Jak usunąć wirusa z WordPressa szybko i bezpiecznie?

Bezpieczeństwo, zarządzanie stroną

Kiedy po wejściu na stronę główną wita cię czerwony ekran ostrzegawczy z Google lub co gorsza, portal bez twojej wiedzy przekierowuje ruch na japońskie apteki, wiedz, że system został skompromitowany. Niestety, popularność oprogramowania ma swoją cenę. Dowiedzmy się, jak usunąć wirusa z WordPressa krok po kroku, minimalizując ryzyko całkowitej utraty gromadzonych latami danych.

Złośliwy kod ma tendencję do głębokiego ukrywania się (backdoory), co sprawia, że po amatorskim czyszczeniu infekcja bardzo szybko powraca. Proces usuwania malware to nie tylko kasowanie podejrzanych plików, ale przede wszystkim żmudne i chirurgiczne łatane luk w architekturze serwisu.

Najbezpieczniejszą i najszybszą metodą jest przywrócenie całkowicie czystej kopii zapasowej wykonanej przed dniem infekcji. Jeśli nie masz takiej kopii, musisz podmienić pliki rdzenia (katalogi wp-admin, wp-includes i index.php) na świeże z repozytorium, wyczyścić bazę danych (często infekowane są tabele wp-options) i bezwzględnie zmienić wszystkie hasła (FTP, baza, panel admina).

Diagnoza usterki – od czego zacząć leczenie serwisu?

Zanim zaczniesz cokolwiek usuwać, natychmiast wykonaj pełną kopię bezpieczeństwa tego, co obecnie znajduje się na serwerze (zarówno plików, jak i bazy SQL). Choć brzmi to irracjonalnie, w przypadku gdyby proces czyszczenia uszkodził krytyczne funkcje portalu, zawsze będziesz miał punkt odniesienia. Następnie przeskanuj środowisko. Zainstaluj solidną wtyczkę ochronną, np. Wordfence lub Sucuri Security, i przeprowadź pełne skanowanie systemu. Otrzymany raport dokładnie wskaże, w których plikach zagnieździł się niepożądany kod PHP.

Manualne czyszczenie rdzenia plików WordPressa

Nigdy nie ufaj plikom głównym na zainfekowanym serwerze. Najbardziej bezwzględną, ale skuteczną metodą jest zalogowanie się przez klienta FTP i ręczne nadpisanie kluczowych katalogów. Pobierz z oficjalnej strony wordpress.org nową paczkę z tą samą wersją systemu, a następnie zastąp na serwerze całą zawartość folderów wp-admin oraz wp-includes. Wyjątkiem jest folder wp-content, w którym znajdują się twoje zdjęcia oraz wtyczki – ten katalog musisz przeanalizować ręcznie, uważając m.in. na podejrzane pliki z rozszerzeniami .php podszywające się pod grafiki.

Analiza wrażliwych plików konfiguracyjnych i bazy danych

Hakerzy najczęściej zostawiają swoje "tylne furtki" (backdoory) w trzech plikach na serwerze: wp-config.php (konfiguracja bazy), .htaccess (dyrektywy serwera) oraz index.php. Musisz otworzyć je w edytorze kodu i poszukać ciągów znaków budzących niepokój, takich jak bardzo długie zbitki z funkcjami typu base64_decode lub eval(). Często infekowana jest również sama baza danych, w szczególności tabela wp-options, do której wstrzykiwane są przekierowania i linki pozycjonujące cudze serwisy. Do jej wyczyszczenia posłuży system phpMyAdmin dostarczony przez twojego operatora hostingu.

Praktyczne porady po wyczyszczeniu: jak uniknąć nawrotów?

Usunięcie złośliwych wstrzyknięć to tylko interwencja ratunkowa. Musisz bezwzględnie zlikwidować wektor ataku, przez który bot uzyskał dostęp do plików.

  • Bezwzględnie zaktualizuj wszystkie posiadane wtyczki i wykorzystywany motyw do najnowszych wersji, w tym także te wyłączone – jeśli z nich nie korzystasz, koniecznie je usuń.
  • Kategorycznie i natychmiast zmień wszystkie klucze dostępowe do platformy: nowe i silne hasło musi otrzymać administrator WP, użytkownik bazy danych MySQL oraz twoje konto FTP.

Krótkie podsumowanie działań naprawczych

Podnoszenie witryny po włamaniu jest procesem mocno stresującym, wymagającym zachowania zimnej krwi. Podmiana plików rdzenia na czyste wersje odcina główną część infekcji zaledwie w kilka minut. Znacznie trudniejsze bywa jednak ręczne weryfikowanie kodu wewnątrz niestandardowych motywów potomnych czy specjalistycznych wtyczek w folderze wp-content. Po zakończeniu całego procesu upewnij się, że nie pozostawiłeś luk w postaci przestarzałych skryptów.