Katrs no tiem ļauj kodu ielikt atpakaļ pēc tīrīšanas. Pārbaudiet kontus, mapi wp-content/uploads, ieplānotos uzdevumus un spraudņu versijas, pēc tam vēlreiz nomainiet paroles.

Kā uzzināt, vai Google ir pamanījis pāradresāciju?

Atveriet Google Search Console un drošības problēmu pārskatu (angļu saskarnē Security issues): tajā uzskaitītas konstatētās problēmas un adrešu piemēri. Ja vietne Search Console vēl nav apstiprināta, apstiprināšana ar DNS ierakstu aptver visu domēnu.

Sazinieties ar mums