Trenutek panike je zdaj. Odprete spletno mesto in vidite tuje preusmeritve, skrite povezave ali Googlovo opozorilo »To spletno mesto je morda vdrlo«. Morda stranka kliče, ker njen protivirusni program blokira vaše spletno mesto. To je operativni postopek , ki ga je treba izvesti – po vrsti, brez improvizacije.
Tri stvari, ki jih morate upoštevati, preden začnete:
- Brez panike. Čiščenje je postopek, ne čarovnija. 95 % primerov je mogoče rešiti v 2–6 urah.
- Dokumentirajte vse. Posnetki zaslona, dnevniki, sumljive datoteke – shranite vse, preden izbrišete.
- Ne izbriši ga takoj. Najprej moraš razumeti, kaj se je zgodilo, da se ne bo ponovilo.
1. korak: Ocenite škodo
1.1 Preverite javno vidnost
Odprite zavihek brez beleženja zgodovine. Obiščite svoje spletno mesto z vidika uporabnika.
- Ali preusmerja na drugo spletno mesto? Najverjetneje gre za zlonamerno preusmeritev.
- Ali so prikazane tuje povezave (Viagra, igralnica, druge sumljive)? Vbrizgavanje neželene pošte.
- Ali prikazuje sporočilo o »poškodovanju«? Poškodovanje, hekerjeva samouničenje.
- Spletna stran izgleda normalno, vendar se v rezultatih Googla razlikuje? Črna SEO injekcija.
1.2 Preverite Google Search Console
V razdelku »Varnost in ročni ukrepi« v GSC lahko vidite, ali:
- Varnostne težave (zlonamerna programska oprema, lažno predstavljanje, socialni inženiring)
- Ročne kazni
- Sumljivi novi indeksirani URL-ji
1.3 Preverite dnevnike
cPanel → Metrike → Dnevniki surovega dostopa (ali obiskovalci).
Kaj iščete:
- Sumljive zahteve POST za
/wp-admin/,/wp-login.php,/xmlrpc.php - Dostop do nestandardnih datotek (npr.
/wp-content/uploads/x.php) - Porast prometa iz nenavadnih držav
- 404 neželena pošta (poskusi dostopa do različnih URL-jev vtičnikov)
1.4 Preverite sumljive administratorske uporabnike
WordPress → Uporabniki. Ali obstajajo kakšni uporabniki, ki jih ne prepoznate? Še posebej tisti z administratorsko vlogo. Hekerji pogosto ustvarijo uporabnika »wp-support« ali podobnega.
2. korak: Izolirajte spletno mesto
2.1 Varnostna kopija »kot je«
Pred kakršnim koli dejanjem si oglejte trenutno stanje. Imamo vodnik za varnostno kopiranje .
Razlog: forenzika . Če vas heker zahteva odkupnino (izsiljevalska programska oprema) ali če morate dokazati škodo na vaši zavarovalnici – potrebujete dokaz.
2.2 Začasno brez povezave (neobvezno)
Če spletno mesto aktivno širi zlonamerno programsko opremo na druge, razmislite o začasnem načinu vzdrževanja. cPanel → Upravitelj datotek → ustvarite maintenance.html , jo postavite v korensko mapo in dodajte preusmeritev v .htaccess :
RewriteEngine On RewriteCond %{REQUEST_URI} !^/maintenance\.html$ RewriteRule .* /maintenance.html [R=503,L]503 pomeni »storitev ni na voljo« – Google razume in ne kaznuje, če je kratka.
2.3 Spremeni vse poverilnice
- Geslo za cPanel (glejte priročnik )
- Skrbniško geslo za WordPress
- Gesla za FTP/SSH
- Geslo za bazo podatkov (in posodobitev v
wp-config.php) - API ključi (Stripe, PayPal, storitve tretjih oseb)
3. korak: Čiščenje
3.1 Skeniranje z orodji za zaščito pred zlonamerno programsko opremo
Tri orodja za skeniranje zlonamerne programske opreme WP:
- Wordfence (brezplačno + premium) – skeniranje z enim klikom, prepozna znane vzorce zlonamerne programske opreme
- Sucuri SiteCheck – zunanje skeniranje z očmi Googla
- MalCare – funkcija samodejnega čiščenja
WMD gostovanje ima skener Imunify360 na ravni strežnika, ki že deluje ves čas. Če je kaj zaznano, je to že označeno v cPanelu.
3.2 Ročno skeniranje sumljive lokacije
Najpogostejše lokacije zlonamerne programske opreme v WP:
-
wp-content/uploads/— PHP datoteke NE smejo biti tam (samo slike, PDF, video) -
wp-content/plugins/[plugin-name]/— preveri integriteto glede na originalno kodo vtičnika -
wp-content/themes/[theme]/— podobno -
wp-includes/— osnovne datoteke, ki se NE smejo spreminjati -
wp-admin/— podobno
Ukaz prek SSH, ki najde spremenjene PHP datoteke v naloženih datotekah:
find wp-content/uploads/ -name "*.php" -type fVse, kar gre v rezultat – sumljivo.
3.3 Zamenjajte jedro in vtičnike WP
Najvarnejši način: izbriši in ponovno namesti.
- Prenesite WP Fresh z WordPress.org
- Brisanje vsega v
wp-includes/inwp-admin/ - Naloži novo različico
- Za vtičnike: izbrišite mapo, ponovno namestite iz repozitorija WP (vsi vtičniki, ki niso prilagojeni)
- Za teme: enako
Temu pravimo »osvežitev jedra« – odstrani 80 % zlonamerne programske opreme, vdelane v datoteke vtičnikov/jedra.
3.4 Preverite podatkovno bazo
SQL poizvedba, ki najde sumljivo vsebino:
SELECT * FROM wp_posts WHERE post_content LIKE '%Ogled rezultatov – ročno preverite in izbrišite ali počistite sumljive objave.
Druga sumljiva mesta:
SELECT * FROM wp_options WHERE option_value LIKE '%eval(%' OR option_value LIKE '%base64_%';3.5 Brisanje sumljivih uporabnikov
WordPress → Uporabniki → izbrišite vse administratorje, ki jih ne prepoznate. Pred brisanjem premaknite njihove objave k svojemu administratorskemu uporabniku (WP ponuja možnost).
3.6 Preverjanje načrtovanih opravil (cron)
Vtičnik WP: WP Crontrol. Vidite lahko vsa opravila cron. Zlonamerna programska oprema hekerjev pogosto pusti cron, ki se ponovno aktivira.
Poleg tega na ravni strežnika preverite cPanel → Cron Jobs. Sumljive vnose je treba izbrisati.
4. korak: Vrnitev na varno stanje
4.1 Posodobi vse
- WP jedro do najnovejše različice
- Vsi aktivni vtičniki
- Tema
- Različica PHP (glejte priročnik )
4.2 Nastavitev varnostnih nastavkov
- 2FA za administratorskega uporabnika (glejte cPanel 2FA + vtičnik WP 2FA)
- Omejitev poskusov prijave – ponovno naloženo
- Skrivanje prijave v WPS – spremenite
/wp-adminv nestandardni URL - Wordfence ali Sucuri – neprekinjeno spremljanje
- Onemogočite XML-RPC, če ga ne uporabljate
- Onemogočanje urejanja datotek iz wp-admin:
define('DISALLOW_FILE_EDIT', true);v wp-config.php
4.3 Ogled dovoljenj datotek
Standardno:
- Mape: 755
- Datoteke: 644
-
wp-config.php: 600 (samo lastnik lahko bere)
Upravitelj datotek cPanel → izberite datoteke → Dovoljenja.
4.4 Vsiljevanje SSL-ja
Povsod prek HTTPS. V .htaccess :
RewriteEngine On RewriteCond %{HTTPS} off RewriteRule ^(.*)$ https://%{HTTP_HOST}%{REQUEST_URI} [L,R=301]5. korak: Obnovite dober ugled pri Googlu
5.1 Ponovno indeksiranje
Google Search Console → Odstranitve → če so indeksirani sumljivi URL-ji, zahtevajte odstranitev.
Oddajte nov zemljevid spletnega mesta (Yoast/Rank Math ga samodejno ustvari).
5.2 Pregled ročnih ukrepov
Če je GSC prikazal »Varnostne težave« ali »Ročni ukrepi«:
- Reši težavo (čiščenje končano)
- V GSC, Varnostna vprašanja → »Zahteva za pregled«
- Podrobno opišite, kaj ste storili.
- Počakajte 7–14 dni
5.3 Odstranite opozorila iz brskalnika
Če Chrome/Firefox prikaže opozorilo »Nevarno spletno mesto«:
- Varno brskanje Google – samodejno se posodobi po pregledu GSC
- Microsoft SmartScreen – morda bo potrebno ročno oddati poročilo
6. korak: Obdukcija
Najpomembnejši korak – razumevanje, kako se je to zgodilo:
- Zastarel vtičnik? – kateri, katere različice, za katero ranljivost gre?
- Šibko geslo? — brutalna sila prek
/wp-login.php - Ogroženo gostovanje? – manj verjetno pri kakovostnem gostovanju
- Lažno predstavljanje → krajo poverilnic? – preverite svojo e-pošto za sumljive povezave
- Notranji vir? – bivši zaposleni z dostopom
Brez razumevanja temeljnega vzroka ostaja možnost ponovnega vdora. Najpogostejši vzrok: zastarel vtičnik z znano ranljivostjo .
Kdaj poklicati strokovnjaka
- Poskusil sem s čiščenjem, težava se je vrnila – znano je, da nekje obstajajo vztrajna zadnja vrata.
- Spletno mesto vsebuje občutljive podatke (medicinske, finančne) – forenzika potrebuje strokovnjaka
- Velika trgovina z aktivnimi transakcijami med napadom – posledice za stranke, GDPR
- Specifična zlonamerna programska oprema, ki se ne odziva na standardna orodja
Podpora WMD izvaja čiščenje za stranke na našem gostovanju. Za dostop pišite na info@wmd.hr s SSL certifikatom ali odprite zahtevek za podporo.
Dolgoročna preventiva
Pregledali smo OWASP Top 10 (glejte naš vodnik ) – vse meritve veljajo za WP. Kratek povzetek:
- Močna gesla + 2FA
- Samodejno posodabljanje WP jedra + vtičnikov
- Četrtletna revizija vtičnikov
- Omeji poskuse prijave
- Spremenjen URL skrbnika
- Vtičnik za dnevnik dejavnosti
- WAF na ravni gostovanja
- Varnostno kopiranje blaga (JetBackup 4x na dan + 30 dni hrambe)
Pogosta vprašanja
Koliko časa traja čiščenje?
2–6 ur za standardni WP hekerski poseg. Več za kompleksnejše primere.
Ali bom izgubil svojo uvrstitev v SEO?
Začasno da (1–3 mesece). Hitrost okrevanja je odvisna od hitrosti čiščenja in pregleda pri Googlu.
Ali potrebujem nove poverilnice za vse?
Da. Vsa gesla, ključi SSH, žetoni API – predpostavimo, da so vsi ogroženi.
Kaj pa, če sem pred vdorom izgubil varnostno kopijo?
Če nimate starih varnostnih kopij (pred incidentom), je čiščenje težje. 30-dnevna hramba WMD JetBackup običajno pokriva – obnovitev na različico pred vdorom in nato čiščenje samo zato, da se odkrije luknja, kot se je zgodila.
Ali lahko med čiščenjem pustim spletno mesto ogroženo?
Ne. Aktivno širjenje zlonamerne programske opreme → prepoved varnega brskanja v Googlu → črni seznam. Hitro se odzovite.
Zaključek
Vdor v WordPress ni konec sveta. Je pa znak, da moramo varnost jemati resneje . 95 % incidentov je posledica zastarele programske opreme in slabe higiene gesel.
Postopek čiščenja je predvidljiv. Obstaja formula. Sledite ji po vrsti, dokumentirajte jo in se iz incidenta učite.
Potrebujete pomoč? Naša ekipa za podporo izvaja čiščenje vsak teden. Za odziv na incidente — info@wmd.hr ali klepet v živo. Na voljo 24 ur na dan, 7 dni v tednu.