Підтримка 24/7
Віртуальний хостингWordPress-хостингРеселер-хостингХостинг для OpenClawVPS-хостингВиділені сервериОбслуговування серверівПро компаніюПорівнянняРегіониБаза знаньПідтримкаДомениSSLБлогОсобистий кабінет
Security
Блог / Security

Ваш сайт на WordPress зламали: що робити в першу годину?

Спочатку зробіть знімок, заблокуйте доступ, змініть облікові дані, знайдіть точку входу, очистіть або відновіть, закрийте двері — саме так злом залишається проблемою на один день. Перша година визначає, чи це буде півдня чи місяць. Ось порядок дій, який ми використовуємо на керованих планах, складений таким чином, щоб ви могли наслідувати його на будь-якому хості. Якщо ви розміщуєте свій сайт у нас, відкрийте заявку перед кроком 1 - інженер зробить знімок контейнера і заблокує сайт, поки ви чи

N
Nikolay · Team lead, SRE/DevOps
18 вересня 2026 р. · 3 хв читання

Спочатку зробіть знімок, заблокуйте доступ, змініть облікові дані, знайдіть точку входу, очистіть або відновіть, закрийте двері — саме так злом залишається проблемою на один день.

Перша година визначає, чи це буде півдня чи місяць. Ось порядок дій, який ми використовуємо на керованих планах, складений таким чином, щоб ви могли наслідувати його на будь-якому хості.

Якщо ви розміщуєте свій сайт у нас, відкрийте заявку перед кроком 1 - інженер зробить знімок контейнера і заблокує сайт, поки ви читатимете решту інструкції.

  1. Знімок стану. Компрометований стан є доказом: він показує, як зловмисник проник усередину. Перед внесенням будь-яких змін зробіть резервну копію файлів та бази даних.
  2. Захистіть сайт від доступу відвідувачів та роботів зловмисників під час вашої роботи.
  3. Змінюйте облікові дані. Змінюйте всі паролі та ключі, які використовуються на сайті, а не лише в адміністративній панелі WordPress.
  4. Знайдіть точку входу, недавно змінені файли, PHP код там, де він не повинен бути, і журнал доступу за цей період.
  5. Очищення або відновлення резервної копії, створеної до дати ранньої зміни, краще, ніж очищення вручну.
  6. Закрийте вразливість. Оновіть все, видаліть плагіни та теми, які не використовуєте, увімкніть двофакторну автентифікацію для кожного адміністратора.

Першу годину, по порядку. Кожен етап передбачає завершення попереднього — подробиці кожного етапу наведені нижче.

1. Зробіть знімок екрана, перш ніж щось торкатися.

Інстинктивно виникає бажання розпочати видаляти підозрілі файли. Опирайтеся цьому. Компрометований стан - це доказ: він показує, як зловмисник проник усередину, і без нього ви усунете симптоми і знову зіткнетеся з атакою через ті самі двері. Зробіть повну резервну копію файлів та бази даних прямо зараз - знімок хостингу або звичайний архів:

tar -czf ~/site-compromised-$(date +%F).tgz public_html/
mysqldump -u USER -p DBNAME | gzip > ~/db-compromised-$(date +%F).sql.gz

2. Заблокуйте сайт.

Не дозволяйте відвідувачам та ботам зловмисника отримувати доступ до сайту під час вашої роботи. Увімкніть режим обслуговування на рівні сервера - захистіть паролем кореневий каталог документів або заблокуйте все, крім вашої IP-адреси. Не покладайтеся на плагін WordPress для цього: якщо у зловмисника є права адміністратора, вони є і у нього.

3. Змініть місцями всі облікові дані.

  • Отримайте всі паролі адміністратора WordPress і видаліть усіх адміністраторів, яких ви не впізнаєте.
  • Введіть пароль до бази даних та оновіть його wp-config.php.
  • SFTP, панель управління хостингом та будь-які ключі API, що зберігаються на сайті (платіжні шлюзи, поштові сервіси, CDN).
  • Регулярно використовуйте "солі" wp-config.php- це призведе до завершення всіх сесій, включаючи сесію зловмисника.

4. Знайдіть точку входу.

Більшість заражень виявляється за допомогою трьох пошукових запитів. Шукайте нещодавно змінені файли, PHP там, де його не повинно бути, і заплановані завдання, які ви не створювали:

find . -type f -mtime -14 -not -path "./wp-content/cache/*" | head -100
find wp-content/uploads -name "*.php"
wp cron event list   # or check wp_options → cron

Також перевірте .htaccessнаявність перенаправлень, wp_optionsзмін siteurlабо homeзмін у темі оформлення, якщо functions.phpви не написали цей код. Зверніть увагу на ранню дату зміни — це приблизно час початку змін, і вона покаже, яка резервна копія є чистою.

5. Очистити чи відновити

Якщо у вас є резервна копія, створена до ранньої дати зміни, її відновлення буде швидше і надійніше, ніж очищення. Якщо ні, замініть ядро ​​WordPress, всі плагіни та всі теми свіжими копіями з wordpress.org, залиште тільки wp-content/uploadsі wp-config.php(після перевірки обох), і перевірте базу даних на наявність впроваджених скриптів у wp_posts.

6. Закрийте вразливість.

  • Оновіть все та видаліть плагіни та теми, які не використовуєте – неактивний код, як і раніше, є вразливим місцем.
  • Увімкніть двофакторну автентифікацію для кожного адміністратора.
  • Якщо Google помітив сайт як порушуючий правила, попросіть перевірку в Search Console після того, як сайт буде очищений.
  • Збережіть знімок на кроці 1 протягом місяця, а потім видаліть його.

У тарифних планах inSave для керованого WordPress cPFence блокує поширені точки входу - вразливі кінцеві точки плагінів, спроби злому методом перебору паролів, відомі сигнатури шкідливих програм - на рівні сервера, а автоматичні оновлення закривають відомі вразливості до того, як вони будуть використані.