Взлом WordPress: что делать, если ваш сайт в беде

Здравствуйте!
Сайт на WordPress взломан.
Если это случилось с вами, возникает соблазн запаниковать.
В этой статье я помогу вам определить, был ли ваш сайт взломан, расскажу, как очистить сайт и сделать его более безопасным.
В заключение я дам вам несколько советов, как предотвратить повторный взлом вашего сайта WordPress в будущем.
Готовы? Сделайте глубокий вдох, и давайте начнём.
Взлом WordPress: признаки того, что ваш сайт находится под угрозой
Ваш сайт на WordPress работает некорректно.
Но как узнать, что проблема вызвана взломом?
Давайте рассмотрим некоторые признаки взлома:
- Вы не можете войти в систему;
- Ваш сайт изменился без вашего участия, например, главная страница была заменена статической страницей или добавлен новый контент;
- Ваш сайт перенаправляет на другой сайт;
- Когда вы или другие пользователи пытаетесь получить доступ к вашему сайту, в браузере появляется предупреждение;
- Когда вы ищете свой сайт в поиске, Яндекс или Google выдает предупреждение о том, что он мог быть взломан;
- Вы получили уведомление от плагина безопасности о нарушении безопасности или непредвиденном изменении;
- Ваш хостинг-провайдер предупредил вас о необычной активности в вашем аккаунте.
Давайте рассмотрим каждый из этих пунктов подробнее.
Вы не можете войти в систему
Если вы не можете войти на свой сайт, это может быть признаком того, что ваш сайт был взломан.
Однако более вероятно, что вы просто забыли свой пароль.
Поэтому, прежде чем предполагать, что вас взломали, попробуйте сбросить пароль.
Если это не получается, это тревожный знак.
Даже если вам это удается, вас все равно могли взломать, и вам придется провести дополнительное расследование.
Иногда хакеры удаляют пользователей или меняют их пароли, чтобы заблокировать доступ.
Если вы не можете сбросить пароль, возможно, ваша учетная запись была удалена, что является признаком взлома.
Ваш сайт изменился
Один из способов взлома — замена главной страницы статической страницей.
Если ваш сайт выглядит совершенно иначе и не использует вашу тему оформления, скорее всего, он был взломан.
Изменения могут быть более незаметными, например, добавление лишнего контента или ссылок на сомнительные сайты.
Если ваш футер полон ссылок, которые вы не добавляли, и особенно если эти ссылки скрыты или набраны мелким шрифтом, возможно, ваш сайт был взломан.
Прежде чем предполагать, что ваш сайт взломали, свяжитесь с другими администраторами или редакторами сайта, чтобы убедиться, что они случайно не внесли изменения.
Если ваша тема оформления не от надежного источника и вы недавно ее обновили, это может быть причиной проблемы.
Ваш сайт перенаправляет
Иногда хакеры добавляют скрипт, который перенаправляет пользователей на другой сайт, когда они посещают ваш.
Вероятно, это будет сайт, на который вы не хотели бы перенаправлять своих пользователей.
Со мной такое случилось, когда сайт школы, которым я управлял, перенаправлял на сайт знакомств.
Как вы можете себе представить, мой клиент был недоволен и был вынужден бросить все остальные дела и немедленно исправить проблему.
Оказалось, что проблема была в уязвимости сервера, а не моего сайта, что является одной из причин использовать только качественный хостинг.
Я как можно скорее сменил хостинг-провайдера и почти сразу же устранил проблему.
Предупреждения браузера
Если ваш браузер предупреждает о взломе вашего сайта, это может быть признаком того, что ваш сайт был взломан.
Это также может быть связано с каким-либо кодом в теме или плагине, который необходимо удалить, или с проблемой с доменами или SSL.
Воспользуйтесь рекомендациями, приведенными в предупреждении вашего браузера, чтобы диагностировать проблему.
Предупреждения поисковых систем
Если при поиске вашего сайта вы обнаружите, что он был взломан, Google может отобразить предупреждение.
Это может означать, что была взломана карта сайта, что повлияет на индексацию вашего сайта Google.
Или это может быть более серьезная проблема: вам потребуется провести диагностику, описанную ниже, чтобы точно выяснить, что произошло.

Оповещение Google – этот сайт, возможно, был взломан.
Почему сайты на WordPress взламывают
Существует множество причин, по которым сайты на WordPress взламываются, но вот краткий обзор наиболее распространенных факторов.
1. Небезопасные пароли
Это одна из самых частых причин взлома.
Самый распространенный пароль в мире — «password».
Надежные пароли необходимы не только для вашей учетной записи администратора WordPress, но и для всех ваших пользователей и всех аспектов вашего сайта, включая FTP и хостинг.
2. Устаревшее программное обеспечение
Плагины и темы, а также сам WordPress, подлежат обновлениям безопасности, которые необходимо устанавливать на ваш сайт.
Если вы не обновляете свои темы, плагины и версию WordPress, ваш сайт становится уязвимым.
3. Небезопасный код
Плагины и темы, полученные не из надежных источников, могут создавать уязвимости для вашего сайта.
Если вам нужны бесплатные темы или плагины для WordPress, устанавливайте их из официального каталога тем.
При покупке платных тем и плагинов обязательно проверяйте репутацию продавца и получайте рекомендации от людей и источников, которым вы доверяете.
Никогда не устанавливайте пиратские плагины, то есть платные плагины с бесплатных сайтов, предназначенные для причинения вреда или сбора информации.
Как происходит взлом WordPress?
Если вы хотите узнать больше о том, как взламывают сайты WordPress (и не спешите предпринимать какие-либо действия, если ваш собственный сайт был взломан), вот основные пути, которые используют хакеры для проникновения на ваш сайт:
- Бэкдоры — это обходные пути для доступа к вашему сайту, например, через скрипты или скрытые файлы, примером может служить уязвимость Tim Thumb в 2013 году;
- Pharma hacks – эксплойт, используемый для вставки вредоносного кода в устаревшие версии WordPress;
- Попытки взлома паролей методом перебора — когда хакеры используют автоматизированные средства для взлома слабых паролей и получения доступа к вашему сайту;
- Вредоносные перенаправления — это когда с помощью бэкдоров на ваш сайт добавляются вредоносные перенаправления;
- Межсайтовая скриптовая атака (XSS) — наиболее распространенная уязвимость в плагинах WordPress, которая заключается во внедрении скриптов, позволяющих хакеру отправлять вредоносный код в браузер пользователя;
- Отказ в обслуживании (DoS) — это атака, при которой ошибки или сбои в коде веб-сайта используются для его перегрузки, в результате чего он перестаёт функционировать.
Всё это звучит довольно пугающе, но есть шаги, которые вы можете предпринять, чтобы защитить свой сайт WordPress от них.
Для начала давайте рассмотрим шаги, которые необходимо предпринять, если ваш сайт был взломан.
Взлом сайта WordPress: что делать (пошаговое руководство)
Если ваш сайт размещен на хостинге TimeWeb, у них есть гарантия защиты от вредоносных программ, что означает, что они проверят ваш сайт и удалят вредоносное ПО.
Если вы используете хостинг другого провайдера, вам потребуется привлечь его, но большую часть работы вам, возможно, придется выполнить самостоятельно.
Необходимые вам шаги будут зависеть от способа взлома вашего сайта, и вам, возможно, не потребуется выполнять все перечисленные действия.
Вот шаги, которые мы рассмотрим:
- Не паникуйте;
- Переведите свой сайт в режим технического обслуживания;
- Сбросить пароли;
- Воспользуйтесь сервисом удаления вредоносных программ;
- Обновите плагины и темы;
- Удалите пользователей;
- Удалите ненужные файлы;
- Очистите карту сайта;
- Переустановите плагины и темы;
- Переустановите ядро WordPress;
- Очистите свою базу данных.
Шаг 1: Не паникуйте
Я понимаю, что худшее, что можно сказать человеку, который паникует, это «не паникуй».
Но для того, чтобы диагностировать и устранить проблему, необходимо сохранять ясную голову.
Если вы не можете сосредоточиться, просто переведите свой сайт в режим технического обслуживания и оставьте его на несколько часов, пока не успокоитесь.
Опять же, звучит проще, чем есть на самом деле, но здесь это крайне важно.
Шаг 2: Переведите свой сайт в режим технического обслуживания
Вы же не хотите, чтобы посетители находили ваш сайт в его неработоспособном состоянии, и вы также не хотите, чтобы они видели, как будет выглядеть ваш сайт во время его восстановления.
Поэтому, если это возможно, переведите его в режим технического обслуживания.
Если вы сейчас не можете войти на свой сайт WordPress, это будет невозможно, но как только сможете, вернитесь и сделайте это.
Плагин, подобный «Coming Soon Page & Maintenance Mode», позволит перевести ваш сайт в режим технического обслуживания, создавая впечатление, что он проходит плановое техническое обслуживание, а не восстанавливается после взлома.

Плагин «Coming Soon Page & Maintenance Mode»
После этого вы можете немного расслабиться, зная, что никто не видит, что происходит.
Вы можете настроить плагин для добавления логотипа и изменения цветов, или же просто ввести короткий пояснительный текст и на этом остановиться.
Теперь вы видите, что ваш сайт не работает, но другие пользователи этого не видят.
Шаг 3: Сброс паролей
Поскольку вы не знаете, какой пароль использовался для доступа к вашему сайту, важно изменить все пароли, чтобы предотвратить их повторное использование хакером.
Это касается не только пароля WordPress: сбросьте также пароль SFTP, пароль базы данных и пароль вашего хостинг-провайдера.
Вам также необходимо убедиться, что другие администраторы тоже сбросили свои пароли.
Шаг 4: Обновите плагины и темы
Следующий шаг — убедиться, что все ваши плагины и темы обновлены.
Перейдите в раздел «Панель управления — Обновления» на вашем сайте и обновите все устаревшие компоненты.
Это следует сделать прежде, чем пытаться исправить что-либо еще, потому что если плагин или тема делают ваш сайт уязвимым, любые последующие исправления могут быть сведены на нет из-за этой уязвимости.
Поэтому убедитесь, что все обновлено, прежде чем продолжить.
Шаг 5: Удаление пользователей
Если на ваш сайт WordPress были добавлены какие-либо учетные записи администраторов, которые вы не узнаете, пора их удалить.
Прежде чем это сделать, убедитесь у авторизованных администраторов, что они не изменили данные своих учетных записей, и что вы просто их не узнаете.
Перейдите в раздел «Пользователи» в административной панели WordPress и нажмите на ссылку «Администратор» над списком пользователей.
Если там есть пользователи, которые не должны там быть, установите флажок рядом с ними, а затем выберите «Удалить» в раскрывающемся списке «Групповые действия».
Шаг 6: Удаление ненужных файлов
Чтобы узнать, есть ли в вашей установке WordPress какие-либо файлы, которых там быть не должно, вам потребуется установить плагин безопасности, например WordFence, который просканирует ваш сайт и сообщит вам о наличии каких-либо файлов, которых там быть не должно, или использовать сервис безопасности, такой как Sucuri.
Шаг 7: Очистите карту сайта и повторно отправьте ее в Яндекс и Google
Одной из причин, по которой сайт может быть помечен поисковыми системами как нарушающий правила, может быть взлом файла sitemap.xml.
В одном из случаев файл sitemap был заражен ложными ссылками и чужеродными символами.
Вы можете сгенерировать карту сайта заново с помощью своего SEO-плагина, но вам также потребуется сообщить Google, что сайт очищен.
Добавьте свой сайт в Яндекс Вебмастер и Google Search Console и отправьте отчет по карте сайта в Яндекс и Google, чтобы сообщить им, что вам необходимо проиндексировать сайт.
Это не гарантирует немедленную индексацию вашего сайта, это может занять до двух недель.
Вы ничего не можете сделать, чтобы ускорить этот процесс, поэтому вам придется набраться терпения.
Шаг 8: Переустановка плагинов и тем
Если проблемы с вашим сайтом сохраняются, вам потребуется переустановить все плагины и темы, которые вы еще не обновили.
Деактивируйте и удалите их со страниц «Темы» и «Плагины», а затем переустановите.
Если вы еще не перевели свой сайт в режим обслуживания, сделайте это в первую очередь!
Если вы приобрели плагин или тему у поставщика и не уверены в их безопасности, сейчас самое время подумать, стоит ли продолжать их использовать.
Если вы скачали бесплатную тему или плагин откуда-либо, кроме каталогов плагинов или тем WordPress, не переустанавливайте его.
Вместо этого установите его из каталога тем или плагинов или купите легальную версию.
Если вы не можете себе это позволить, замените его бесплатной темой или плагином из каталога тем или плагинов, который выполняет ту же или аналогичную работу.
Если это не решит проблему, проверьте страницы поддержки всех ваших тем и плагинов.
Возможно, другие пользователи также сталкиваются с подобными проблемами, в этом случае вам следует удалить эту тему или плагин до тех пор, пока уязвимость не будет устранена.
Шаг 9: Переустановка ядра WordPress
Если ничего не помогает, вам потребуется переустановить сам WordPress.
Если файлы ядра WordPress повреждены, вам потребуется заменить их чистой установкой WordPress.
Загрузите на свой сайт чистый набор файлов WordPress через SFTP, обязательно заменив старые.
Рекомендуется предварительно создать резервные копии файлов wp-config.php и .htaccess на случай, если они будут перезаписаны (хотя этого не должно произойти).
Если вы использовали автоматический установщик для WordPress, не используйте его снова, так как он перезапишет вашу базу данных, и вы потеряете свой контент.
Вместо этого используйте SFTP только для загрузки файлов.
Шаг 10: Очистка базы данных
Если ваша база данных была взломана, вам также потребуется её очистить.
Очистка базы данных — хорошая идея, поскольку в чистой базе данных будет меньше устаревших данных и она будет занимать меньше места, что ускорит работу вашего сайта.
Как узнать, взломана ли ваша база данных?
Если вы используете плагин или сервис безопасности, запуск сканирования с его помощью покажет, была ли база данных скомпрометирована (или вы могли получить уведомление).
В качестве альтернативы вы можете использовать плагин, например NinjaScanner, который просканирует вашу базу данных.
Плагин WP-Optimize позволит вам очистить базу данных и оптимизировать её для будущего использования.
Как предотвратить взлом вашего сайта WordPress
Итак, вы почистили свой сайт и сбросили пароли, так что теперь он немного безопаснее, чем раньше.
Но есть и другие способы предотвратить будущие взломы и избежать повторения подобных инцидентов.
1. Убедитесь, что все пароли надежны
Если вы еще этого не сделали, убедитесь, что все пароли, относящиеся к вашему веб-сайту, а не только пароль администратора WordPress, сброшены, и что вы используете надежные пароли.
Плагин безопасности позволит вам заставить пользователей использовать надежные пароли.
Вы также можете добавить на свой сайт двухфакторную аутентификацию, чтобы усложнить хакерам создание учетной записи.
2. Поддерживайте свой сайт в актуальном состоянии
Важно поддерживать свой сайт в актуальном состоянии.
Каждый раз, когда обновляется ваша тема, плагины или сам WordPress, следует запускать это обновление, поскольку оно часто включает в себя исправления безопасности.
Вы можете включить автоматические обновления, отредактировав файл wp-config.php или установив плагин, который будет делать это за вас.
Если вы предпочитаете этого не делать, потому что хотите сначала протестировать обновления, плагин безопасности уведомит вас, когда потребуется выполнить обновление.
При обновлении сайта обязательно делайте это правильно: создайте резервную копию и протестируйте обновления на тестовом сервере, если он у вас есть.
Тарифные планы TimeWeb включают автоматическое резервное копирование и изолированную среду для всех сайтов.
3. Не устанавливайте небезопасные плагины или темы
В будущем при установке плагинов WordPress убедитесь, что они протестированы с вашей версией WordPress и что вы загружаете их из надежного источника.
Всегда устанавливайте бесплатные плагины и темы через каталоги тем и плагинов: не поддавайтесь искушению скачивать их со сторонних сайтов.
Если вы покупаете платные темы или плагины, проверьте репутацию поставщика плагина и попросите рекомендации.
4. Очистите свою установку WordPress
Если у вас установлены, но не активированы какие-либо темы или плагины, удалите их.
Если в вашей хостинговой среде есть файлы или старые установки WordPress, которые вы не используете, пора удалить и их.
Удалите также все неиспользуемые базы данных.
Если на вашем сервере установлены старые, неиспользуемые версии WordPress, они будут особенно уязвимы, поскольку вы вряд ли будете их обновлять.
5. Установите SSL-сертификат на свой сайт
SSL-сертификат добавит дополнительный уровень безопасности вашему сайту и предоставляется бесплатно.
Тарифные планы TimeWeb включают SSL-сертификат без дополнительной платы.
Если ваш хостинг-провайдер не предоставляет бесплатный SSL-сертификат, вы можете использовать плагин SSL Zen для добавления бесплатного SSL-сертификата Let’s Encrypt.
6. Избегайте дешевого хостинга
Дешевый хостинг означает, что вы будете делить серверное пространство с сотнями других клиентов.
Это не только замедлит работу вашего сайта, но и увеличит вероятность того, что один из этих других сайтов внесет вредоносный код на сервер.
Дешевые хостинг-провайдеры, как правило, не уделяют должного внимания мониторингу безопасности серверов и не оказывают помощь в случае взлома вашего сайта.
Качественный хостинг-провайдер, такой как TimeWeb, гарантирует защиту от взлома и приложит все усилия для обеспечения безопасности вашего сайта.
7. Настройте брандмауэр
Плагин безопасности или сервис, такой как Cloudflare или Sucuri, позволят вам настроить брандмауэр для вашего сайта.
Это создаст дополнительный барьер для хакеров и снизит вероятность взломов и DDoS-атак на ваш сайт.
8. Установите плагин безопасности
Если вы установите на свой сайт плагин безопасности, он будет уведомлять вас о любой подозрительной активности.
Это может включать несанкционированные входы в систему или добавление файлов, которых там быть не должно.
Ещё раз, обратитесь к предупреждению, предоставленному плагином, чтобы выяснить, в чём проблема.
9. Рассмотрите возможность обращения в службу безопасности
Если вы не пользуетесь TimeWeb, вам, возможно, стоит рассмотреть сервис безопасности, такой как Sucuri, который будет отслеживать ваш сайт и устранять неполадки в случае повторного взлома.

Sucuri
Это недешево, но если ваш веб-сайт необходим для получения дохода от бизнеса, он может окупиться.
Существуют различные тарифные планы с разным временем устранения уязвимостей.
Sucuri будет отслеживать ваш сайт, оповещать вас о нарушениях безопасности и исправлять их.
Это значит, что вам не придется снова самостоятельно заниматься очисткой сайта.
В качестве альтернативы, тарифные планы хостинга TimeWeb включают функции безопасности, такие как обнаружение DDoS-атак, мониторинг доступности, аппаратные барьеры и гарантию защиты от взлома, что означает, что если ваш сайт будет взломан, они удалят его.
Если вы перейдете на TimeWeb, они бесплатно перенесут ваш сайт и удалят его, если он будет взломан в будущем.
Краткое содержание и заключение
Взлом вашего сайта — неприятный опыт.
Это означает, что ваш сайт недоступен для пользователей, что может негативно сказаться на вашем бизнесе.
Вам придётся действовать быстро, что отразится на вашей другой деятельности.
Вот краткий обзор шагов, которые необходимо предпринять, если ваш сайт был взломан:
- Сбросить пароли;
- Обновите плагины и темы;
- Удалите пользователей, которым там быть не должно;
- Удалите ненужные файлы;
- Очистите карту сайта;
- Переустановите плагины, темы и ядро WordPress;
- При необходимости очистите базу данных.
И помните: выполнение описанных выше шагов для предотвращения взломов избавит вас от необходимости делать все это снова в будущем: стоит максимально обезопасить свой сайт.
Часто задаваемые вопросы:
Как понять, что мой сайт на WordPress действительно взломан?
Обратите внимание на неожиданные изменения во внешнем виде сайта или появление неизвестного контента.
Проверьте наличие предупреждений от браузера или поисковых систем при попытке доступа к ресурсу.
Если вы не можете войти в админку даже после сброса пароля, это верный признак проблемы.
Что делать в первую очередь после обнаружения взлома?
Не паникуйте и постарайтесь сохранить хладнокровие для эффективных действий.
Немедленно переведите сайт в режим технического обслуживания, чтобы скрыть проблемы от посетителей.
Сразу же смените все пароли, включая доступ к хостингу и базе данных.
Нужно ли полностью переустанавливать WordPress после очистки?
Переустановка ядра необходима, если стандартные методы очистки не помогли устранить угрозу.
Это гарантирует замену всех поврежденных или измененных хакерами системных файлов на оригинальные.
Обязательно сделайте резервную копию важных конфигурационных файлов перед началом процесса.
Как защитить сайт от повторных атак в будущем?
Регулярно обновляйте ядро WordPress, а также все установленные темы и плагины.
Используйте только надежные пароли и включите двухфакторную аутентификацию для всех пользователей.
Установите плагин безопасности или используйте хостинг с встроенной защитой и брандмауэром.
Можно ли восстановить сайт самостоятельно без специальных знаний?
Базовые шаги по смене паролей и обновлению компонентов вполне по силам обычному пользователю.
Однако глубокая очистка базы данных и поиск скрытых бэкдоров требуют технических навыков.
В сложных случаях лучше обратиться к профессионалам или использовать специализированные сервисы.
До скорых встреч! Заходите!



















