首页 > 文章专栏 > 正文

猫哥指南:修复被黑WordPress网站新手教程

网站被黑?别慌,跟着猫哥一步步修复你的 WordPress 站点

运营网站最糟心的事之一就是被黑。猫哥自己的 WordPress 站点就曾多次中招,深知那种焦虑感——不仅影响生意,还会流失读者。过去几年,我们帮助数百位用户(包括一些知名企业)成功恢复了被黑的 WordPress 网站。

这篇文章将手把手教你如何修复被黑的 WordPress 站点,全程干货,建议收藏。

修复被黑的 WordPress 站点

开始之前,你需要知道几件事

首先,无论你用的是 WordPress、Drupal 还是 Joomla,任何网站都有可能被黑。被黑后,你的搜索引擎排名可能暴跌,读者会暴露在病毒风险中,网站可能被重定向到恶意页面,甚至整个数据丢失。

如果你的网站是业务站点,安全必须排在第一位。

因此,选择一家靠谱的 WordPress 主机商至关重要。预算允许的话,强烈建议使用托管型 WordPress 主机(如 Hostinger),它们会帮你处理安全防护。同时,务必安装可靠的备份方案,比如 Duplicator 插件。

最后但最重要的一点:部署一个强大的 Web 应用防火墙(WAF),例如 Sucuri(猫哥团队也在用)。

如果你还没被黑,以上建议能帮你防患于未然。但既然你读到了这里,很可能已经中招了。别慌,先深呼吸,然后按下面的步骤操作。

第 0 步:让专业的人来处理

安全是严肃的事。如果你不熟悉代码和服务器,最好找专业人士帮忙。为什么?因为黑客会在多个位置隐藏脚本,导致清理不彻底而反复被黑。

虽然下面会教你如何查找和删除恶意代码,但很多人更希望专家来彻底清理。如果你时间宝贵、技术不熟,或者只想图个心安,可以直接 雇佣 WordPress 安全专家

如果你是 DIY 玩家,请继续往下看。

第 1 步:确定黑客入侵的方式

被黑后压力很大,先冷静,把能想到的细节记录下来。下面是一个检查清单:

  • 能否登录 WordPress 后台?
  • 网站是否被重定向到其他网站?
  • 网站里是否出现非法链接?
  • Google 是否标记你的网站为不安全?

记录这些信息,方便后续跟主机商沟通,也方便你按步骤清理。另外,在开始清理前,务必备份并更换所有密码(清理完成后还要再换一次)。

第 2 步:联系你的主机商

大多数优质主机商(比如 Hostinger)都有经验丰富的技术支持团队,他们熟悉自己的服务器环境,能给你更准确的指导。直接联系他们,按指示操作。

有时候黑客攻击可能不仅影响你的站点,尤其是在共享主机上。主机商还能告诉你黑客是如何入侵的、后门藏在哪里等信息。说不定他们还能直接帮你清理干净。

第 3 步:从备份恢复

如果你有备份,最简单的方法就是恢复到一个未被黑的时间点。如果你能做到,那就万事大吉了(具体操作可参考猫哥的 WordPress 备份恢复教程)。

不过,如果你的网站每天都有新内容,恢复备份可能会丢失文章、评论等。你需要权衡利弊。如果实在没有备份,或者被黑时间太久不想丢内容,那就手动清理。

第 4 步:扫描并清除恶意软件

首先,删除所有不用的 WordPress 主题和插件——黑客经常把后门藏在这些地方。所谓后门,是指绕过正常登录、远程控制服务器的方法。聪明的黑客一旦入侵,第一件事就是上传后门,这样即使你删除了被利用的插件,他们还能再次进来。

然后,安装 Sucuri 插件 对网站进行全面扫描。这个插件曾帮猫哥在 3 个月内拦截了 45 万次攻击,其中包含近 3 万次后门攻击。

Sucuri 拦截的攻击

Sucuri 免费版包含恶意软件扫描、安全加固和核心文件完整性检查等功能。付费版则提供每日服务器端扫描,能检查每个文件是否有后门。

激活插件后,Sucuri 会告诉你所有 WordPress 核心文件的完整性状态——也就是黑客藏在哪里。最常见的藏身之处有:主题和插件目录、上传目录、wp-config.phpwp-includes 目录、.htaccess 文件。

有两种修复方式:手动删除恶意代码,或者用原始文件替换。例如,如果核心文件被修改,直接重新上传一份全新的 WordPress 文件覆盖。主题文件也一样,下载一份新的覆盖。注意:如果你对主题做过自定义修改,覆盖前记得备份。

重复以上步骤,直到完全清除恶意内容。另外,检查主题和插件文件夹里有没有可疑的额外文件,比如 hell0.phpAdm1n.php 之类的伪装文件。

第 5 步:检查用户权限

进入 WordPress 后台的“用户”页面,确保只有你和你信任的团队成员具有管理员权限。如果发现可疑用户,立即删除。

第 6 步:更换安全密钥

从 WordPress 3.1 开始,系统会生成一套安全密钥来加密密码。如果黑客盗取了你的密码并仍然登录,他们的 cookie 依然有效。要强制他们下线,需要生成一套新的密钥,并更新到 wp-config.php 文件中。

第 7 步:再次修改所有密码

是的,你在第 1 步已经改过密码了,现在再改一次!包括 WordPress 密码、cPanel / FTP / MySQL 密码,以及其他所有使用相同密码的地方。建议使用强密码,并搭配密码管理器。如果网站有很多用户,可以强制他们全部重置密码。

巩固防线:加强 WordPress 安全

提升 WordPress 安全性

没有备份就没有安全。请务必设置每日自动备份。除此之外,以下措施可以进一步加固你的网站:

  • 部署网站防火墙和监控系统:推荐使用 Sucuri,能在攻击到达服务器之前拦截。
  • 换用托管型 WordPress 主机:比如 Hostinger,它们会自动处理安全加固。
  • 禁用主题和插件编辑器:这是最佳实践,具体方法可参考猫哥的教程。
  • 限制登录尝试次数:防止暴力破解,详见猫哥的教程。
  • 为后台目录加密码:额外增加一层保护。
  • 禁止特定目录执行 PHP:通过 .htaccess 禁用。

另外,务必保持 WordPress 核心、插件和主题的及时更新。Google 近期调整了算法,会惩罚被黑后产生垃圾内容的网站。请务必重视。

希望这份指南能帮你修复被黑的 WordPress 站点。如果仍有问题,强烈建议寻求专业帮助,或者联系你的主机商。你还可以参考猫哥的《WordPress 安全终极指南》或《最佳 WordPress 安全插件推荐》。

如果觉得这篇文章有用,欢迎订阅猫哥的 YouTube 频道,获取更多 WordPress 视频教程。也可以在 Twitter 和 Facebook 上找到我们。

文章标签:#Web应用防火墙#WordPress#恶意软件清理#网站备份#网站被黑修复

版权声明:本文为「猫哥建站」的原创文章,遵循 CC 4.0 BY-SA 版权协议,转载请附上原文出处链接及本声明。

本文链接:https://maogeo.top/blog/猫哥指南:修复被黑wordpress网站新手教程