Sikkerhed · 16

Hacket WordPress-site

Spam-sider i Google, omdirigeringer eller ukendte administratorer: sådan får I et hacket WordPress-site rent og lukket.

Kontakt os

Sådan arbejder vi med Hacket WordPress-site

Et hacket WordPress-site viser sig typisk som spam-sider i Google, ofte med japansk eller farmaceutisk tekst, besøgende der sendes videre til fremmede sider, en advarsel fra browseren eller Search Console, ukendte administratorbrugere eller en hostingudbyder, der har lukket sitet. Indgangen er som regel et forældet plugin eller tema med en kendt sårbarhed, en svag eller lækket administratoradgangskode eller et "nulled" premium-plugin hentet fra en uofficiel kilde med en bagdør indbygget.

Vi starter med at begrænse skaden og gemme en kopi af det inficerede site og logs, før noget slettes. Derefter genetablerer vi fra ren kode: wp-admin og wp-includes erstattes med den officielle version, plugins og temaer hentes på ny fra deres officielle kilder, og alt i wp-content gennemgås for fremmede filer, særligt PHP-filer i uploads. Vi tjekker .htaccess, wp-config.php og databasen for indsprøjtet kode og skjulte brugere, genererer nye sikkerhedsnøgler i wp-config, så alle sessioner logges ud, og skifter alle adgange.

Bagefter er sitet rent, opdateret og hærdet: PHP-kørsel slået fra i uploads, fil-redigering i administrationen slået fra, MFA på alle administratorer, plugins skåret ned til dem, der vedligeholdes, og filintegritet overvåget med Wordfence eller Sucuri. Vi anmoder Google om en ny gennemgang via Search Console, når sitet er rent, og I får en kort rapport over, hvad der skete, og hvad der er gjort.

Hvornår det giver mening

  • Et site:-opslag i Google viser sider på jeres domæne, I ikke har lavet, ofte med japansk tekst eller produktnavne.
  • Besøgende eller kunder melder, at de bliver sendt videre til fremmede sider, især fra mobil eller Google.
  • Search Console viser en advarsel under Sikkerhedsproblemer, eller en ukendt person er tilføjet som ejer.
  • Hostingudbyderen har lukket sitet eller sendt besked om malware eller udgående spam.

Det får du

  1. Begrænsning og kopi af det inficerede site til analyse
  2. Genetablering fra ren kode og officielle plugins
  3. Fjernelse af bagdøre, spam-sider og skjulte brugere
  4. Hærdning, overvågning og anmodning om gennemgang hos Google
Kontakt os

Sådan foregår det

  1. Begrænsning og kopi

    Sitet sættes i vedligeholdelse, filer, database og logs kopieres til analyse, og adgange til WordPress, hosting, SFTP og database skiftes.

  2. Undersøgelse

    Vi finder indgangen og omfanget: sårbart plugin, lækket adgang, ændrede filer, indsprøjtet kode i databasen og skjulte brugere.

  3. Genetablering og hærdning

    Kerne, plugins og tema genetableres fra rene kilder, databasen renses, nøgler og adgange fornyes, og sitet opdateres og hærdes.

  4. Genåbning og Google

    Sitet åbnes med overvågning, spam-sider fjernes fra indekset, og der anmodes om gennemgang i Search Console. I får rapporten.

I dybden

Typiske tegn og indgange

Spam-sider med fremmede tegn eller produktnavne i et site:-opslag i Google, en ukendt ejer tilføjet i Search Console, omdirigering kun på mobil eller kun fra Google, nye administratorbrugere og filer i uploads, der ender på .php. Indgangene er oftest et plugin eller tema med en kendt, ulappet sårbarhed, en genbrugt adgangskode uden MFA eller et nulled plugin. På delt hosting kan et andet site på samme konto også være kilden.

Oprydning fra ren tilstand

WordPress anbefaler selv at erstatte wp-admin og wp-includes med samme version via SFTP frem for at bruge geninstallér-knappen, fordi den kun overskriver eksisterende filer og lader nye, ondsindede filer stå. Vi gør det samme med plugins og tema, gennemgår .htaccess, index.php, header.php, footer.php og functions.php, og søger i databasen efter indsprøjtede scripts i indlæg og indstillinger. Sikkerhedsnøglerne i wp-config fornyes, og alle adgangskoder skiftes igen, når sitet er rent.

Så det ikke sker igen

Plugins skæres ned og opdateres i et fast rul, nulled og uvedligeholdte plugins fjernes, MFA kræves af alle med administratorrolle, PHP-kørsel i uploads og fil-redigering i administrationen slås fra, og filintegritet og nye brugere overvåges. Cloudflare foran sitet stopper en del automatiserede forsøg, og backup ligger uden for serveren.

Fejl, vi ofte finder

  • Geninstallation via administrationenKnappen til at geninstallere WordPress overskriver kernefiler, men fjerner ikke de filer, angriberen har lagt til. Vi erstatter mapperne helt med en ren kopi af samme version.
  • Den ukendte ejer i Search Console bliverVed spam-hacks tilføjer angriberen sig ofte som ejer i Search Console for at styre sitemaps. Bliver den ejer og verifikationsfilen ikke fjernet, kan spam-siderne komme igen. Vi fjerner både ejeren og verifikationen.
  • Nulled plugins geninstalleresDet plugin, der var indgangen, installeres igen fra samme kilde, og sitet er hacket igen efter få uger. Vi erstatter det med en licenseret version eller et alternativ.

Sådan måler vi effekten

  • Tid fra henvendelse, til sitet er begrænset
  • Antal spam-URL'er tilbage i Googles indeks efter oprydning
  • Gentagne infektioner inden for de følgende seks måneder

Rammer

Pris
Efter tid, typisk fra 8.000 kr.
Varighed
Typisk 2–5 dage
Hvem
WordPress-udvikler og driftsansvarlig
Kontakt os

Et eksempel fra virkeligheden

Et WordPress-site for en servicevirksomhed blev opdaget, da en medarbejder søgte på firmanavnet og så sider med japansk tekst i resultaterne. Search Console havde en ukendt ejer, uploads-mappen indeholdt PHP-filer, og et nulled sidebygger-plugin var indgangen. Vi gemte en kopi, genetablerede kerne og plugins fra rene kilder, erstattede sidebyggeren med den licenserede version, fjernede ejeren i Search Console og anmodede om gennemgang, efter at spam-siderne returnerede 410.

Se det i praksis

Cases

t.i.n.g. shop

t.i.n.g. shop

Skræddersyet design og udvikling af møbelshop. Markedsføring gennem PPC med 200% vækst.

Se alle cases
Rigtig Kaffe A/S

Rigtig Kaffe A/S

All-around design, udvikling, branding, strategi og søgemaskineoptimering

Sokkeposten

Sokkeposten

Nyt design og ny teknik: Astro-frontend på Cloudflare, PrestaShop 9.1 bagved og egen checkout.

Poetzsch Padborg

Poetzsch Padborg

Avanceret Google Tag Manager setup til konverteringstracking

Bolighuset Werenberg A/S

Bolighuset Werenberg A/S

Et digitalt sats på e-handel, der gav pote. Se vores arbejde for Werenberg, og hvordan vækstkurven blev stejl med en stabil og udviklingsdygtig webshop.

Ofte stillede spørgsmål

  • Sæt sitet i vedligeholdelse, eller bed hostingudbyderen om at lukke det midlertidigt. Tag en kopi af filer og database, som de er, før noget slettes. Skift adgangskoder til WordPress, hosting, SFTP og database, og tjek jeres egne computere for malware, da login-oplysninger også kan være stjålet derfra. Hvis sitet har formularer eller brugerkonti med persondata, skal I vurdere anmeldelse til Datatilsynet inden 72 timer.

  • En scanning er et godt sted at starte, men den finder ikke alt, og indsprøjtet kode i databasen eller en bagdør i en fil med et uskyldigt navn kan overleve. Vi genetablerer kerne, plugins og tema fra rene kilder i stedet for kun at slette det, scanneren finder.

  • Oprydning af et almindeligt WordPress-site afregnes efter tid og starter typisk omkring 8.000 kr. Store sites, mange plugins eller gentagne infektioner tager længere. Vi giver et estimat, når vi har set sitet.

  • Nej. Vi er et web-, e-handels- og AI-bureau, der tager sikkerheden i det digitale, vi bygger og drifter, alvorligt: site, shop, hosting, mail, DNS, adgange og backup. Penetrationstest, døgnbemandet overvågning (SOC), forensics og juridisk rådgivning henviser vi til specialister og koordinerer med dem.

  • Med et sikkerhedstjek af website, webshop, mail og adgange. På en til to uger får I en prioriteret liste over fund med alvor og indsats, og de kritiske kan typisk lukkes med det samme.

Næste Hacket WooCommerce-webshop →