
🔍 16 Merkkiä siitä, että wordpress on hakkeroitu: ilmeisistä piilotettuihin
Sivusto näyttää toimivan. Mutta liikenne on pudonnut puoleen, hallintapaneeliin on ilmestynyt tuntemattomia käyttäjätilejä ja palveluntarjoaja lähettää jatkuvasti sähköposteja, joiden otsikot ovat hälyttäviä. WordPress-hakkerointi näyttää harvoin siltä kuin hajotettu näyteikkuna. Useammin kyse on hiljaisista, hienovaraisista muutoksista, jotka jäävät huomaamatta kuukausiksi.
Wordfencen mukaan vuonna 2025 kirjattiin yli 11 000 lisäosien ja teemojen haavoittuvuutta, ja botit skannaavat tuoreita aukkoja keskimäärin viiden tunnin sisällä korjauksen julkaisusta. Hyvä uutinen: jos tiedät, mistä etsiä, voit havaita tartunnan varhaisessa vaiheessa.
Alla 16 konkreettista merkkiä, räikeistä tuskin havaittaviin, sekä vaiheittainen palautussuunnitelma.
💡 Nopea yleiskatsaus:
- Tarkista palveluntarjoajan sähköposti, käyttäjälista ja sivuston juurikansio FTP:n kautta: nämä ovat kolme kohtaa, joissa hakkerointi näkyy välittömästi.
- Tutki julkista puolta: muuttunut sisältö, uudelleenohjaukset kolmansien osapuolien sivustoille, Google Safe Browsing -varoitus ja roskapostilähetykset.
- Tarkastele liikennettä, hakutuloksia ja tietoturvaskanneria: kävijämäärän romahdus, vieraat meta-tagit Googlessa ja Wordfence-hälytykset.
- Epäsuorat oireet: hidastelu, palvelimen ylikuormitus, epäilyttävät cron-työt ja selittämättömät virheet ovat peruste välittömälle tarkastukselle.
Miksi WordPress on ykköskohde
WordPress pyörittää 41:tä prosenttia kaikista verkkosivustoista W3Techsin heinäkuun 2026 tietojen mukaan. Kymmenet tuhannet lisäosat ja teemat luovat valtavan hyökkäyspinnan. Botti löytää haavoittuvuuden suositusta lisäosasta ja haravoi satojatuhansia asennuksia yhdessä yössä: yhdeksän kymmenestä tartunnasta tapahtuu ilman ihmisen osallisuutta.
1-4. Pääsy ja palvelin: ensimmäiset varoitusmerkit
Palveluntarjoajan ilmoitus haitallisesta koodista
Useimmat palveluntarjoajat skannaavat sivustoja virusten ja tietojenkalastelun varalta. Sähköposti, jonka otsikkona on "Haittaohjelma havaittu" tai "Epäilyttävää toimintaa": reagoi välittömästi, palveluntarjoajalla on oikeus asettaa sivusto karanteeniin.

Sähköpostissa mainitaan yleensä polku tartunnan saaneeseen tiedostoon, mikä antaa sinulle valmiin lähtökohdan puhdistukselle.
Tuntemattomat käyttäjät hallintapaneelissa
Avaa Käyttäjät → Kaikki käyttäjät. Jokaisen tilin, jolla on ylläpitäjän, toimittajan tai kirjoittajan oikeudet, tulisi olla sinulle tuttu. Tuntemattomat tilit ovat hälytysmerkki, erityisesti ne, joilla on tilaajaa korkeammat oikeudet.
Poista vieraat, mutta tarkista ensin, loivatko he mitään sisältöä: WordPress tarjoutuu siirtämään heidän artikkelinsa toiselle kirjoittajalle. Puhdistuksen jälkeen vaihda kaikki salasanat: hallintapaneeli, FTP, tietokanta ja palveluntarjoajan hallintapaneeli.
Ulos lukittautuminen hallintapaneelista
Salasanasi lakkasi yhtäkkiä toimimasta, etkä vaihtanut sitä. Hyökkääjä on saattanut muuttaa kirjautumistiedot tai luoda piilotetun ylläpitäjän suoraan tietokannan kautta.
Palauta pääsy Salasana hukassa? -linkin kautta tai phpMyAdminissa nollaamalla tiiviste wp_users-taulukossa. Välittömästi sisäänkirjautumisen jälkeen: täydellinen tilien auditointi ja salasanojen vaihto kaikkialla: WP, FTP, palveluntarjoaja, tietokanta.
Epäilyttävät tiedostot palvelimella
Tutki asennuksen juurta sekä wp-admin-, wp-includes- ja wp-content-hakemistoja. Tiedostot, kuten wp-config.bak, class-mail.php tai db-cache.php, ovat klassisia "tunkeutujia", joita käytetään haitallisen koodin lataamiseen. Tyypillinen tapaus on kuvattu Stack Overflow'ssa: vieras PHP-tiedosto juuressa, naamioituna järjestelmätiedostoksi.
Jos löydät epäilyttävän tiedoston, hyökkääjällä on pääsy tiedostojärjestelmään. Vaihda FTP-salasana, poista vieraat tiedostot ja aloita sisäänpääsykohdan etsiminen.
5-8. Julkinen puoli ja sisältö: mitä kävijät näkevät
Muuttunut sivuston sisältö
Kaikkein huomattavin ja mainetta vahingoittava merkki. Kolme tyypillistä ilmenemismuotoa:
- Japanilaisia, kiinalaisia tai arabialaisia merkkejä sivun tekstissä;
- ponnahdusikkunoita, joissa on porno-mainoksia tai kasinotarjouksia;
- piilotettuja linkkejä epäilyttäville sivustoille, näkyvissä vain lähdekoodissa.
Tarkista etusivu ja useita sisäsivuja eri selaimilla. Piilotetut linkit lisätään display:none- tai position:absolute; left:-9999px-määrittelyillä; et huomaa niitä katsomatta lähdekoodia.
Uudelleenohjaus kolmannen osapuolen sivustoille
Käyttäjä avaa URL-osoitteesi ja päätyy sivulle, jossa on mainoksia, tietojenkalastelua tai väärennetty verkkokauppa. Uudelleenohjaus on asetettu .htaccess-tiedoston, header.php-tiedostossa olevan JavaScript-injektion tai piilotetun lisäosan kautta.
Tarkista .htaccess-tiedostosta tuntemattomat RewriteRule- ja Redirect-direktiivit. Avaa sivusto mobiililaitteella: jotkin uudelleenohjaukset laukeavat vain mobiililiikenteelle.
Googlen varoitus vaarallisesta sivustosta
Kävijä näkee punaisen näytön: "Tämä sivusto saattaa sisältää haittaohjelmia."

Tarkista tila Google Safe Browsingin kautta. Jos sivusto on merkitty, tee täydellinen puhdistus ja pyydä tarkastusta Google Search Consolen kautta. Ilman tätä sijoituksesi putoavat nollaan muutamassa päivässä.
Roskapostilähetykset omasta verkkotunnuksestasi
Tuttavat valittavat, että osoitteestasi tulvii roskapostia. Vaarantunut sivusto lähettää tuhansia sähköposteja piilotettujen PHP-skriptien kautta, käyttäen verkkotunnustasi. Palveluntarjoaja saattaa estää sähköpostitoiminnon tai koko tilin.
Tarkista lähetyslokit palveluntarjoajan hallintapaneelista ja skannaa sivusto piilotettujen mail()-kutsujen varalta tuntemattomissa PHP-tiedostoissa.
9-12. Liikenne, haku ja tietoturva
Äkillinen liikenteen pudotus
Orgaaninen liikenne Googlesta on romahtanut ilman näkyvää syytä: hakukone on saattanut alentaa sijoitusta tai poistaa sivuston tuloksistaan.
Vertaa Google Search Consolen kuvaajaa Tietoturvaongelmat- ja Manuaaliset toimenpiteet -osioiden päivämääriin. Ajallinen yhteensopivuus on varma merkki hakkeroinnista.
Vääristynyt metadata hakutuloksissa
Googletat sivustoasi ja näet tuloksissa japanilaisia merkkejä, linkkejä Viagraan tai outoja kuvauksia. Tämä on japanilaista SEO-roskapostia: hakkeri lisää piilotettuja linkkejä ja uudelleenkirjoittaa meta-tageja mainostaakseen omia tuotteitaan.

Tarkista lähdekoodi painamalla Ctrl+U: etsi tuntemattomia <title>-, <meta name="description">-elementtejä ja piilotettuja linkkejä. Ne lisätään usein suoraan header.php-tiedostoon tai haitallisen lisäosan kautta.
Tietoturvaskannerin hälytys
Wordfence, Solid Security ja vastaavat työkalut skannaavat tiedostoja haitallisen koodin tunnisteiden varalta. Sähköposti, jonka otsikkona on "Skannaustulokset: 3 kriittistä ongelmaa löydetty", ei ole väärä hälytys. Suhtaudu siihen yhtä vakavasti kuin palveluntarjoajan ilmoitukseen.
Skanneri näyttää tiedoston ja uhan tyypin: takaovi, tietojenkalastelu, roskaposti-injektio.
Virustorjunnan tai mainosestäjän estämä
Kävijän virustorjunta (antivirus) tai uBlock Origin estää yhtäkkiä sivustosi. Tämä on hyvin varhainen signaali: estäjien tunnistetiedostot päivittyvät nopeammin kuin Google indeksoi sivuja, ja varoitus ilmestyy useita päiviä ennen punaista Safe Browsing -näyttöä.
Pyydä ystävää, jolla on virustorjunta käytössä, vierailemaan sivustolla. Tarkka varoitusteksti kertoo, mikä tiedosto tai verkkotunnus laukaisi havainnon.
13-16. Epäsuorat oireet
Epäilyttävät cron-työt
WP-Cron ajoittaa julkaisuja, tarkistaa päivityksiä, lähettää sähköposteja. Hakkerit lisäävät omia töitään: roskapostin lähetystä, yhteydenottoa komentopalvelimeen, haitallisen koodin lataamista.
Tarkista cron-työt WP Crontrol -lisäosan avulla tai wp_options-taulusta cron-avaimen alta. Tuntematon työ, jolla on epäilyttävä nimi ja 60 sekunnin väli, on syy välittömään tutkintaan.
Sivuston hidastuminen ilman ilmeistä syytä
Sivusto latautuu yhtäkkiä useita kertoja hitaammin kuin tavallisesti. Haitalliset skriptit louhivat kryptovaluuttaa, lähettävät roskapostia tai osallistuvat DDoS-hyökkäyksiin muita resursseja vastaan. Tarkista kuorma hosting-paneelistasi: suoritin, joka käy lähes täydellä kapasiteetilla normaalilla liikenteellä, viittaa luvattomaan toimintaan.
Palvelimen ylikuormitus alhaisella liikenteellä
Samanlainen skenaario: liikenne Google Analyticsin mukaan on normaalia, mutta palvelin yskii. Palvelinlokit näyttävät lukuisia POST-pyyntöjä yhteen tiedostoon, mikä on todennäköinen takaovi roskapostin lähettämiseen tai muiden sivustojen brute-force-murtoihin.
Virheet ilman ilmeistä syytä
Valkoinen kuolemanruutu, 500 Internal Server Error, tietokantayhteysvirheet: haitallinen koodi on saattanut vahingoittaa järjestelmätiedostoja. Jos virheet ilmestyvät ja katoavat itsestään, hyökkääjä saattaa tilapäisesti peitellä jälkiään.
Ota käyttöön WP_DEBUG tiedostossa wp-config.php ja tarkista debug.log kansiosta wp-content. Tietty virheilmoitus osoittaa usein vaarantuneeseen tiedostoon.
Mitä tehdä, jos sivustosi on hakkeroitu: viisi askelta

Vaihe 1. Varmuuskopioi kaikki. Tallenna saastunut sivusto sellaisenaan analyysia varten ja siltä varalta, että jotain menee pieleen puhdistuksen aikana. Täydellinen tiedostokopio FTP:n kautta ja tietokantavedos. Älä poista mitään ennen varmuuskopiointia.
Vaihe 2. Eristä sivusto. Ota käyttöön huoltotila .maintenance-tiedoston tai lisäosan avulla. Vierailijat eivät saa päätyä saastuneille sivuille.
Vaihe 3. Etsi sisäänmenokohta. Suorita tietoturvaskanneri, Wordfence tai Sucuri SiteCheck, ja ristiintarkista palvelinlokien kanssa. Sisäänmenokohta on yhdeksän kertaa kymmenestä vanhentunut lisäosa, haavoittuvuuden sisältävä teema tai vaarantunut salasana.
Vaihe 4. Puhdista sivusto. Poista haitalliset tiedostot, korvaa WordPressin ydintiedostot tuoreilla virallisesta arkistosta, vaihda kaikki salasanat ja salaiset avaimet tiedostossa wp-config.php.
Vaihe 5. Pyydä uudelleentarkistus. Lähetä sivusto uudelleentarkistukseen Google Search Consoleen poistaaksesi punaisen näytön ja ilmoita palveluntarjoajallesi, että puhdistus on valmis.
Kuinka suojata WordPress hakkeroinnilta: kerroksittainen lähestymistapa

Yksittäinen toimenpide ei pelasta, mutta viisi kerrosta yhdessä tekevät sivustosta taloudellisesti epäkiinnostavan kohteen bottiverkoille.
- Päivitä kaikki, heti. WordPress-ydin, teemat, lisäosat: jokainen korjaamaton komponentti on potentiaalinen aukko. Ota käyttöön automaattiset päivitykset pienille versioille.
- Tietoturvalisäosa. Ilmainen Wordfence kattaa perusasiat: palomuuri, skanneri, brute-force-kirjautumissuojaus. Se riittää useimmille sivustoille.
- Yksi sivusto, yksi hosting-tili. Murto yhteen sivustoon jaetulla tilillä avaa pääsyn kaikkiin niistä. Eristä projektisi.
- Säännölliset varmuuskopiot. Päivittäin, automaattisesti, tallennettuna palvelimen ulkopuolelle. Ihanteellisesti yhden napsautuksen palautus.
- Vahvat salasanat ja kaksivaiheinen tunnistautuminen. Yli 16 merkin salasana ja 2FA Wordfencen tai Solid Securityn kautta eliminoivat käytännössä kaikki brute-force-yritykset.
Jos video ei latautunut, avaa se YouTubessa. Tekijä WPDev näyttää koko syklin: tartunnan havaitsemisesta manuaaliseen puhdistukseen ja suojauksen asettamiseen.
⁉️🤔 Usein kysytyt kysymykset
Voinko puhdistaa sivuston itse, ilman kehittäjää?
Kyllä, jos FTP:n ja phpMyAdminin käyttö on sinulle tuttua. Suunnitelma: varmuuskopioi, aja Wordfence-skannaus, poista saastuneet tiedostot, korvaa WordPress-ydintiedostot tuoreilla, vaihda kaikki salasanat. Jos skanneriraportti näyttää yli tusinaa tiedostoa tai tietokannassa on takaovia, ota yhteyttä asiantuntijaan. Sucuri-palvelu tarjoaa avaimet käteen -puhdistusta; ajantasainen hinnoittelu on heidän sivustollaan.
Wordfence vai Solid Security: kumpi valita suojaukseen?
Wordfence voittaa allekirjoitusten laadussa ja ilmaisissa ominaisuuksissa: palomuuri, skanneri, kirjautumissuojaus ovat kaikki ilmaisversiossa. Solid Security (entinen iThemes Security, nimetty uudelleen 2024) on vahva koventamisessa, sulkien automaattisesti tyypillisiä aukkoja ilman manuaalisia konfiguraatiomuutoksia. Pienelle sivustolle ilmainen Wordfence riittää hyvin. Projektille, jossa on verkkomaksuja, Wordfence Premium reaaliaikaisilla allekirjoituspäivityksillä.
Kuinka usein minun pitäisi skannata sivusto virusten varalta?
Päivittäinen automaattinen skannaus vähintään. Ilmainen Wordfence tekee sen kolmen päivän välein; premium-versio päivittäin. Manuaalinen tarkistus ulkoisella skannerilla, kuten Sucuri SiteCheck, kerran viikossa on hyvä käytäntö: minuutti aikaa, riippumaton näkemys.
Mit tehdä, jos hosting-palveluntarjoaja on jo estänyt sivuston?
Ota yhteyttä tukeen ja pyydä väliaikaista pääsyä puhdistusta varten; monet palveluntarjoajat tarjoavat FTP-yhteyden jopa eston aikana. Noudata viiden askeleen suunnitelmaa poistaen ensin tiedostot, jotka palveluntarjoaja merkitsi. Puhdistuksen jälkeen lähetä palveluntarjoajalle skannaustulos tai Sucuri-raportti.
Kuinka kauan sivuston palautuminen hakkeroinnin jälkeen kestää?
Tyypillinen tartunta, yhdestä kolmeen tiedostoa, roskaposti-injektio: yhdestä kolmeen tuntia sisältäen varmuuskopioinnin ja varmennuksen. Vakava hakkerointi, jossa on takaovia tietokannassa: yhdestä kolmeen arkipäivää. Googlen sijoitukset punaisen näytön poistamisen jälkeen palautuvat muutamasta päivästä kahteen tai kolmeen viikkoon.
Hakkerointi ei huuda, se kuiskaa: mitä muistaa
Palveluntarjoajan sähköposti, tuntematon käyttäjä hallintapaneelissa, jyrkkä liikenteen pudotus: jokainen signaali yksinään voidaan sivuuttaa sattumana. Mutta kaksi tai kolme merkkiä yhdessä tarkoittavat lähes varmaa tartuntaa.
Tarkista kolme asiaa heti: käyttäjälista hallintapaneelista, sivuston juurikansio FTP:n kautta ja tila Googlen sivuston tarkistustyökalusta. Viisi minuuttia. Jos kaikki on puhdasta, määritä päivittäiset varmuuskopiot ja automaattiset päivitykset.
Jos löydät jotain epäilyttävää, älä lykkää sitä. Jokainen päivä, jonka saastunut sivusto on verkossa, heikentää hakusijoituksia ja lisää riskiä joutua palveluntarjoajan estolistalle. Jaa kommenteissa: mistä aloitit siivouksen, ja mikä merkki oli ensimmäinen hälytysmerkki?



