Trống Đồng Đông Sơn

某天,你访问网站时发现界面已被篡改,或者更糟的是,客户反馈他们被重定向到陌生的博彩网站。进入管理后台后,你又发现了几个陌生的管理员账户,而你确定自己从未创建过它们。很明显,你的网站已经感染了恶意软件。此时,尽快找出方法 处理 wordpress 被黑客攻击 对于保护客户数据、维护品牌声誉以及避免被 Google 列入危险警告名单至关重要。.

实际上,在DPS.MEDIA,我们接手了许多处于类似情况的网站紧急救援案例。最近的一次是该系统的 安心药房, 自然流量在短短几天内骤降了45%。接手后,DPS.MEDIA技术团队进行了全面检查,发现了2个伪造插件,其功能是创建隐藏管理员账户,以及1个冒充Google Tag Manager的mu-plugin,用于注入恶意重定向代码。通过优化的处理流程,我们清除了恶意代码,并在仅仅2个工作小时后恢复了网站的稳定运行。.

为了帮助网站管理员能够自行修复或检查技术人员的工作,DPS.MEDIA 在此分享以下 10 个步骤的标准 WordPress 被黑处理流程。.

通过10个步骤彻底处理被黑客入侵的WordPress

此过程要求您具备基本的服务器管理(VPS/Server)知识以及使用命令行(CLI)的能力。请按顺序执行,以避免遗漏恶意代码。.

步骤 1:安装和配置 Wordfence CLI

Wordfence CLI 是一款专业的开源恶意软件扫描工具,可在命令行中运行,帮助您比普通插件快得多地扫描数百万个文件。首先,请在服务器上配置它的免费许可证:

wordfence configure

步骤 2:扫描检测包含恶意代码的文件

运行快速扫描命令,以便与已知恶意代码签名数据库进行比对。扫描结果将导出为 CSV 文件,方便您进行跟踪查看:

wordfence malware-scan --output-format=csv \
  --output-path=/home/DOMAIN/public_html/wordfence-scan-\\$(date +%Y%m%d-%H%M%S).csv \
  /home/DOMAIN/public_html/

如果您怀疑恶意代码已经传播到静态文件(如图片或主题的自定义 Javascript 文件),请运行完整的深度扫描命令:

wordfence malware-scan --include-all-files \
  --output-path=/home/DOMAIN/public_html/wordfence-scan-full-\\$(date +%Y%m%d-%H%M%S).log \
  /home/DOMAIN/public_html/

步骤3:将网站恢复到维护状态

为了防止黑客在清理过程中继续干预或窃取客户信息,您需要通过 WP-CLI 启用维护模式:

wp maintenance-mode activate --allow-root --path=/home/DOMAIN/public_html

第4步:检查管理员账户列表

列出网站上所有具有最高权限的账户:

wp user list --role=administrator --allow-root --path=/home/DOMAIN/public_html

请注意那些使用陌生邮箱的账户,或注册日期与网站开始出现被干预迹象的时间相吻合的账户。请记录这些冒充账户的 ID,但是 尚未立即删除, ,我们将在清理干净后门文件后于下一步删除。.

步骤 5:删除恶意文件和伪造账户

根据第2步扫描的结果,您进行恶意文件的定位和删除。它们通常伪装成以下形式:

  • 恶意插件: 包含调用函数自动创建管理员用户代码的可疑插件目录。请彻底删除此目录: rm -rf /home/DOMAIN/public_html/wp-content/plugins/ten-plugin-gia
  • 必须使用的插件(Mu-插件): 位于文件夹中 wp-content/mu-plugins/. 这些是自动运行的文件,不会显示在 WordPress 插件管理列表中。请删除可疑文件: rm /home/DOMAIN/public_html/wp-content/mu-plugins/file-doc-hai.php

清理完用于创建账户的后门文件后,继续删除伪造的管理员,并将文章权限(如果有)转移给真实管理员:

wp user delete ID_GIA --reassign=ID_ADMIN_THAT --allow-root --path=/home/DOMAIN/public_html

第6步:清理数据库中的恶意代码

许多类型的恶意代码并不位于物理文件中,而是直接将有效载荷存储在数据库中(例如自动运行的选项存储在 wp_options 或在文章内容中插入广告脚本 wp_posts).

检查包含危险执行函数的选项:

wp db query "SELECT option_id, option_name FROM wp_options WHERE option_value LIKE '%base64_decode%' OR option_value LIKE '%eval(%';" --allow-root --path=/home/DOMAIN/public_html

检查被插入恶意脚本代码的文章:

wp db query "SELECT ID, post_title FROM wp_posts WHERE post_content LIKE '%

Hãy xóa các option độc hại tìm được bằng lệnh: wp option delete ten_option --allow-root --path=/home/DOMAIN/public_html

Bước 7: Kiểm tra file wp-config.php và .htaccess

Đọc kỹ file .htaccesswp-config.php để đảm bảo không bị chèn các đoạn mã chuyển hướng hoặc code thực thi lạ ở đầu file:

cat /home/DOMAIN/public_html/.htaccess
cat /home/DOMAIN/public_html/wp-config.php | grep -v "^\s*//" | grep -v "^\s*\$"

Bước 8: Khôi phục Core WordPress sạch bằng WP-CLI

Để chắc chắn toàn bộ file core của WordPress không bị hacker sửa đổi, bạn hãy chạy lệnh ghi đè lại core sạch từ máy chủ WordPress.org (bỏ qua thư mục wp-content):

wp core download --version=\$(wp core version --allow-root) --force --skip-content --allow-root --path=/home/DOMAIN/public_html

Bước 9: Thay đổi mật khẩu và cập nhật lại Salts Key

Việc làm mới Salts Key trong file wp-config.php sẽ lập tức hủy toàn bộ các phiên đăng nhập hiện tại, buộc hacker phải đăng xuất khỏi hệ thống ngay lập tức:

wp config shuffle-salts --allow-root --path=/home/DOMAIN/public_html

Sau đó, tiến hành đổi mật khẩu cho toàn bộ tài khoản Admin thật còn lại:

wp user update ID_ADMIN --user_pass="MatKhauMoiSieuBaoMat@2026" --allow-root --path=/home/DOMAIN/public_html

Đồng thời, đổi mật khẩu MySQL database và cập nhật lại thông tin kết nối mới trong file wp-config.php.

Bước 10: Quét lại hệ thống và tắt chế độ bảo trì

Chạy lại Wordfence CLI để xác nhận hệ thống hoàn toàn sạch mã độc:

wordfence malware-scan --include-all-files --output-path=/home/DOMAIN/public_html/wordfence-scan-final.log /home/DOMAIN/public_html/

Khi kết quả trả về hoàn toàn sạch sẽ, tắt chế độ bảo trì để đưa website trở lại hoạt động bình thường:

wp maintenance-mode deactivate --allow-root --path=/home/DOMAIN/public_html

xử lý wordpress bị hack

Gia cố bảo mật sau khi xử lý mã độc

Dọn dẹp mã độc mới chỉ là phần ngọn. Nếu không bịt các kẽ hở bảo mật, website sẽ nhanh chóng bị hack trở lại. Hãy thực hiện ngay hai hành động sau:

  • Phân quyền file an toàn: Thiết lập quyền thư mục là 755, file là 644, và file wp-config.php400 hoặc 600 để ngăn chặn việc ghi đè trái phép.
  • Chặn chạy file PHP trong thư mục Uploads: Đây là nơi hacker hay lưu trữ webshell nhất. Hãy tạo file .htaccess bên trong thư mục wp-content/uploads/ với nội dung chặn thực thi PHP:
    
        deny from all
    

Bên cạnh đó, bạn nên tham khảo thêm các khuyến nghị bảo mật chính thức từ tài liệu Hardening WordPress chính thức để xây dựng một hàng rào bảo vệ vững chắc cho website của mình.

Nếu bạn không có nhiều thời gian quản trị kỹ thuật hoặc lo lắng về việc dọn dẹp không triệt để, hãy liên hệ ngay với DPS.MEDIA qua Hotline/Zalo 0961545445 hoặc trực tiếp tại văn phòng: 56 Nguyễn Đình Chiểu, Phường Tân Định, Quận 1, TP. Hồ Chí Minh để được hỗ trợ. Chúng tôi cung cấp dịch vụ thiết kế website WordPress chuyên nghiệp chuẩn SEO, bảo mật cao và vận hành ổn định, giúp doanh nghiệp an tâm phát triển kinh doanh mà không lo ngại về các sự cố an ninh mạng.

Ý kiến bạn đọc (9)

DPS SECURITY

Đăng nhập để bình luận

Đăng nhập nhanh 1-chạm bằng Google để chia sẻ ý kiến của bạn về bài viết.