Skip to content
🔍 16 признаков, что WordPress взломан: от явных до скрытых

🔍 16 признаков, что WordPress взломан: от явных до скрытых

Сайт вроде работает. Но трафик просел вдвое, в админке завелись чужие учётные записи, а хостер шлёт письма с пугающими заголовками. Взлом WordPress редко выглядит как разбитая витрина. Чаще это тихие, незаметные изменения, которые месяцами остаются без внимания.

По данным Wordfence, свыше 11 тысяч уязвимостей в плагинах и темах зафиксировано за 2025 год, а боты сканируют свежие дыры в среднем за пять часов после публикации патча. Хорошая новость: если знать, куда смотреть, заражение можно поймать на ранней стадии.

Ниже, 16 конкретных признаков, от кричащих до едва уловимых, и пошаговый план восстановления.

💡 Быстрый обзор:

  • Проверьте почту хостинга, список пользователей и корневую папку сайта через FTP — это три точки, где взлом виден сразу.
  • Осмотрите фронтенд: изменённый контент, редиректы на чужие сайты, предупреждение Google Safe Browsing и спам-рассылки.
  • Загляните в трафик, поисковую выдачу и сканер безопасности: падение посещаемости, чужие мета-теги в Google и алерты Wordfence.
  • Косвенные симптомы, замедление, перегрузка сервера, подозрительные cron-задачи и необъяснимые ошибки, повод для немедленной проверки.

Почему WordPress, цель номер один

WordPress работает на 41% всех сайтов, по данным W3Techs на июль 2026 года. Десятки тысяч плагинов и тем создают огромную поверхность для атак. Бот находит уязвимость в популярном плагине и за ночь прочёсывает сотни тысяч установок: девять из десяти заражений происходят без участия человека.

1-4. Доступ и сервер: первые сигналы тревоги

Уведомление хостера о вредоносном коде

Большинство хостеров сканируют сайты на вирусы и фишинг. Письмо с темой «Malware detected» или «Подозрительная активность», реагируйте немедленно: хостер вправе поставить сайт под карантин.

В письме обычно указан путь к заражённому файлу — это готовая отправная точка для чистки.

Неизвестные пользователи в админке

Откройте Пользователи → Все пользователи. Каждый аккаунт с правами администратора, редактора или автора должен быть вам знаком. Чужие учётные записи, красный флаг, особенно с правами выше подписчика.

Удаляйте незнакомцев, но сначала проверьте, не создавали ли они контент: WordPress предложит передать записи другому автору. После зачистки смените все пароли: админки, FTP, базы данных и панели хостинга.

Блокировка входа в админку

Пароль вдруг перестал работать, а вы его не меняли. Злоумышленник мог сменить учётные данные или создать скрытого администратора напрямую через базу данных.

Восстанавливайте доступ через ссылку Забыли пароль? или phpMyAdmin, сброс хеша в таблице wp_users. Сразу после входа: полный аудит учётных записей и смена паролей везде, WP, FTP, хостинг, база данных.

Подозрительные файлы на сервере

Загляните в корень установки, а также в директории wp-admin, wp-includes и wp-content. Файлы вроде wp-config.bak, class-mail.php или db-cache.php, классические «чужаки» для загрузки вредоносного кода. На Stack Overflow описан типичный случай: чужеродный PHP-файл в корне, замаскированный под системный.

Нашли подозрительный файл, у атакующего есть доступ к файловой системе. Смените FTP-пароль, удалите чужие файлы и начинайте поиск точки входа.

5-8. Фронтенд и контент: что видят посетители

Изменённый контент сайта

Самый заметный и опасный для репутации признак. Три типичных проявления:

  • японские, китайские или арабские символы в тексте страниц;
  • всплывающие окна с порнорекламой или казино;
  • скрытые ссылки на сомнительные сайты, видны только в исходном коде.

Проверьте главную и несколько внутренних страниц в разных браузерах. Скрытые ссылки вставляются через display:none или position:absolute; left:-9999px, без просмотра исходного кода их не заметить.

Перенаправление на чужие сайты

Пользователь открывает ваш URL и попадает на страницу с рекламой, фишингом или магазином подделок. Редирект настраивают через .htaccess, JavaScript-инъекцию в header.php или скрытый плагин.

Проверьте .htaccess на незнакомые директивы RewriteRule и Redirect. Откройте сайт с мобильного устройства: некоторые редиректы срабатывают только для мобильного трафика.

Предупреждение Google о небезопасном сайте

При заходе посетитель видит красный экран: «Этот сайт может содержать вредоносные программы».

Проверьте статус через Google Safe Browsing. Если сайт помечен, полная чистка и повторная проверка через Google Search Console. Без этого позиции в выдаче обнулятся за несколько дней.

Спам-рассылки с вашего домена

Знакомые жалуются, что с вашего адреса валит спам. Скомпрометированный сайт рассылает тысячи писем через скрытые PHP-скрипты, используя ваш домен. Хостинг может заблокировать почтовую функцию или весь аккаунт.

Проверьте логи отправки в панели хостинга и просканируйте сайт на скрытые вызовы mail() в незнакомых PHP-файлах.

9-12. Трафик, поиск и безопасность

Внезапное падение трафика

Органический трафик из Google резко упал без видимых причин, поисковик мог понизить или исключить сайт из выдачи.

Сверьте график в Google Search Console с датами в разделах Security Issues и Manual Actions. Совпадение по времени, гарантия взлома.

Искажённые мета-данные в поисковой выдаче

Вы гуглите свой сайт и видите в выдаче японские иероглифы, ссылки на виагру или странные описания. Это японский SEO-спам: хакер инжектит скрытые ссылки и переписывает мета-теги для продвижения своих товаров.

Проверьте исходный код через Ctrl+U: ищите незнакомые <title>, <meta name="description"> и скрытые ссылки. Их часто вставляют напрямую в header.php или через вредоносный плагин.

Срабатывание сканера безопасности

Wordfence, Solid Security и аналоги сканируют файлы на сигнатуры вредоносного кода. Письмо с темой «Scan Results: 3 critical problems found», не ложная тревога. Отнеситесь к нему так же серьёзно, как к уведомлению хостера.

Сканер покажет файл и тип угрозы: бэкдор, фишинг, спам-инжект.

Блокировка антивирусом или блокировщиком рекламы

Антивирус посетителя или uBlock Origin внезапно блокирует ваш сайт. Это сверхранний сигнал: сигнатуры блокировщиков обновляются быстрее, чем Google индексирует страницы, и предупреждение появляется за несколько дней до красного экрана Safe Browsing.

Попросите знакомого с включённым антивирусом зайти на сайт. Точный текст предупреждения подскажет, какой файл или домен вызвал срабатывание.

13-16. Косвенные симптомы

Подозрительные cron-задачи

WP-Cron планирует публикации, проверку обновлений, отправку писем. Хакеры добавляют свои задачи: рассылка спама, связь с командным сервером, загрузка вредоносного кода.

Проверьте cron-задачи через плагин WP Crontrol или в таблице wp_options по ключу cron. Незнакомая задача с подозрительным именем и интервалом в 60 секунд, повод для немедленного расследования.

Замедление сайта без видимых причин

Сайт внезапно грузится в несколько раз дольше обычного. Вредоносные скрипты майнят криптовалюту, рассылают спам, участвуют в DDoS-атаках на чужие ресурсы. Проверьте нагрузку в панели хостинга: процессор, загруженный почти полностью при обычном трафике, указывает на постороннюю активность.

Перегрузка сервера при низком трафике

Похожий сценарий: посещаемость по Google Analytics в норме, а сервер задыхается. Серверные логи покажут множество POST-запросов к одному файлу, вероятный бэкдор для рассылки спама или брутфорса чужих сайтов.

Ошибки без видимой причины

Белый экран смерти, 500 Internal Server Error, ошибки подключения к базе данных, вредоносный код мог повредить системные файлы. Если ошибки появляются и исчезают сами, атакующий, возможно, временно скрывает следы.

Включите WP_DEBUG в wp-config.php и проверьте debug.log в wp-content. Конкретное сообщение об ошибке часто указывает на скомпрометированный файл.

Что делать, если сайт взломан: пять шагов

Шаг 1. Бэкап всего. Сохраните заражённый сайт как есть, для анализа и на случай сбоя при чистке. Полная копия файлов через FTP и дамп базы данных. Ничего не удаляйте до бэкапа.

Шаг 2. Изолируйте сайт. Включите режим обслуживания через .maintenance или плагин. Посетители не должны попадать на заражённые страницы.

Шаг 3. Найдите точку входа. Запустите сканер безопасности, Wordfence или Sucuri SiteCheck, и сверьтесь с логами сервера. Точка входа в девяти случаях из десяти, устаревший плагин, тема с дырой или скомпрометированный пароль.

Шаг 4. Очистите сайт. Удалите вредоносные файлы, замените системные файлы WordPress свежими из официального архива, смените все пароли и секретные ключи в wp-config.php.

Шаг 5. Запросите перепроверку. Отправьте сайт на повторную проверку в Google Search Console для снятия красного экрана и уведомите хостера о завершении чистки.

Как защитить WordPress от взлома: эшелонированный подход

Одна мера не спасёт, но пять слоёв вместе делают сайт экономически невыгодной целью для ботнетов.

  • Обновляйте всё и сразу. WordPress core, темы, плагины, каждый необновлённый компонент это потенциальная дыра. Включите автообновления для минорных версий.
  • Плагин безопасности. Бесплатный Wordfence закрывает базу: файрвол, сканер, защита логина от брутфорса. Для большинства сайтов этого достаточно.
  • Один сайт, один хостинг-аккаунт. Взлом одного сайта на общем аккаунте открывает доступ ко всем. Изолируйте проекты.
  • Регулярные бэкапы. Ежедневные, автоматические, с хранением вне сервера. В идеале, развёртывание в один клик.
  • Надёжные пароли и двухфакторка. Пароль из 16+ символов и 2FA через Wordfence или Solid Security убирают практически все попытки подбора.

Если видео не загрузилось, откройте на YouTube. Автор WPDev показывает полный цикл: от обнаружения заражения до ручной чистки и настройки защиты.

⁉️🤔 Частые вопросы

Можно ли почистить сайт самостоятельно, без программиста?

Да, если вы уверенно работаете с FTP и phpMyAdmin. План: бэкап, сканер Wordfence, удаление заражённых файлов, замена системных файлов WordPress на свежие, смена всех паролей. Если в отчёте сканера больше десятка файлов или есть бэкдоры в базе, обратитесь к специалисту. Сервис Sucuri предлагает чистку «под ключ», актуальные тарифы на сайте.

Wordfence или Solid Security, что выбрать для защиты?

Wordfence выигрывает по качеству сигнатур и бесплатному функционалу: файрвол, сканер, защита логина идут в free-версии. Solid Security (бывший iThemes Security, переименован в 2024 году) силён в hardening, автоматическом закрытии типовых дыр без ручной правки конфигов. Небольшому сайту хватит бесплатного Wordfence. Проекту с онлайн-платежами, Wordfence Premium с real-time обновлением сигнатур.

Как часто нужно сканировать сайт на вирусы?

Ежедневное автоматическое сканирование, минимум. Wordfence free делает это раз в три дня, premium, ежедневно. Ручная проверка внешним сканером вроде Sucuri SiteCheck раз в неделю, хорошая практика: минута времени, независимый взгляд.

Что делать, если хостинг уже заблокировал сайт?

Свяжитесь с поддержкой и запросите временный доступ для чистки, многие хостеры дают FTP-доступ даже при блокировке. Действуйте по плану из пяти шагов, в первую очередь удалив файлы, на которые указал хостер. После чистки отправьте хостеру результат сканирования или отчёт Sucuri.

Сколько времени занимает восстановление сайта после взлома?

Типовое заражение, один-три файла, спам-инжект, от часа до трёх с бэкапом и проверкой. Серьёзный взлом с бэкдорами в базе данных, от одного до трёх рабочих дней. Позиции в Google после снятия красного экрана восстанавливаются от нескольких дней до двух-трёх недель.

Взлом не кричит, он шепчет: что запомнить

Письмо хостера, чужой пользователь в админке, резкое падение трафика, каждый сигнал по отдельности можно списать на случайность. Но два-три признака вместе, практически гарантированное заражение.

Проверьте прямо сейчас три точки: список пользователей в админке, корневую папку сайта через FTP и статус в инструменте проверки сайтов Google. Пять минут. Если чисто, настройте ежедневные бэкапы и автообновления.

Нашли подозрительное, не откладывайте. Каждый день заражённый сайт теряет позиции в выдаче и рискует попасть под блокировку хостера. Делитесь в комментариях: с чего вы начинали чистку и какой признак стал первым звоночком?