Otvorite svoj sajt i umesto početne strane vidite čudnu poruku, preusmerenje na drugi sajt ili upozorenje Google-a da je sajt opasan. Ako vam se to upravo dešava, niste jedini – WordPress pokreće veliki deo interneta, pa je i čest cilj napada. Dobra vest je da se hakovan WordPress sajt gotovo uvek može očistiti i vratiti, ako postupate redom i bez panike.
U nastavku su koraci onim redosledom kojim ih treba raditi.
Kako da prepoznate da je sajt hakovan
Pre nego što krenete, potvrdite da se zaista radi o napadu. Najčešći znaci su:
- posetioci se preusmeravaju na sumnjive sajtove (često samo sa mobilnog ili iz Google pretrage)
- u Google rezultatima se pojavljuju stranice koje niste napravili, često na stranom jeziku
- Google Chrome ili Search Console prikazuju bezbednosno upozorenje
- u administraciji postoje korisnici koje ne prepoznajete
- hosting vam je suspendovao nalog ili poslao obaveštenje o malveru
- sajt je naglo usporio ili šalje spam mejlove
Ako prepoznajete bar jedan od ovih simptoma, pređite na korake ispod.

Korak 1: Ograničite štetu
Prvo zaštitite posetioce. Uključite režim održavanja ili privremeno zabranite pristup sajtu preko hosting panela ili .htaccess fajla. Tako sprečavate da kupci budu preusmereni na zlonamerne stranice i da vam reputacija dodatno strada.
Korak 2: Obavestite hosting provajdera
Javite se podršci svog hostinga. Oni često mogu da vide logove pristupa, da potvrde odakle je napad krenuo i da li su pogođeni i drugi sajtovi na istom nalogu. Neki provajderi nude i besplatno ili jeftino čišćenje.
Korak 3: Napravite rezervnu kopiju zaraženog stanja
Zvuči neobično, ali je važno. Pre bilo kakvih izmena napravite kompletnu kopiju fajlova i baze podataka. Ova kopija služi za analizu – ako nešto pođe po zlu tokom čišćenja, imate odakle da krenete ponovo, a stručnjak može kasnije da utvrdi kako je napadač ušao. Čuvajte je odvojeno i nikada je ne vraćajte na živi sajt.
Korak 4: Promenite sve lozinke
Napadač možda zna vaše pristupne podatke, zato promenite sve:
- lozinke svih administratora u WordPress-u
- pristup hosting panelu (cPanel, Plesk i sl.)
- FTP/SFTP naloge
- lozinku baze podataka (pa je ažurirajte u
wp-config.php) - mejl naloge povezane sa sajtom
Zatim generišite nove sigurnosne ključeve (salts) u wp-config.php fajlu pomoću zvaničnog WordPress generatora. Time se automatski odjavljuju svi ulogovani korisnici, uključujući i napadača.
Korak 5: Proverite korisničke naloge
U delu Korisnici potražite naloge koje niste kreirali, naročito one sa ulogom administratora. Obrišite ih, a sadržaj prebacite na postojećeg korisnika. Pogledajte i bazu direktno (tabela wp_users), jer neki napadači sakrivaju naloge iz prikaza u administraciji.
Korak 6: Skenirajte sajt
Upotrebite alate koji traže zlonamerni kod:
- Wordfence ili Sucuri Security – dodaci koji skeniraju fajlove i porede ih sa originalnim verzijama
- Sucuri SiteCheck – besplatan spoljašnji skener
- WP-CLI komanda
wp core verify-checksums– pokazuje izmenjene fajlove WordPress jezgra
Zapišite sve sumnjive fajlove i lokacije. Imajte na umu da skeneri ne nalaze uvek sve, pa ručna provera ostaje važna.
Korak 7: Očistite sajt
Ovo je najvažniji deo posla:
- Zamenite WordPress jezgro. Preuzmite svežu verziju sa wordpress.org i zamenite foldere
wp-adminiwp-includes. Fajlwp-config.phpi folderwp-contentne dirajte na ovaj način. - Reinstalirajte dodatke i teme. Obrišite ih i instalirajte ponovo iz zvaničnih izvora. Sve što ne koristite – uklonite. Piratske („nulled“) teme i dodatke bacite odmah, jer su čest izvor zaraze.
- Proverite folder uploads. U
wp-content/uploadsne bi trebalo da postoje.phpfajlovi. Ako ih nađete, gotovo sigurno su zlonamerni. - Pregledajte ključne fajlove. Proverite
.htaccess,wp-config.phpiindex.phpna nepoznat kod, posebno na funkcije kao što sueval,base64_decodeili dugačke nečitljive nizove znakova. - Očistite bazu. Pretražite tabele
wp_optionsiwp_postsza ubačene<script>tagove i sumnjive linkove. Proverite da li susiteurlihomeispravni.
Ako imate čistu rezervnu kopiju napravljenu pre napada, vraćanje te kopije je često brže rešenje. Ipak, i tada odmah ažurirajte sve i promenite lozinke, jer propust kroz koji je napadač ušao i dalje postoji.
Korak 8: Ažurirajte sve
Najčešći uzrok napada su zastareli dodaci i teme. Ažurirajte WordPress jezgro, sve dodatke, temu i PHP verziju na serveru. Proverite da li je neki od vaših dodataka imao poznat bezbednosni propust – to je verovatno bila ulazna tačka. Ukoliko ne želite sami raditi sve ove stvari, kontaktirajte nas i mi ćemo vam pomoći da rešite problem.
Korak 9: Uklonite upozorenja iz Google-a
Ako je Google označio sajt kao opasan, prijavite se u Google Search Console, otvorite odeljak Bezbednosni problemi i, kada ste sigurni da je sajt čist, zatražite ponovnu proveru. Uklonite i spam stranice iz indeksa alatom za uklanjanje URL-ova. Ako vam je mejl završio na crnim listama, proverite i to.
Kako da se napad ne ponovi
Čišćenje je samo pola posla. Da biste smanjili rizik od novog napada:
- uključite automatska ažuriranja gde je to moguće
- koristite jake, jedinstvene lozinke i dvofaktorsku autentifikaciju
- ograničite broj pokušaja prijave
- dodajte
define('DISALLOW_FILE_EDIT', true);uwp-config.phpkako biste onemogućili izmenu koda iz administracije - koristite zaštitni zid (WAF), npr. Cloudflare, Wordfence ili Sucuri
- podesite automatske dnevne rezervne kopije koje se čuvaju van servera
- dajte administratorska prava samo onima kojima su zaista potrebna

Česta pitanja
Da li moram da obrišem ceo sajt i počnem od nule?
Retko. U većini slučajeva sajt se može očistiti uz zadržavanje sadržaja.
Koliko traje čišćenje?
Jednostavniji slučajevi se reše za nekoliko sati, a složenije infekcije mogu trajati dan ili dva.
Da li je dovoljno samo instalirati sigurnosni dodatak?
Nije. Dodatak pomaže da se problem pronađe, ali skriveni kod i zaostale „zadnje ulaze“ (backdoor) često treba ukloniti ručno.
Šta da uradite sada
Krenite od koraka 1 i nemojte preskakati promenu lozinki i ažuriranja – upravo ti koraci sprečavaju da se napadač vrati sutradan. Ako vam se čini da je infekcija dublja nego što možete sami da rešite, ili sajt ponovo bude zaražen posle čišćenja, obratite se stručnjaku za WordPress bezbednost pre nego što izgubite još posetilaca i pozicija na Google-u.