← Wróć do centrum problemów
24.08.2026 •Bezpieczeństwo • 26 wyświetleń

Wirus w WordPressie? Usuń go, zanim stracisz stronę, dane i pozycje w Google

Objawy infekcji WordPressa, najczęstsze przyczyny, bezpieczne usuwanie wirusa krok po kroku oraz sytuacje, w których lepiej natychmiast oddać stronę specjaliście.

ProblemWirus w WordPressie? Usuń go, zanim stracisz stronę, dane i pozycje w Google
Trudnośćśredni
Czas naprawy2–8 godzin
Ryzykowysokie
Wymagany backuptak
Dla kogoWłaściciele stron WordPress, administratorzy, freelancerzy, małe firmy i e-commerce
Szybka odpowiedź

Najpierw odłącz stronę od użytkowników, wykonaj kopię bezpieczeństwa, sprawdź pliki rdzenia, motywy, wtyczki i bazę danych, usuń złośliwy kod, zmień hasła oraz odtwórz czyste pliki. Jeśli infekcja wraca, dotyczy plików systemowych lub masz sklep/opłatności — zgłoś się do specjalisty.

Wirus w WordPressie? Usuń go, zanim stracisz stronę, dane i pozycje w Google
Checklista przed naprawą
  • Pełna kopia zapasowa wykonana przed zmianami.
  • Strona odizolowana lub w trybie serwisowym.
  • Sprawdzone katalogi wp-admin, wp-includes i wp-content.
  • Zweryfikowana baza danych: wp_posts, wp_postmeta, wp_options.
  • Usunięte podejrzane konta administratorów.
  • Zmiana haseł do CMS, FTP/SFTP, hostingu, bazy i poczty.
  • Odtworzone czyste pliki WordPressa, motywu i wtyczek.
  • Sprawdzone uprawnienia plików i ustawienia serwera.
  • Przeskanowany komputer administratora.
  • Włączone MFA, monitoring i regularne kopie zapasowe.
Kiedy zlecić naprawę Nie każdy problem warto rozwiązywać metodą prób i błędów

Jeżeli widzisz którykolwiek z poniższych sygnałów, najbezpieczniej zacząć od krótkiej diagnostyki i dopiero potem wdrażać poprawki.

  • Ryzyko jest wysokie: najpierw zabezpiecz kopię, dostęp i możliwość szybkiego odtworzenia strony.
  • Strona przekierowuje na obce domeny, pokazuje spam albo działa inaczej z Google i telefonu.
  • Nie wiesz, czy infekcja siedzi w plikach, bazie, wtyczce, motywie czy koncie administratora.
  • Problem wraca po usunięciu pojedynczego pliku lub wyłączeniu jednej wtyczki.
  • Trzeba zabezpieczyć WordPress, dostępy, backupy i monitoring po czyszczeniu.
Scenariusze naprawy Najczęstsze układy problemu i bezpieczniejsza droga działania

Stan strony

ŹlePrzekierowania, spam, błędy bezpieczeństwa, ryzyko wycieku danych

DobrzeCzysta witryna, prawidłowe przekierowania, brak ostrzeżeń

Pliki

ŹleZainfekowane lub zmodyfikowane pliki PHP i ukryte backdoory

DobrzeCzyste pliki rdzenia, motywu i wtyczek z zaufanego źródła

Hasła i dostęp

ŹleMożliwe przejęte konta i aktywne sesje

DobrzeNowe hasła, unieważnione sesje, MFA i kontrola dostępu

SEO i reputacja

ŹleSpadki widoczności, ostrzeżenia Google, utrata zaufania

DobrzeOdzyskana reputacja i stabilna indeksacja

Przed / po Co zmienia uporządkowana diagnoza zamiast chaotycznych prób naprawy

Czas reakcji

PrzedBrak reakcji lub działania chaotyczne
PoSzybka izolacja i uporządkowane usunięcie infekcji

Ryzyko ponownej infekcji

PrzedWysokie przy pozostawionych lukach
PoZnacznie niższe po zmianie haseł, aktualizacjach i monitoringu

Bezpieczeństwo danych

PrzedMożliwe wycieki i przejęcia kont
PoZabezpieczone konta, pliki i baza danych

Stabilność strony

PrzedLosowe błędy, przekierowania, spadki wydajności
PoNormalne działanie i poprawna wydajność

Jeśli Twoja strona WordPress nagle zaczęła przekierowywać na dziwne adresy, w Google pojawia się ostrzeżenie o złośliwym oprogramowaniu albo hosting informuje o podejrzanej aktywności, prawdopodobnie masz do czynienia z infekcją. To nie jest problem kosmetyczny. Wirus w WordPressie może przejąć formularze, wykradać dane logowania, dopisywać spamowe treści, obniżać pozycje w wynikach wyszukiwania i blokować witrynę przez przeglądarki lub operatorów bezpieczeństwa.

Najgorszy błąd? Czekanie. Każda godzina zwłoki zwiększa ryzyko, że infekcja rozleje się na kolejne pliki, bazę danych, konta użytkowników i kopie zapasowe. Drugi częsty błąd to chaotyczne kasowanie plików bez diagnozy. Wtedy można usunąć objawy, ale zostawić backdoora, który po kilku godzinach przywróci problem.

W tym artykule pokazuję, jak rozpoznać realny problem, jak bezpiecznie przeprowadzić usunięcie wirusa WordPress krok po kroku, czego nie robić i kiedy nie warto działać samodzielnie. To poradnik dla osób, które chcą odzyskać kontrolę nad stroną bez pogorszenia sytuacji.

Szybka odpowiedź

Jeżeli podejrzewasz wirusa w WordPressie, najpierw zabezpiecz stronę: zrób pełną kopię plików i bazy danych, przełącz witrynę w tryb awaryjny lub ogranicz dostęp, a następnie sprawdź pliki rdzenia, katalogi motywu, wtyczek, uploads oraz bazę danych. Usuń podejrzany kod, nadpisz czystymi plikami WordPressa, zmień hasła do CMS, FTP/SFTP, hostingu i bazy, przeskanuj komputer administratora oraz odtwórz uprawnienia i ustawienia bezpieczeństwa. Jeśli infekcja wraca, dotyczy plików systemowych, masz sklep internetowy lub dane klientów, najlepiej natychmiast oddać stronę specjaliście.

Diagnoza problemu

Nie każda awaria strony oznacza wirusa, ale istnieją objawy, które powinny zapalić czerwoną lampkę. Jeśli witryna otwiera się wolniej niż zwykle, przekierowuje użytkowników na obce domeny, pokazuje spam, a w panelu administratora pojawiają się nowe konta lub dziwne wpisy, bardzo możliwe, że doszło do przejęcia. Czasem infekcja jest subtelna: strona działa, ale w kodzie źródłowym pojawiają się zaszyfrowane fragmenty JavaScript, losowe iframe’y, ukryte linki SEO lub wpisy w stopce, których nie dodawałeś.

W praktyce diagnoza zaczyna się od pytania: co dokładnie się zmieniło? Jeśli problem pojawił się po instalacji nowej wtyczki, aktualizacji motywu albo zalogowaniu z zainfekowanego komputera, trop jest silny. Jeśli hosting wykrył malware lub Google Search Console ostrzega o zagrożeniu, nie czekaj na „samo przejdzie”. W WordPressie infekcja zwykle nie znika sama, a każda próba „odświeżenia” strony bez naprawy przyczyny może jedynie ukryć objawy.

Ważne jest też odróżnienie infekcji plików od problemów z bazą danych. Złośliwy kod może znajdować się w plikach PHP, w szablonie, w katalogu uploads, ale też w opcjach WordPressa, treściach wpisów, widgetach czy rekordach w tabeli wp_options. To dlatego samo usunięcie jednego podejrzanego pliku często nie rozwiązuje sprawy. Wirus mógł zostawić kilka punktów wejścia.

Jeżeli zauważysz którykolwiek z poniższych sygnałów, załóż infekcję, dopóki nie udowodnisz czegoś przeciwnego: nagłe przekierowania, spamowe linki, nieautoryzowane konta, zmiana strony startowej, ostrzeżenia przeglądarki, znikające pliki, podejrzane cron joby, nieznane procesy na hostingu, nietypowy ruch wychodzący lub skoki zużycia CPU. W takiej sytuacji działaj metodycznie, nie intuicyjnie.

Możliwe przyczyny

Najczęstsze infekcje WordPressa nie biorą się z „magii”, tylko z konkretnych luk i błędów organizacyjnych. Pierwsza grupa przyczyn to słabe hasła. Proste hasło do panelu, FTP lub bazy danych bywa wystarczające, jeśli ktoś prowadzi automatyczne ataki brute force. Druga grupa to nieaktualne komponenty: przestarzały WordPress, stary motyw, porzucona wtyczka albo rozszerzenie pobrane z niepewnego źródła.

Kolejny częsty scenariusz to podatna wtyczka. W ekosystemie WordPressa ogromną rolę odgrywają dodatki, ale każde rozszerzenie zwiększa powierzchnię ataku. Jeśli wtyczka ma lukę i nie ma aktualizacji, infekcja może nastąpić nawet bez błędu użytkownika. Zdarza się też, że atakujący wykorzystuje błędnie skonfigurowane uprawnienia plików, umożliwiające zapis do katalogów, do których normalnie nie powinien mieć dostępu.

Innym źródłem problemu są skompromitowane konta administratorów. Jeśli ktoś z zespołu ma zainfekowany komputer, zapisane sesje, przechwycone hasło lub brak dwuskładnikowego uwierzytelniania, włamanie do WordPressa bywa kwestią czasu. Nie można też wykluczyć złośliwych motywów i „nulled plugins”, czyli pirackich kopii szablonów i wtyczek z dodanym backdoorem. To jedna z najczęstszych dróg infekcji na stronach, które „chcą zaoszczędzić”.

Do tego dochodzą luki w hostingu, niewłaściwa konfiguracja serwera, zbyt szerokie uprawnienia FTP, brak izolacji kont, słaba polityka haseł i brak monitoringu zmian plików. W praktyce infekcja rzadko ma jedną przyczynę. Zwykle jest to łańcuch zdarzeń: nieaktualna wtyczka, słabe hasło, brak MFA i opóźniona reakcja. Dlatego skuteczne usunięcie wirusa WordPress musi zakończyć się nie tylko „czyszczeniem”, ale też uszczelnieniem systemu.

Rozwiązanie krok po kroku

Poniższa procedura jest bezpieczniejsza niż przypadkowe kasowanie plików. Jeśli masz wątpliwości, wykonuj ją na kopii roboczej albo w trybie serwisowym, a nie bezpośrednio na produkcji. Pamiętaj też o jednym: jeśli strona obsługuje płatności, dane klientów lub logowanie użytkowników, każde działanie podejmuj ostrożnie i dokumentuj.

  1. Odizoluj stronę. Jeśli to możliwe, włącz tryb maintenance, ogranicz logowanie i zablokuj publiczny dostęp do panelu administracyjnego z wybranych adresów IP. Celem jest zatrzymanie szkód, a nie jeszcze szybsze „naprawianie” w ruchu.
  2. Zrób pełną kopię. Skopiuj wszystkie pliki strony oraz bazę danych. Kopia jest potrzebna nawet wtedy, gdy jest zainfekowana, bo może być potrzebna do analizy źródła problemu. Nie nadpisuj niczego przed wykonaniem backupu.
  3. Sprawdź ostatnie zmiany. Przejrzyj daty modyfikacji plików, nowe katalogi, dziwne nazwy typu .cache, tmp, class-ajax.php w nietypowych miejscach, pliki z końcówkami .ico, .phtml lub .php w uploads. Zwróć uwagę na pliki zmodyfikowane tuż przed wystąpieniem problemu.
  4. Zweryfikuj pliki rdzenia WordPressa. Porównaj katalogi wp-admin i wp-includes z czystą wersją tej samej edycji WordPressa. Jeśli znajdziesz zmodyfikowane pliki rdzenia, zastąp je oryginalnymi plikami z oficjalnej paczki. Nigdy nie „naprawiaj” rdzenia ręcznie bez porównania.
  5. Przejrzyj wp-content. To najczęstsze miejsce infekcji. Sprawdź motyw aktywny i motywy nieużywane, wszystkie wtyczki, folder uploads oraz wszelkie dodatkowe katalogi stworzone przez funkcje strony. Szukaj obfuskowanego kodu, takich funkcji jak eval, base64_decode, gzinflate, str_rot13, preg_replace z modyfikatorem e, nietypowych include i require, a także długich ciągów znaków wyglądających jak zaszyfrowane dane.
  6. Przeskanuj bazę danych. Wyszukaj podejrzane skrypty w tabeli wp_posts, wp_postmeta, wp_options i w niestandardowych tabelach używanych przez wtyczki. Sprawdź szczególnie wpisy w treści, widgetach, opcjach motywu i ustawieniach wtyczek SEO, bo tam złośliwy kod lub ukryte przekierowania bywają bardzo dobrze schowane.
  7. Usuń podejrzane elementy. Jeśli masz pewność, że dany plik lub rekord jest złośliwy, usuń go lub zastąp czystą wersją. Jeżeli nie masz pewności, kwarantannuj element zamiast bezrefleksyjnie kasować. W bezpieczeństwie lepsze jest ostrożne działanie niż „sprzątanie na ślepo”.
  8. Odtwórz czyste komponenty. Zainstaluj od nowa czystą wersję WordPressa, motywu i wtyczek z zaufanego źródła. Usuń dodatki nieużywane, porzucone i niepotrzebne. Zostaw tylko to, czego rzeczywiście używasz. Każdy zbędny komponent to potencjalna luka.
  9. Zmień wszystkie hasła. Zmień hasło do panelu WordPress, kont FTP/SFTP, panelu hostingu, bazy danych, poczty powiązanej z administracją oraz kont administratorów. Wygeneruj nowe klucze bezpieczeństwa WordPressa, aby unieważnić istniejące sesje.
  10. Sprawdź konta i harmonogram zadań. Usuń nieznanych administratorów, zweryfikuj użytkowników o wysokich uprawnieniach i sprawdź cron joby oraz zaplanowane akcje WordPressa. Atakujący często pozostawia sobie automatyczny mechanizm powrotu.
  11. Przeskanuj środowisko zewnętrzne. Jeśli infekcja mogła pochodzić z komputera administratora, przeskanuj go aktualnym antymalware i sprawdź przeglądarki, dodatki, zapisane hasła oraz menedżery plików. Zainfekowany komputer potrafi ponownie zainfekować stronę nawet po czyszczeniu.
  12. Sprawdź uprawnienia plików i konfigurację. Ustaw sensowne prawa do plików i katalogów, usuń możliwość zapisu tam, gdzie nie jest potrzebna, oraz przejrzyj pliki konfiguracyjne pod kątem nietypowych reguł przekierowań, ukrytych include i podejrzanych wpisów serwera.
  13. Wykonaj testy po czyszczeniu. Otwórz stronę w trybie incognito, sprawdź kod źródłowy, nagłówki odpowiedzi, przekierowania, panel administracyjny, formularze i działanie wyszukiwarki. Jeżeli masz taką możliwość, użyj skanera bezpieczeństwa i monitoruj logi przez kolejne dni.
  14. Odbuduj ochronę. Włącz MFA, ogranicz próby logowania, ustaw monitoring zmian plików, aktualizacje, kopie zapasowe i alerty bezpieczeństwa. Bez tego wirus może wrócić szybciej, niż skończysz świętować „udane czyszczenie”.

Jeśli wykonujesz to po raz pierwszy, trzymaj się zasady: najpierw identyfikacja, potem izolacja, następnie czyszczenie i dopiero na końcu przywracanie działania. Nie odwracaj tej kolejności. Najczęstsze porażki biorą się z tego, że ktoś od razu przywraca stronę online, zanim usunie źródło infekcji.

Po zakończeniu prac zwróć uwagę na SEO i reputację. Jeśli Google oznaczyło witrynę jako niebezpieczną, konieczna może być ponowna weryfikacja i cierpliwe czekanie na zdjęcie ostrzeżeń. Dobrze jest też przejrzeć sitemapę, plik robots, przekierowania i treści, które mogły zostać podmienione przez atakującego.

Najczęstsze błędy

Największym błędem jest usuwanie losowych plików bez wiedzy, co one robią. Atakujący często ukrywa złośliwy kod w miejscach, które wyglądają niewinnie. Skasowanie „czegoś podejrzanego” może naprawić tylko część problemu, a zostawić główny backdoor.

Drugim błędem jest pominięcie bazy danych. Wiele osób czyści tylko pliki PHP, a zapomina o rekordach z ukrytymi skryptami, nieautoryzowanymi przekierowaniami albo spamem SEO. Wtedy infekcja wygląda na usuniętą, po czym wraca po kolejnym wejściu na stronę lub odświeżeniu cache.

Trzeci błąd to brak zmiany haseł i kluczy. Jeśli ktoś miał dostęp do panelu lub FTP, samo usunięcie złośliwego pliku nic nie da, bo atakujący nadal ma wejście. Czwarty błąd to przywracanie kopii zapasowej bez sprawdzenia, czy backup też nie jest zainfekowany. Bardzo często to właśnie kopia staje się nośnikiem problemu.

Kolejna pułapka to instalowanie „bezpiecznych” wtyczek z przypadkowych źródeł, wtyczek premium w wersji darmowej lub motywów z forów i archiwów. Jeśli wtyczka jest darmowa, ale pochodzi z nielegalnej dystrybucji, ryzyko zainfekowania jest ogromne. Nie ma taniej drogi na bezpieczeństwo.

Niebezpieczne jest też ignorowanie logów. Logi serwera, logi WordPressa, logi logowań, wpisy o błędach PHP i ostrzeżenia hostingu często wskazują dokładnie, gdzie zaczyna się problem. Bez tego czyszczenie przypomina gaszenie pożaru z zamkniętymi oczami.

Kiedy nie robić tego samodzielnie

Nie powinieneś samodzielnie usuwać wirusa, jeśli witryna obsługuje płatności, konta klientów, dane osobowe, system rezerwacji lub ma znaczenie biznesowe, którego awaria generuje realne koszty. W takich przypadkach liczy się nie tylko usunięcie infekcji, ale również dowód, że dane nie wyciekły i że przyczyna została usunięta.

Nie rób tego sam, jeśli infekcja wraca po czyszczeniu. To zwykle oznacza backdoor, zainfekowany komputer, lukę w komponencie lub ukryty mechanizm automatycznego odtwarzania. Jeśli nie potrafisz wskazać źródła, możesz usuwać objawy bez końca.

Nie działaj samodzielnie, gdy zmodyfikowane są pliki rdzenia WordPressa, serwer jest zintegrowany z wieloma usługami, a na stronie działa rozbudowany sklep, LMS, multisite albo integracje z zewnętrznymi API. Wtedy jedna pochopna zmiana może wywołać lawinę błędów funkcjonalnych.

Jeżeli nie masz pewności, jak bezpiecznie pracować z bazą danych, SSH, logami serwera i uprawnieniami plików, a każda próba naprawy kończy się kolejnym problemem, przerwij działania. W bezpieczeństwie ważniejsze od ambicji jest ograniczenie strat.

Kiedy zgłosić się do specjalisty

Do specjalisty warto zgłosić się od razu, gdy zauważysz przekierowania, ostrzeżenia Google lub problemy z reputacją domeny, których nie potrafisz usunąć samodzielnie. Pomoc eksperta jest też wskazana, jeśli na stronie są dane klientów, sklep internetowy, płatności, integracje fakturowe lub newslettery.

Specjalista jest potrzebny również wtedy, gdy masz podejrzenie włamania na poziomie serwera, powtarzające się infekcje, nietypowe wpisy w logach, ukryte konta administratorów albo zmiany w plikach wykonywalnych poza WordPressem. To znak, że problem może być głębszy niż pojedynczy zainfekowany plik.

Jeżeli zależy Ci na szybkim przywróceniu działania witryny bez ryzyka utraty SEO, treści, zamówień i danych, profesjonalna pomoc zwykle oszczędza czas i pieniądze. Ekspert nie tylko usuwa malware, ale też szuka źródła, przygotowuje środki zapobiegawcze i weryfikuje, czy infekcja nie została częściowo ukryta w systemie.

Podsumowanie i CTA do kontaktu

Usunięcie wirusa WordPress to nie jednorazowe skasowanie podejrzanego pliku, ale uporządkowany proces: diagnoza, izolacja, czyszczenie, odtworzenie czystych komponentów, zmiana haseł, kontrola baz danych, testy i zabezpieczenie przed powrotem problemu. Im bardziej profesjonalnie przeprowadzisz ten proces, tym mniejsze ryzyko utraty danych, pozycji w Google i zaufania użytkowników.

Jeśli Twoja strona pokazuje nietypowe przekierowania, została oznaczona jako niebezpieczna, działa wolniej niż zwykle albo infekcja wraca mimo czyszczenia, nie zwlekaj. W takim przypadku najlepiej od razu skonsultować się ze specjalistą, który oceni skalę problemu i pomoże bezpiecznie przywrócić witrynę do działania. Jeśli chcesz, możesz skontaktować się z R99.PL i zlecić diagnostykę oraz usunięcie infekcji, zanim problem stanie się poważniejszy.

FAQ

Najczęstsze pytania

Krótkie odpowiedzi na pytania, które najczęściej pojawiają się przed naprawą strony, kontaktem z supportem albo zleceniem wdrożenia.

Skąd mam wiedzieć, że WordPress ma wirusa?

Najczęstsze objawy to przekierowania, spam w treści, ostrzeżenia przeglądarki lub Google, nowe konta administratorów, dziwne pliki w uploads i obce skrypty w kodzie źródłowym.

Czy wystarczy przywrócić kopię zapasową?

Nie zawsze. Jeśli backup też był zrobiony po infekcji albo zawiera złośliwy kod, problem wróci. Kopię trzeba sprawdzić przed odtworzeniem.

Czy mogę usunąć wirusa samodzielnie?

Tak, jeśli infekcja jest niewielka, masz doświadczenie techniczne i potrafisz pracować z plikami oraz bazą danych. W każdym innym przypadku istnieje ryzyko pogorszenia sytuacji.

Dlaczego wirus wraca po czyszczeniu?

Najczęściej powodem jest ukryty backdoor, zainfekowany komputer administratora, podatna wtyczka, słabe hasła albo nieusunięta luka w hostingu lub motywie.

Czy infekcja WordPressa wpływa na SEO?

Tak. Może powodować spamowe linki, przekierowania, ostrzeżenia bezpieczeństwa i spadek pozycji w Google. Czasem strona zostaje tymczasowo oznaczona jako niebezpieczna.

Usługi r99.pl Jeśli wolisz zlecić to specjaliście, zobacz usługi powiązane z tym problemem
Powiązane poradniki Zobacz też inne artykuły z r99.pl, które pomagają w podobnych awariach i decyzjach technicznych

Dalszy krok

Nie udało Ci się rozwiązać problemu samodzielnie?

Przeprowadzę diagnostykę, naprawię stronę, przyspieszę WordPress albo uporządkuję techniczne SEO i widoczność.