
🔐 WordPress hakkeroitu? Vaiheittainen sivuston palautussuunnitelma
Sivusto lakkasi aukeamasta, selain huutaa viruksesta ja Google pudotti sivut hakutuloksista. Ensimmäinen ajatus: paniikki. Toinen: "mitä teen juuri nyt?"
Joka päivä tuhannet WordPress-sivustot hakkeroituvat. Hakkerit eivät erityisesti halua juuri sinun sivustoasi; botit skannaavat internetiä tunnettujen haavoittuvuuksien varalta ja hyökkäävät kaiken kimppuun, mikä näkyy. Vanhentunut lisäosa, heikko salasana tai teeman aukko, ja sivusto tarjoilee jo haittakoodia vierailijoille.
Alla on vaiheittainen palautussuunnitelma: ensireaktiosta täydelliseen puhdistukseen ja suojautumiseen uutta tartuntaa vastaan. Kaikki työkalut ovat ilmaisia, ja ohjeet on testattu käytännössä.
💡 Nopea yleiskatsaus:
- Ota varmuuskopio ja vie sivusto pois verkosta
- Skannaa tietokoneesi virustorjunnalla ja käynnistettävällä skannerilla
- Vaihda kaikki salasanat: WordPress, FTP, tietokanta, hallintapaneeli
- Ota käyttöön SFTP salaamatonta FTP:tä varten
- Palauta WordPress puhtaasta varmuuskopiosta tai lataa ydintiedostot uudelleen käsin
- Skannaa sivusto Wordfence-lisäosalla
- Tarkista tiedostot manuaalisesti SFTP:n kautta base64- ja eval-rakenteiden varalta
- Lataa uudelleen wp-admin, wp-includes ja juuritiedostot
- Tarkista teema vieraan koodin varalta ja määritä palomuuri sekä kaksivaiheinen tunnistautuminen
Miksi WordPress-sivustot hakkeroituvat

Hakkerit ja skriptileikkijät eivät valitse kohteita manuaalisesti. Automaattiset skannerit pyörivät ympäri vuorokauden etsien sivustoja, joissa on korjaamattomia haavoittuvuuksia: vanhentunut lisäosa, päivittämätön teema, WordPress-versio, jossa on tunnettu aukko.
Kun sellainen löytyy, ne lataavat shellin, syöttävät haittakoodia index.php- tai header.php-tiedostoon ja käyttävät sivustoa alustana roskapostille, tietojenkalastelulle tai troijalaisten tarjoilemiselle vierailijoille. Google huomaa tartunnan tunneissa ja poistaa sivuston hakutuloksista.
Voit tarkistaa, onko sivusto hakkeroitu, käyttämällä Sucuri SiteCheck -palvelua, joka on ilmainen verkkoskanneri ja näyttää haittaohjelmat, mustalistat ja epäilyttävät uudelleenohjaukset. Se toimii välittömästi eikä vaadi järjestelmänvalvojan oikeuksia.
Ensitoimet: varmuuskopio, tietokoneen skannaus ja salasanojen vaihto
1. Varmuuskopiointi ja sivuston vieminen pois verkosta
Lataa ensin sivuston nykytila hosting-palvelun tiedostonhallinnan tai FTP:n kautta. Kyllä, sivusto on saastunut, mutta varmuuskopiosta on hyötyä analysoinnissa ja vakuutuksena siltä varalta, että jokin menee pieleen puhdistuksen aikana. Laita sivusto samalla huoltotilaan tai sulje se väliaikaisesti.htaccess-tiedoston kautta, jotta vierailijat eivät saa haittaohjelmia työskentelysi aikana.
2. Tietokoneesi skannaus
Salasanavuodon lähde voi olla oma tietokoneesi. Troijalainen, joka kaappaa FTP-salasanat, on klassikko.
- Skannaa tietokoneesi virustorjuntaohjelmalla (Avast, AVG tai sisäänrakennettu Windows Defender).
- Lataa c't Notfall Windows ja skannaa järjestelmä käynnistettävältä USB-muistitikulta; käynnistettävä skanneri näkee sen, mitä käynnissä oleva käyttöjärjestelmä piilottaa.
- Jos olet teknisesti suuntautunut, asenna Sandboxie ja suorita selaimesi hiekkalaatikossa, kunnes järjestelmä on täysin puhdas.
3. Kaikkien salasanojen vaihtaminen

Jos et tiedä, mitkä salasanat vaarantuivat, vaihda kaikki:
- Kaikkien WordPress-käyttäjien salasanat.
- FTP-tunnukset.
- MySQL-tietokannan salasanat.
- Hallintapaneelin pääsalasana.
Luo pitkiä satunnaisia salasanoja ja tallenna ne salasananhallintaohjelmaan. Ennen kuin salasanat on vaihdettu, hyökkääjällä on edelleen pääsy, ja kaikki puhdistus on turhaa.
Sivuston puhdistus: skannaus ja tiedostojen palautus
4. SFTP:n käyttöönotto
Tavallinen FTP välittää salasanat selkokielisenä. Ota käyttöön SFTP- tai SSH-yhteys; asetukset ovat hallintapaneelissasi. Älä tallenna salasanoja FTP-asiakasohjelmaan: jos tietokone on edelleen saastunut, troijalainen poimii tallennetut tunnukset.
5. WordPressin palauttaminen varmuuskopiosta
Jos sinulla on puhdas varmuuskopio ajalta ennen hakkerointia, palauta sivusto siihen. Tämä on nopeampaa kuin manuaalinen puhdistus. Menetitkö sisältöä varmuuskopion ja hyökkäyksen väliltä? Vie tarvittavat artikkelit saastuneesta tietokannasta erikseen. Useimmat hyökkäykset muokkaavat tiedostoja, eivät tietokantaa, joten voit palauttaa vain tiedosto-osuuden.
6. Skannaus Wordfencellä

Wordfence on ilmainen lisäosa, jossa on palomuuri ja haittaohjelmaskanneri. Asenna se ja suorita täysi skannaus: se vertaa ydin-, lisäosa- ja teematiedostoja alkuperäisiin versioihin repositoriosta ja näyttää muokatut rivit.
Wordfence löytää: syötetyn base64-koodin, eval-rakenteet, piilotetut iframe-kehykset ja epäilyttävät PHP-tiedostot. Merkitse väärät hälytykset, jotta ne eivät ilmesty uudelleen seuraavassa skannauksessa.
7. Manuaalinen tarkistus SFTP:n kautta
Skanneri ei näe kaikkea. Yhdistä SFTP:llä ja käy kansiot läpi omin silmin:
- Juuren index.php, teeman header.php ja functions.php: hyökkääjien suosikkikohteet.
- Etsi merkkijonoja, jotka sisältävät
base64jaeval, rakenteita kutengzinflatejastr_rot13; tämä on haittakoodin häivytystä. - Kiinnitä huomiota tiedostoihin, joilla on epätavallisia nimiä ja muokkauspäivämääriä keskellä yötä.
8. Ydintiedostojen ja lisäosien uudelleenlataus
Lataa puhdas WordPress osoitteesta wordpress.org ja lataa uudelleen wp-admin- ja wp-includes-kansiot sekä kaikki juuritiedostot paitsi wp-config.php ja.htaccess (tarkista ne erikseen). Asenna kaikki lisäosat ja teemat uudelleen alusta alkaen virallisista lähteistä. Älä palauta lisäosia varmuuskopiosta; käytä puhtaita versioita.
Päivitä kaikki uusimpiin versioihin. Lisäosa, jota ei ole päivitetty vuoteen, on tuleva aukko, vaikka se olisi juuri nyt puhdas.
9. Teeman tarkistus haittakoodin varalta
Kun ydintiedostot on ladattu uudelleen, on teeman vuoro. Tarkista functions.php ja header.php vieraan koodin varalta. Ristiintarkista tiedostojen muokkauspäivämäärät; toiminta toimistoaikojen ulkopuolella on epäilyttävää. Wordfence löytää useimmat ongelmat, mutta manuaalinen tarkistus ei ole pahitteeksi.
Jos sinulla on pienintäkään epäilystä, asenna teema uudelleen alusta alkaen virallisesta lähteestä.
Viimeiset vaiheet ja yhteydenotto palveluntarjoajaan
10. Turvatoimet puhdistuksen jälkeen
Nollaa WordPressin suojausavaimet (Salt) wp-config.php-tiedostossa; luo uudet virallisen generaattorin avulla. Tämä päättää pakotetusti kaikki aktiiviset istunnot, myös hyökkääjän.
Ota käyttöön kaksivaiheinen tunnistautuminen kaikille järjestelmänvalvojille. Wordfence tukee kaksivaiheista tunnistautumista suoraan; ota se käyttöön lisäosan asetuksissa.
11. Ota yhteyttä palveluntarjoajaasi
Ilmoita palveluntarjoajallesi hakkeroinnista. Hyvä palveluntarjoaja auttaa lokianalyysissä, osoittaa hyökkäysvektorin ja ehdottaa lisäsuojatoimia palvelintasolla. Jotkut palveluntarjoajat tarjoavat ilmaista puhdistusapua; kysy.
12. Tarkista muut sivustot samalla hostingilla
Onko sinulla useita sivustoja samassa verkkotilassa? Tarkista jokainen. Tartunta hyppii sivustojen välillä, jos hosting ei eristä niitä toisistaan. Suorita sama toimenpide naapurisivustoille. Oikein määritetty hosting käyttää open_basedir-rajausta eristämiseen; varmista asia palveluntarjoajaltasi.
Suojaustyökalut: Wordfence ja Sucuri

Itse hallinnoituun suojaukseen riittää yhdistelmä: Wordfence (ilmainen palomuuri ja skanneri) ja säännölliset varmuuskopiot. Wordfence torjuu brute force -hyökkäykset, skannaa tiedostoja ja estää epäilyttävän liikenteen sivustotasolla.
Jos sivusto on liiketoiminnan kannalta kriittinen, harkitse Sucuri-palvelua. Se on pilvipalomuuri, joka suodattaa hyökkäykset ennen kuin ne saavuttavat palvelimen. Sucuri sisältää myös valvonnan, haittaohjelmien poiston ja DDoS-suojauksen. Suunnitelmat alkavat 199 dollarista vuodessa. Käytännössä tämä on perusteltua kaupallisille projekteille: tunnin käyttökatkos verkkokaupassa maksaa enemmän kuin vuositilaus.
Englanninkielinen opastusvideo koko palautussyklistä, jossa jokainen vaihe esitellään reaaliajassa:
Kuinka estää uusi tartunta
Kerran hakkeroitu sivusto on kohde toistuville hyökkäyksille. Hakkerit jättävät takaovia, ja jos et sulje kaikkia aukkoja, tartunta palaa viikon sisällä.
- Automaattiset päivitykset: WordPress 6.7+ voi päivittää lisäosat ja teemat automaattisesti. Ota tämä käyttöön asetuksissa.
- Minimoi lisäosat: Jokainen ylimääräinen lisäosa on potentiaalinen sisäänpääsypiste. Poista kaikki, mitä et käytä.
- Kaksivaiheinen tunnistautuminen: Kaksivaiheinen tunnistautuminen kaikille järjestelmänvalvojatileille. Wordfence, Solid Security tai Google Authenticator.
- Varmuuskopiot: Automaattiset päivittäiset varmuuskopiot, joiden säilytysaika on vähintään 30 päivää. UpdraftPlus (ilmainen) tai Jetpack Backup.
- Valvonta: Wordfence lähettää sähköpostin, kun se havaitsee muokattuja tiedostoja. Älä jätä niitä huomiotta.
- Hosting:** Valitse palveluntarjoaja, jolla on tili-eristys, palvelintason WAF ja tuki nykyisille PHP-versioille.
⁉️🤔 Usein kysytyt kysymykset
Voinko palauttaa sivuston ilman varmuuskopiota?
Kyllä, mutta se on vaikeampaa. Lataa uudelleen puhdas WordPress, asenna lisäosat ja teemat virallisista lähteistä ja vie sisältö tietokannasta. Tarkista mediatiedostot yksitellen; uploads-kansio voi sisältää haitallisia PHP-tiedostoja, jotka on naamioitu kuviksi.
Riittääkö Wordfencen ilmainen versio puhdistukseen?
Skannaukseen ja havaitsemiseen kyllä. Ilmainen versio vertaa tiedostoja alkuperäisiin, löytää haittaohjelmat ja estää brute force -hyökkäykset. Maksulliset versiot lisäävät reaaliaikaiset allekirjoituspäivitykset, mikä on ylimitoitettua kertaluonteiseen puhdistukseen.
Entä jos palveluntarjoaja on estänyt sivuston?
Ota yhteyttä tukeen, selitä tilanne ja pyydä väliaikaista pääsyä puhdistusta varten. Palveluntarjoajat yleensä tekevät yhteistyötä. Pyydä puhdistuksen jälkeen uudelleenskannausta; sivuston esto puretaan.
Kuinka kauan hakkeroituneen sivuston puhdistaminen kestää?
Tyypillinen tapaus: 2-4 tuntia koko syklille (varmuuskopio, tietokoneen skannaus, salasanojen vaihto, skannaus, uudelleenlataus, suojauksen asennus). Vakavat tapaukset, joissa on useita takaovia, voivat viedä jopa työpäivän. Jos sivusto on hostingissa, jossa on WordPressin automaattinen asennus, ydintiedostojen uudelleenlataus vie 10 minuuttia.
Tarvitseeko Sucurista maksaa, vai riittääkö Wordfence?
Henkilökohtaiselle blogille tai pienelle sivustolle Wordfence kattaa useimmat tyypilliset uhat ilmaiseksi. Sucuri on järkevä verkkokaupoille, maksuja vastaanottaville sivustoille ja projekteille, joissa tunnin käyttökatkos maksaa rahaa. Pilvipalomuuri vähentää palvelimen kuormaa ja torjuu hyökkäykset jo ennen kuin ne saapuvat perille.
Mitä tehdä juuri nyt: lopullinen tarkistuslista
Hakkeroituneen WordPress-sivuston palauttaminen tiivistyy kolmeen vaiheeseen: pysäytä tartunta, puhdista koodi, sulje aukot. Varmuuskopio on vakuutuksesi. Wordfence on ensisijainen puhdistustyökalu. Salasanojen vaihto ja kaksivaiheinen tunnistautuminen ovat suoja uudelleenpääsyä vastaan.
- Jos sivusto toimii edelleen ja sinulla on järjestelmänvalvojan oikeudet, aloita Wordfencestä. Suorita skannaus ja toimi tulosten perusteella.
- Jos hallintapaneeli on alhaalla, yhdistä SFTP:llä, varmuuskopioi tiedostot ja tietokanta ja lataa uudelleen puhdas WordPress-ydin.
- Jos palveluntarjoaja on estänyt sivuston, ota ensin yhteyttä tukeen. Estoa ei voi purkaa ilman heidän osallistumistaan.
Älä viivyttele. Jokainen tunti saastunut sivusto menettää hakusijoituksia, ja vierailijat saavat haittakoodia. Aloita ilmaisella tarkistuksella Sucurissa; 30 sekuntia, ja ongelman laajuus on selvillä.
Mikä työkalu auttoi sinua hakkeroinnin jälkeen: Wordfence, Sucuri vai manuaalinen puhdistus? Kerro meille kommenteissa.


