Hakovan WordPress sajt – šta uraditi odmah (korak po korak)

Hakovan WordPress sajt - šta uraditi odmah

Otvorite svoj sajt i umesto početne strane vidite čudnu poruku, preusmerenje na drugi sajt ili upozorenje Google-a da je sajt opasan. Ako vam se to upravo dešava, niste jedini – WordPress pokreće veliki deo interneta, pa je i čest cilj napada. Dobra vest je da se hakovan WordPress sajt gotovo uvek može očistiti i vratiti, ako postupate redom i bez panike.

U nastavku su koraci onim redosledom kojim ih treba raditi.

Kako da prepoznate da je sajt hakovan

Pre nego što krenete, potvrdite da se zaista radi o napadu. Najčešći znaci su:

  • posetioci se preusmeravaju na sumnjive sajtove (često samo sa mobilnog ili iz Google pretrage)
  • u Google rezultatima se pojavljuju stranice koje niste napravili, često na stranom jeziku
  • Google Chrome ili Search Console prikazuju bezbednosno upozorenje
  • u administraciji postoje korisnici koje ne prepoznajete
  • hosting vam je suspendovao nalog ili poslao obaveštenje o malveru
  • sajt je naglo usporio ili šalje spam mejlove

Ako prepoznajete bar jedan od ovih simptoma, pređite na korake ispod.

Oporavak hakovanog sajta

Korak 1: Ograničite štetu

Prvo zaštitite posetioce. Uključite režim održavanja ili privremeno zabranite pristup sajtu preko hosting panela ili .htaccess fajla. Tako sprečavate da kupci budu preusmereni na zlonamerne stranice i da vam reputacija dodatno strada.

Korak 2: Obavestite hosting provajdera

Javite se podršci svog hostinga. Oni često mogu da vide logove pristupa, da potvrde odakle je napad krenuo i da li su pogođeni i drugi sajtovi na istom nalogu. Neki provajderi nude i besplatno ili jeftino čišćenje.

Korak 3: Napravite rezervnu kopiju zaraženog stanja

Zvuči neobično, ali je važno. Pre bilo kakvih izmena napravite kompletnu kopiju fajlova i baze podataka. Ova kopija služi za analizu – ako nešto pođe po zlu tokom čišćenja, imate odakle da krenete ponovo, a stručnjak može kasnije da utvrdi kako je napadač ušao. Čuvajte je odvojeno i nikada je ne vraćajte na živi sajt.

Korak 4: Promenite sve lozinke

Napadač možda zna vaše pristupne podatke, zato promenite sve:

  • lozinke svih administratora u WordPress-u
  • pristup hosting panelu (cPanel, Plesk i sl.)
  • FTP/SFTP naloge
  • lozinku baze podataka (pa je ažurirajte u wp-config.php)
  • mejl naloge povezane sa sajtom

Zatim generišite nove sigurnosne ključeve (salts) u wp-config.php fajlu pomoću zvaničnog WordPress generatora. Time se automatski odjavljuju svi ulogovani korisnici, uključujući i napadača.

Korak 5: Proverite korisničke naloge

U delu Korisnici potražite naloge koje niste kreirali, naročito one sa ulogom administratora. Obrišite ih, a sadržaj prebacite na postojećeg korisnika. Pogledajte i bazu direktno (tabela wp_users), jer neki napadači sakrivaju naloge iz prikaza u administraciji.

Korak 6: Skenirajte sajt

Upotrebite alate koji traže zlonamerni kod:

  • Wordfence ili Sucuri Security – dodaci koji skeniraju fajlove i porede ih sa originalnim verzijama
  • Sucuri SiteCheck – besplatan spoljašnji skener
  • WP-CLI komanda wp core verify-checksums – pokazuje izmenjene fajlove WordPress jezgra

Zapišite sve sumnjive fajlove i lokacije. Imajte na umu da skeneri ne nalaze uvek sve, pa ručna provera ostaje važna.

Korak 7: Očistite sajt

Ovo je najvažniji deo posla:

  1. Zamenite WordPress jezgro. Preuzmite svežu verziju sa wordpress.org i zamenite foldere wp-admin i wp-includes. Fajl wp-config.php i folder wp-content ne dirajte na ovaj način.
  2. Reinstalirajte dodatke i teme. Obrišite ih i instalirajte ponovo iz zvaničnih izvora. Sve što ne koristite – uklonite. Piratske („nulled“) teme i dodatke bacite odmah, jer su čest izvor zaraze.
  3. Proverite folder uploads. U wp-content/uploads ne bi trebalo da postoje .php fajlovi. Ako ih nađete, gotovo sigurno su zlonamerni.
  4. Pregledajte ključne fajlove. Proverite .htaccess, wp-config.php i index.php na nepoznat kod, posebno na funkcije kao što su eval, base64_decode ili dugačke nečitljive nizove znakova.
  5. Očistite bazu. Pretražite tabele wp_options i wp_posts za ubačene <script> tagove i sumnjive linkove. Proverite da li su siteurl i home ispravni.

Ako imate čistu rezervnu kopiju napravljenu pre napada, vraćanje te kopije je često brže rešenje. Ipak, i tada odmah ažurirajte sve i promenite lozinke, jer propust kroz koji je napadač ušao i dalje postoji.

Korak 8: Ažurirajte sve

Najčešći uzrok napada su zastareli dodaci i teme. Ažurirajte WordPress jezgro, sve dodatke, temu i PHP verziju na serveru. Proverite da li je neki od vaših dodataka imao poznat bezbednosni propust – to je verovatno bila ulazna tačka. Ukoliko ne želite sami raditi sve ove stvari, kontaktirajte nas i mi ćemo vam pomoći da rešite problem.

Korak 9: Uklonite upozorenja iz Google-a

Ako je Google označio sajt kao opasan, prijavite se u Google Search Console, otvorite odeljak Bezbednosni problemi i, kada ste sigurni da je sajt čist, zatražite ponovnu proveru. Uklonite i spam stranice iz indeksa alatom za uklanjanje URL-ova. Ako vam je mejl završio na crnim listama, proverite i to.

Kako da se napad ne ponovi

Čišćenje je samo pola posla. Da biste smanjili rizik od novog napada:

  • uključite automatska ažuriranja gde je to moguće
  • koristite jake, jedinstvene lozinke i dvofaktorsku autentifikaciju
  • ograničite broj pokušaja prijave
  • dodajte define('DISALLOW_FILE_EDIT', true); u wp-config.php kako biste onemogućili izmenu koda iz administracije
  • koristite zaštitni zid (WAF), npr. Cloudflare, Wordfence ili Sucuri
  • podesite automatske dnevne rezervne kopije koje se čuvaju van servera
  • dajte administratorska prava samo onima kojima su zaista potrebna
WordPress sajt hakovan šta raditi

Česta pitanja

Da li moram da obrišem ceo sajt i počnem od nule?
Retko. U većini slučajeva sajt se može očistiti uz zadržavanje sadržaja.

Koliko traje čišćenje?
Jednostavniji slučajevi se reše za nekoliko sati, a složenije infekcije mogu trajati dan ili dva.

Da li je dovoljno samo instalirati sigurnosni dodatak?
Nije. Dodatak pomaže da se problem pronađe, ali skriveni kod i zaostale „zadnje ulaze“ (backdoor) često treba ukloniti ručno.

Šta da uradite sada

Krenite od koraka 1 i nemojte preskakati promenu lozinki i ažuriranja – upravo ti koraci sprečavaju da se napadač vrati sutradan. Ako vam se čini da je infekcija dublja nego što možete sami da rešite, ili sajt ponovo bude zaražen posle čišćenja, obratite se stručnjaku za WordPress bezbednost pre nego što izgubite još posetilaca i pozicija na Google-u.