
🔍 16 Ознак, що WordPress зламано: від явних до прихованих
Сайт наче працює. Але трафік просів удвічі, в адмінці з’явилися чужі облікові записи, а хостер надсилає листи з лячними заголовками. Злам WordPress рідко виглядає як розбита вітрина. Частіше це тихі, непомітні зміни, які місяцями залишаються без уваги.
За даними Wordfence, понад 11 тисяч уразливостей у плагінах і темах зафіксовано за 2025 рік, а боти сканують свіжі діри в середньому за п’ять годин після публікації патча. Хороша новина: якщо знати, куди дивитися, зараження можна спіймати на ранній стадії.
Нижче, 16 конкретних ознак, від кричущих до ледь вловимих, і покроковий план відновлення.
💡 Швидкий огляд:
- Перевірте пошту хостингу, список користувачів і кореневу папку сайту через FTP — це три точки, де злам видно одразу.
- Огляньте фронтенд: змінений контент, редіректи на чужі сайти, попередження Google Safe Browsing і спам-розсилки.
- Зазирніть у трафік, пошукову видачу та сканер безпеки: падіння відвідуваності, чужі мета-теги в Google і алерти Wordfence.
- Непрямі симптоми: сповільнення, перевантаження сервера, підозрілі cron-завдання та нез’ясовані помилки, привід для негайної перевірки.
Чому WordPress, ціль номер один
WordPress працює на 41% усіх сайтів, за даними W3Techs на липень 2026 року. Десятки тисяч плагінів і тем створюють величезну поверхню для атак. Бот знаходить уразливість у популярному плагіні й за ніч прочісує сотні тисяч інсталяцій: дев’ять із десяти заражень відбуваються без участі людини.
1-4. Доступ і сервер: перші сигнали тривоги
Сповіщення хостера про шкідливий код
Більшість хостерів сканують сайти на віруси та фішинг. Лист із темою «Malware detected» або «Підозріла активність», реагуйте негайно: хостер має право поставити сайт під карантин.

У листі зазвичай вказано шлях до зараженого файлу — це готова відправна точка для чищення.
Невідомі користувачі в адмінці
Відкрийте Користувачі → Усі користувачі. Кожен акаунт із правами адміністратора, редактора чи автора має бути вам знайомий. Чужі облікові записи, червоний прапорець, особливо з правами вище за підписника.
Видаляйте незнайомців, але спершу перевірте, чи не створювали вони контент: WordPress запропонує передати записи іншому автору. Після зачистки змініть усі паролі: адмінки, FTP, бази даних і панелі хостингу.
Блокування входу в адмінку
Пароль раптом перестав працювати, а ви його не змінювали. Зловмисник міг змінити облікові дані або створити прихованого адміністратора напряму через базу даних.
Відновлюйте доступ через посилання Забули пароль? або phpMyAdmin, скидання хешу в таблиці wp_users. Одразу після входу: повний аудит облікових записів і зміна паролів усюди, WP, FTP, хостинг, база даних.
Підозрілі файли на сервері
Зазирніть у корінь інсталяції, а також у директорії wp-admin, wp-includes і wp-content. Файли на кшталт wp-config.bak, class-mail.php або db-cache.php, класичні «чужинці» для завантаження шкідливого коду. На Stack Overflow описано типовий випадок: сторонній PHP-файл у корені, замаскований під системний.
Знайшли підозрілий файл, у атакувальника є доступ до файлової системи. Змініть FTP-пароль, видаліть чужі файли та починайте пошук точки входу.
5-8. Фронтенд і контент: що бачать відвідувачі
Змінений контент сайту
Найпомітніша й найнебезпечніша для репутації ознака. Три типові прояви:
- японські, китайські або арабські символи в тексті сторінок;
- спливні вікна з порнорекламою або казино;
- приховані посилання на сумнівні сайти, видно лише у вихідному коді.
Перевірте головну та кілька внутрішніх сторінок у різних браузерах. Приховані посилання вставляються через display:none або position:absolute; left:-9999px, без перегляду вихідного коду їх не помітити.
Перенаправлення на чужі сайти
Користувач відкриває вашу URL-адресу й потрапляє на сторінку з рекламою, фішингом або магазином підробок. Редірект налаштовують через .htaccess, JavaScript-ін’єкцію в header.php або прихований плагін.
Перевірте .htaccess на незнайомі директиви RewriteRule і Redirect. Відкрийте сайт із мобільного пристрою: деякі редіректи спрацьовують лише для мобільного трафіку.
Попередження Google про небезпечний сайт
Коли відвідувач заходить, він бачить червоний екран: «Цей сайт може містити шкідливі програми».

Перевірте статус через Google Safe Browsing. Якщо сайт позначено, повне чищення та повторна перевірка через Google Search Console. Без цього позиції у видачі обнуляться за кілька днів.
Спам-розсилки з вашого домену
Знайомі скаржаться, що з вашої адреси валить спам. Скомпрометований сайт розсилає тисячі листів через приховані PHP-скрипти, використовуючи ваш домен. Хостинг може заблокувати поштову функцію або весь акаунт.
Перевірте логи надсилання в панелі хостингу та проскануйте сайт на приховані виклики mail() у незнайомих PHP-файлах.
9-12. Трафік, пошук і безпека
Раптове падіння трафіку
Органічний трафік із Google різко впав без видимих причин, пошуковик міг понизити або виключити сайт із видачі.
Звірте графік у Google Search Console із датами в розділах Security Issues і Manual Actions. Збіг у часі, гарантія зламу.
Спотворені метадані в пошуковій видачі
Ви гуглите свій сайт і бачите у видачі японські ієрогліфи, посилання на віагру або дивні описи. Це японський SEO-спам: хакер інжектить приховані посилання та переписує мета-теги для просування своїх товарів.

Перевірте вихідний код через Ctrl+U: шукайте незнайомі <title>, <meta name="description"> і приховані посилання. Їх часто вставляють напряму в header.php або через шкідливий плагін.
Спрацювання сканера безпеки
Wordfence, Solid Security та аналоги сканують файли на сигнатури шкідливого коду. Лист із темою «Scan Results: 3 critical problems found» — це не хибна тривога. Поставтеся до нього так само серйозно, як до сповіщення хостера.
Сканер покаже файл і тип загрози: бекдор, фішинг, спам-інжект.
Блокування антивірусом або блокувальником реклами
Антивірус відвідувача або uBlock Origin раптово блокує ваш сайт. Це надранній сигнал: сигнатури блокувальників оновлюються швидше, ніж Google індексує сторінки, і попередження з’являється за кілька днів до червоного екрана Safe Browsing.
Попросіть знайомого з увімкненим антивірусом зайти на сайт. Точний текст попередження підкаже, який файл або домен спричинив спрацювання.
13-16. Непрямі симптоми
Підозрілі cron-завдання
WP-Cron планує публікації, перевірку оновлень, надсилання листів. Хакери додають свої завдання: розсилання спаму, зв’язок із командним сервером, завантаження шкідливого коду.
Перевірте cron-завдання через плагін WP Crontrol або в таблиці wp_options за ключем cron. Незнайоме завдання з підозрілою назвою та інтервалом у 60 секунд, привід для негайного розслідування.
Сповільнення сайту без видимих причин
Сайт раптово завантажується в кілька разів довше звичайного. Шкідливі скрипти майнять криптовалюту, розсилають спам, беруть участь у DDoS-атаках на чужі ресурси. Перевірте навантаження в панелі хостингу: процесор, завантажений майже повністю за звичайного трафіку, вказує на сторонню активність.
Перевантаження сервера за низького трафіку
Схожий сценарій: відвідуваність за Google Analytics у нормі, а сервер задихається. Серверні логи покажуть безліч POST-запитів до одного файлу, імовірний бекдор для розсилання спаму або брутфорсу чужих сайтів.
Помилки без видимої причини
Білий екран смерті, 500 Internal Server Error, помилки підключення до бази даних, шкідливий код міг пошкодити системні файли. Якщо помилки з’являються і зникають самі, атакувальник, можливо, тимчасово приховує сліди.
Увімкніть WP_DEBUG у wp-config.php і перевірте debug.log у wp-content. Конкретне повідомлення про помилку часто вказує на скомпрометований файл.
Що робити, якщо сайт зламано: п’ять кроків

Крок 1. Бекап усього. Збережіть заражений сайт як є, для аналізу та на випадок збою під час чищення. Повна копія файлів через FTP і дамп бази даних. Нічого не видаляйте до бекапу.
Крок 2. Ізолюйте сайт. Увімкніть режим обслуговування через .maintenance або плагін. Відвідувачі не повинні потрапляти на заражені сторінки.
Крок 3. Знайдіть точку входу. Запустіть сканер безпеки, Wordfence або Sucuri SiteCheck, і звіртеся з логами сервера. Точка входу в дев’яти випадках із десяти — це застарілий плагін, тема з діркою або скомпрометований пароль.
Крок 4. Очистіть сайт. Видаліть шкідливі файли, замініть системні файли WordPress свіжими з офіційного архіву, змініть усі паролі та секретні ключі у wp-config.php.
Крок 5. Запит на повторну перевірку. Надішліть сайт на повторну перевірку в Google Search Console для зняття червоного екрана та повідомте хостера про завершення чищення.
Як захистити WordPress від зламу: ешелонований підхід

Один захід не врятує, але п’ять шарів разом роблять сайт економічно невигідною ціллю для ботнетів.
- Оновлюйте все й одразу. Ядро WordPress, теми, плагіни: кожен неоновлений компонент — це потенційна дірка. Увімкніть автооновлення для мінорних версій.
- Плагін безпеки. Безплатний Wordfence закриває базу: фаєрвол, сканер, захист логіну від брутфорсу. Для більшості сайтів цього достатньо.
- Один сайт, один хостинг-акаунт. Злам одного сайту на спільному акаунті відкриває доступ до всіх. Ізолюйте проєкти.
- Регулярні бекапи. Щоденні, автоматичні, зі зберіганням поза сервером. В ідеалі, розгортання в один клік.
- Надійні паролі та двофакторка. Пароль із 16+ символів і 2FA через Wordfence або Solid Security знімають практично всі спроби підбору.
Якщо відео не завантажилося, відкрийте на YouTube. Автор WPDev показує повний цикл: від виявлення зараження до ручного чищення та налаштування захисту.
⁉️🤔 Часті запитання
Чи можна почистити сайт самостійно, без програміста?
Так, якщо ви впевнено працюєте з FTP і phpMyAdmin. План: бекап, сканер Wordfence, видалення заражених файлів, заміна системних файлів WordPress на свіжі, зміна всіх паролів. Якщо у звіті сканера більше десятка файлів або є бекдори в базі, зверніться до фахівця. Сервіс Sucuri пропонує чищення «під ключ», актуальні тарифи на сайті.
Wordfence чи Solid Security: що обрати для захисту?
Wordfence виграє за якістю сигнатур і безплатним функціоналом: фаєрвол, сканер, захист логіну йдуть у free-версії. Solid Security (колишній iThemes Security, перейменований у 2024 році) сильний у hardening, автоматичному закритті типових дірок без ручного правлення конфігів. Невеликому сайту вистачить безплатного Wordfence. Проєкту з онлайн-платежами, Wordfence Premium з real-time оновленням сигнатур.
Як часто потрібно сканувати сайт на віруси?
Щоденне автоматичне сканування, щонайменше. Wordfence free робить це раз на три дні, premium, щодня. Ручна перевірка зовнішнім сканером на кшталт Sucuri SiteCheck раз на тиждень, хороша практика: хвилина часу, незалежний погляд.
Що робити, якщо хостинг уже заблокував сайт?
Зв’яжіться з підтримкою та запитайте тимчасовий доступ для чищення, багато хостерів дають FTP-доступ навіть при блокуванні. Дійте за планом із п’яти кроків, у першу чергу видаливши файли, на які вказав хостер. Після чищення надішліть хостеру результат сканування або звіт Sucuri.
Скільки часу займає відновлення сайту після зламу?
Типове зараження, один-три файли, спам-інжект, від години до трьох із бекапом і перевіркою. Серйозний злам із бекдорами в базі даних, від одного до трьох робочих днів. Позиції в Google після зняття червоного екрана відновлюються від кількох днів до двох-трьох тижнів.
Злам не кричить, він шепоче: що запам’ятати
Лист хостера, чужий користувач в адмінці, різке падіння трафіку, кожен сигнал окремо можна списати на випадковість. Але два-три ознаки разом — це практично гарантоване зараження.
Перевірте прямо зараз три точки: список користувачів в адмінці, кореневу папку сайту через FTP і статус в інструменті перевірки сайтів Google. П’ять хвилин. Якщо чисто, налаштуйте щоденні бекапи й автооновлення.
Знайшли підозріле, не відкладайте. Щодня заражений сайт втрачає позиції у видачі та ризикує потрапити під блокування хостера. Діліться в коментарях: з чого ви починали чищення і яка ознака стала першим дзвіночком?



