forumСоздать тему

Наш сайт на WordPress взломали или плагин сбоит, как понять, что внутри чужой?

ÜÜmit B***Эксперт
Должность
Специалист технической поддержки
Отрасль
Косметика
Тип организации
среднее предприятие
Дата регистрации
апр. 2025 г.
Сообщение
15
#1

Мы занимаемся оптовой продажей промышленной упаковки во Франкфурте. На сайте на WordPress который работает уже четыре года, со вчерашнего вечера началась очень неприятная чертовщина. Оборот у нас около 14.000 EUR в месяц, и вот некоторые клиенты стали писать, что на этапе оплаты их перекидывает на какие-то левые внешние страницы. Но когда мы тестируем с офисных компов и своих телефонов все работает абсолютно нормально.

Зашли в админку и обнаружили среди пользователей с правами администратора незнакомый email. Наш приходящий фрилансер-разработчик утверждает, что это из-за недавнего обновления плагина отслеживания посылок побилась база, а редиректы — это просто глюк кэша плагина. Однако сегодня утром в выдаче Google под сниппетами некоторых наших товаров вылезли левые иероглифы и фразы.

Как точно понять: к нам реально кто-то пролез или это просто кривой конфликт плагинов? И чтобы не тушить сервер сгоряча и не стереть улики в каком порядке проводить первичную проверку и чистку?

UUğur Y***Ветеран
Должность
Руководитель клиники
Отрасль
Кейтеринг
Тип организации
среднее предприятие
Дата регистрации
март 2023 г.
Сообщение
253
Самый полезный#2

Короткий ответ: левый админ в пользователях и посторонние фразы в выдаче Google — это стопроцентный взлом. Никакой обычный сбой плагина или кэша такого не дает. Вам внедрили вредоносный код и, скорее всего, повесили постоянный бэкдор.

Злоумышленники ставят фильтры, чтобы редиректы и фейковые платежки показывались только определенным посетителям. Вы заходите с админскими куками или с офисного IP, поэтому видите чистую версию сайта, а вот людей из поиска перенаправляет на левые ресурсы.

Порядок действий по чистке и сохранению доказательств должен быть следующим:

1) Не удаляйте файлы в панике. Первым делом скачайте сырые логи сервера (access и error логи) и сделайте полный дамп текущей базы данных на надежный внешний носитель. Эти логи понадобятся, чтобы выяснить, через какую дыру залезли.

2) Сбросьте все секретные ключи (salt keys) в wp-config.php удалите подозрительного админа напрямую через базу данных и смените пароли всем остальным учеткам с правами.

3) Перезапишите ядро WordPress (папки wp-admin, wp-includes и корневые файлы ядра) чистыми копиями с официального сайта. Просканируйте папку wp-content/uploads и удалите оттуда абсолютно все файлы с расширением .php — исполняемого кода там быть не должно в принципе.

4) Полностью удалите и заново поставьте из официального репозитория все плагины и тему. Обязательно проверьте крон-задачи на уровне сервера и планировщик самого WordPress иначе зараза поднимется снова.

EEsra U***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
160
#3

Клиенты это видят, а вы нет, потому что там стоит фильтрация по User-Agent и Referer. Вредоносный php-скрипт показывает прямой трафик в чистом виде, а вот тех, кто пришел из поисковиков или с внешних сайтов, уводит налево. Проверьте .htaccess в корне и index.php. Наверняка в самом верху увидите спрятанные куски кода с eval, base64_decode или инклюдами внешних файлов.

RRamazan T***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
4
#4

Чтобы навести порядок и не затереть логи взлома, действуйте так: 1) Срочно слейте через панель хостинга чистые access.log за последние 30 дней себе на комп. 2) Сделайте полный дамп БД через phpMyAdmin. 3) Посмотрите в таблице wp_users дату создания левого аккаунта. 4) Отфильтруйте access-логи по этой дате и времени, чтобы отследить, на какой именно PHP-файл прилетел POST-запрос с эксплойтом.

OOrhan D***Эксперт
Должность
Продавец-консультант
Отрасль
ИТ-услуги
Тип организации
стартап на ранней стадии
Дата регистрации
нояб. 2024 г.
Сообщение
228
#5

Проходили точно такое же в прошлом году в нашем магазине автозапчастей в Ганновере. Прогер пять дней вешал нам лапшу на уши, что это просто кэш полетел. В итоге Google влепил сайту плашку с предупреждением о безопасности, и наш поток заказов на 4.000 EUR в неделю мгновенно обнулился. Пришлось нанимать спецов по безопасности, отдали 850 EUR за чистку, но чтобы снять санкции поисковика и вернуть оборот, ушло полтора месяца. Не тяните время.

İİlknur G***ВетеранУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
80
#6

Байка вашего разработчика про то, что «обновление плагина поломало базу» — полная ерунда. Кривой плагин не создает сам по себе левых админов в БД и не прописывает сторонние ключи в сниппеты Google. Либо он воткнул вам плагин с вареза/помойки, либо просто прикрывает свой косяк и не хочет признавать дыру. Зовите независимого спеца на аудит.

TTuğçe M***Участник
Должность
Операционный директор
Отрасль
Логистика
Тип организации
компания с двумя филиалами
Дата регистрации
янв. 2023 г.
Сообщение
362
#7

Самое первое что надо сделать прямо сейчас — закрыть сайт на техобслуживание. Если людей редиректит на этапе чекаута, у них могут банально воровать данные карт. Ковырять файлы на живом продакшене — только подставлять клиентов. Ограничьте в панели хостинга доступ к сайту только по вашему офисному IP и полностью перекройте внешний трафик.

MMurat Z***Участник
Должность
Полевой торговый представитель
Отрасль
стекло
Тип организации
сеть магазинов
Дата регистрации
янв. 2025 г.
Сообщение
27
#8

зайдите по фтп в папку uploads и пробейте поиск по .php файлам прямо сейчас. там кроме картинок и пдф ваще ничего быть не может. честно если найдете — сразу сносите и заккиньте туда htaccess с запретом на выполнение php. иначе щас все почистите, а завтра утром сайт опять станет зомби.

EEmre A***УчастникУчастник сообщества
Дата регистрации
нояб. 2024 г.
Сообщение
1
#9

А какой у вас хостинг? Обычный виртуальный (shared) или отдельный VPS? Если на одном аккаунте крутятся несколько сайтов или забытые тестовые поддомены, вас могли ломануть через старый заброшенный сайт по соседству. В логах нет подозрительных переходов между директориями?

GGürkanУчастник
Должность
Энергетика
Тип организации
бутиковое агентство
Дата регистрации
нояб. 2023 г.
Сообщение
94
#10

Раз у вас идут редиректы с платежной страницы, есть риск компрометации персональных данных и номеров карт клиентов. По немецкому законодательству о защите данных при утечке вы обязаны уведомить надзорные органы в течение 72 часов. Советую относиться к этому не просто как к техническому сбою, а учитывать юридические риски и сохранить все системные логи по правилам сбора цифровых доказательств.

VVildan Ş***УчастникУчастник сообщества
Дата регистрации
нояб. 2023 г.
Сообщение
17
#11

Спасибо за ваш пост.

VVolkan U***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
56
#12

Эта тема в архиве.

SSena K***Участник
Должность
Бухгалтер
Отрасль
Медиа и издательское дело
Тип организации
бутиковое агентство
Дата регистрации
февр. 2025 г.
Сообщение
2
#13

Вы правы.

ZZeynep O***Новый участник
Должность
Владелец бизнеса
Отрасль
Производство мебели
Тип организации
семейный бизнес
Дата регистрации
май 2026 г.
Сообщение
1
#14

Позвольте подвести итог сказанному выше. Решения, работающие в малом масштабе, рушатся при росте, я узнал это слишком поздно.

RRecep N***Участник
Должность
ИТ-директор
Отрасль
Электротехника и электроника
Тип организации
семейный бизнес
Дата регистрации
май 2025 г.
Сообщение
97
#15

Если я правильно понял, вы имеете в виду следующее: Две недели ведения заметок дают лучший результат, чем шестимесячные прогнозы.

Без измерений мы всегда приходим к одному и тому же. Если напишете результат здесь, это поможет и другим.

İİbrahim Y***УчастникУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
3
#16

не знал об этом. если путь увеомления длинный, уведомление не приходит; а не пришедшее уведомление — это поздно обнаруженный инцидент.

KKemal T***УчастникУчастник сообщества
Дата регистрации
февр. 2023 г.
Сообщение
4
#17

Абсолютно. Если добавить к этому: Забытые тестовые среды становятся входом в систему чаще, чем продакшн.

Исправьте, если я ошибаюсь.

ÖÖmer O***УчастникУчастник сообщества
Дата регистрации
сент. 2024 г.
Сообщение
3
#18

Расскажу, как это делается на практике. Если включена двухфакторная аутентификация, украденный пароль бесполезен.

Спешка в решениях оборачивается исправлениями через полгода. Пишите, если есть вопросы, отвечу по мере возможности.

MMerve B***Новый участникУчастник сообщества
Дата регистрации
авг. 2026 г.
Сообщение
247
#19

Краткое резюме для новичков: Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Конечно, если ваша ситуация отличается, всё меняется.

OOnur T***УчастникУчастник сообщества
Дата регистрации
сент. 2023 г.
Сообщение
1
#20

Здесь есть ловушка не могу промолчать. Пытаться сделать это в одиночку — самый дорогой путь.

Прежде чем принимать решение посмотрите, какие данные у вас есть. На этом всё, извините если затянул.

Написать ответ