Et hacket WordPress-site viser sig typisk som spam-sider i Google, ofte med japansk eller farmaceutisk tekst, besøgende der sendes videre til fremmede sider, en advarsel fra browseren eller Search Console, ukendte administratorbrugere eller en hostingudbyder, der har lukket sitet. Indgangen er som regel et forældet plugin eller tema med en kendt sårbarhed, en svag eller lækket administratoradgangskode eller et "nulled" premium-plugin hentet fra en uofficiel kilde med en bagdør indbygget.
Vi starter med at begrænse skaden og gemme en kopi af det inficerede site og logs, før noget slettes. Derefter genetablerer vi fra ren kode: wp-admin og wp-includes erstattes med den officielle version, plugins og temaer hentes på ny fra deres officielle kilder, og alt i wp-content gennemgås for fremmede filer, særligt PHP-filer i uploads. Vi tjekker .htaccess, wp-config.php og databasen for indsprøjtet kode og skjulte brugere, genererer nye sikkerhedsnøgler i wp-config, så alle sessioner logges ud, og skifter alle adgange.
Bagefter er sitet rent, opdateret og hærdet: PHP-kørsel slået fra i uploads, fil-redigering i administrationen slået fra, MFA på alle administratorer, plugins skåret ned til dem, der vedligeholdes, og filintegritet overvåget med Wordfence eller Sucuri. Vi anmoder Google om en ny gennemgang via Search Console, når sitet er rent, og I får en kort rapport over, hvad der skete, og hvad der er gjort.