← Wróć do centrum problemów
08.07.2026 Bezpieczeństwo 24 wyświetleń

WordPress zhakowany? Sprawdź, jak odzyskać stronę, zanim stracisz wszystko

Zhakowany WordPress to nie tylko problem techniczny, ale realne ryzyko utraty danych, spadku widoczności i przejęcia konta administratora. Zobacz, jak rozpoznać atak, od czego zacząć i kiedy potrzebny jest specjalista.

ProblemWordPress zhakowany? Sprawdź, jak odzyskać stronę, zanim stracisz wszystko
Trudnośćśredni/zaawansowany
Czas naprawy2-8 godzin (prosta infekcja) / 1-3 dni (złożony atak)
Ryzykowysokie
Wymagany backuptak — przed każdą ingerencją wykonaj kopię plików i bazy danych
Dla kogoWłaściciele stron WordPress, administratorzy, freelancerzy, małe firmy i sklepy internetowe
Szybka odpowiedź

Jeśli WordPress został zhakowany, natychmiast odłącz stronę od ruchu, zmień hasła do panelu, FTP, bazy i hostingu, wykonaj kopię obecnego stanu do analizy, przywróć czystą kopię zapasową sprzed ataku i przeskanuj pliki oraz bazę danych. Jeśli nie masz pewności, że usunąłeś wszystkie ślady infekcji, nie publikuj strony ponownie samodzielnie — skorzystaj ze specjalisty od bezpieczeństwa WordPressa.

WordPress zhakowany? Sprawdź, jak odzyskać stronę, zanim stracisz wszystko
Checklista przed naprawą
  • Strona została odizolowana od użytkowników i botów.
  • Wszystkie hasła administracyjne zostały zmienione.
  • Aktywne sesje i tokeny zostały unieważnione.
  • Zweryfikowano listę użytkowników WordPressa.
  • Wykonano kopię zainfekowanego stanu przed czyszczeniem.
  • Sprawdzono pliki core, motyw, wtyczki i katalog uploads.
  • Przeanalizowano bazę danych pod kątem obcych skryptów i linków.
  • Usunięto podejrzane pliki i konta.
  • Przywrócono czystą kopię lub wgrano świeże pliki.
  • Zaktualizowano wszystkie komponenty i wdrożono dodatkowe zabezpieczenia.
  • Sprawdzono komunikaty Google i status indeksacji.
  • Ustalono prawdopodobną przyczynę włamania, aby nie dopuścić do powtórki.
Scenariusze naprawy Najczęstsze układy problemu i bezpieczniejsza droga działania

Dostęp do strony

ŹlePubliczna infekcja, przekierowania, ostrzeżenia bezpieczeństwa

DobrzeStrona odizolowana, kontrolowany dostęp, brak aktywnej infekcji

Konta użytkowników

ŹleNieznane konta administratorów i możliwe przejęte sesje

DobrzeZweryfikowana lista użytkowników i unieważnione sesje

Pliki i wtyczki

ŹleNieznane pliki PHP, zmodyfikowany core, podatne dodatki

DobrzeCzyste pliki z pewnego źródła, nieużywane wtyczki usunięte

Baza danych

ŹleObce skrypty, spam, ukryte linki lub przekierowania

DobrzePrzeskanowana i oczyszczona baza danych

Bezpieczeństwo po incydencie

ŹleBrak jasnej przyczyny i wysokie ryzyko powrotu ataku

DobrzeWdrożone 2FA, backupy offsite i monitoring

Przed / po Co zmienia uporządkowana diagnoza zamiast chaotycznych prób naprawy

Ryzyko ponownej infekcji

Przedbardzo wysokie
Poniskie po pełnym czyszczeniu i zmianie haseł

Czas przestoju

Przedod minut do wielu godzin
Poskrócony dzięki izolacji i procedurze odzyskiwania

Liczba punktów dostępu atakującego

Przedczęsto kilka jednocześnie
Poograniczona po rotacji haseł i sesji

Widoczność w Google

Przedostrzeżenia o złośliwej witrynie
Pomożliwość ponownej weryfikacji po usunięciu problemu

Poziom bezpieczeństwa

Przedniski lub niepewny
Powyraźnie wyższy dzięki aktualizacjom i kontroli uprawnień

Gdy WordPress został zhakowany, zwykle nie ma czasu na spokojne testy. Strona może zacząć przekierowywać użytkowników, wysyłać spam, wyświetlać obce treści, znikać z Google albo całkowicie przestać działać. Dla właściciela firmy oznacza to nie tylko stres, ale też realne straty: utratę ruchu, spadek sprzedaży, ryzyko wycieku danych klientów i uszkodzenie reputacji marki.

Najgorszy błąd w takiej sytuacji to działanie chaotyczne. Wiele osób usuwa kilka podejrzanych plików, zmienia jedno hasło i uznaje problem za rozwiązany. Niestety atak na WordPress rzadko kończy się na jednym pliku. Hakerzy bardzo często zostawiają kilka dróg powrotu: ukryte konta administratorów, zmodyfikowane wtyczki, backdoory w katalogach, zainfekowaną bazę danych lub nieaktualne dane dostępowe na serwerze.

Ten artykuł pokazuje, jak podejść do sprawy profesjonalnie: jak rozpoznać objawy włamania, co zrobić od razu, jak krok po kroku odzyskać kontrolę i kiedy nie warto ryzykować samodzielnej naprawy. Jeśli chcesz uratować stronę i nie dopuścić do kolejnego incydentu, potrzebujesz procedury, a nie improwizacji.

Szybka odpowiedź

Jeśli podejrzewasz, że WordPress został zhakowany, działaj według tej kolejności:

  1. Odizoluj stronę: włącz tryb awaryjny hostingu, maintenance mode albo tymczasowo zablokuj dostęp publiczny.
  2. Zmień wszystkie hasła: do WordPressa, hostingu, FTP/SFTP, SSH, panelu administracyjnego domeny i bazy danych.
  3. Sprawdź konta użytkowników WordPressa i usuń nieznane konta administratorów.
  4. Wykonaj kopię obecnego stanu plików i bazy danych do analizy — nawet zainfekowane dane mogą być potrzebne jako dowód i materiał porównawczy.
  5. Przywróć czystą kopię zapasową sprzed ataku, jeśli masz pewność, że jest niezainfekowana.
  6. Przeskanuj pliki, motywy, wtyczki i bazę danych pod kątem backdoorów, złośliwych przekierowań i obcych skryptów.
  7. Zaktualizuj WordPress, wtyczki i motywy do najnowszych wersji oraz usuń nieużywane dodatki.
  8. Sprawdź logi serwera i zabezpiecz źródło włamania, bo bez tego infekcja może wrócić.

Ważne: jeśli nie umiesz odróżnić prawidłowego pliku od złośliwej modyfikacji albo widzisz oznaki ukrytej infekcji, nie publikuj strony ponownie na próbę. To może rozsiać problem dalej, zaszkodzić klientom i utrudnić późniejsze usunięcie złośliwego kodu z indeksu Google i cache przeglądarek.

Diagnoza problemu: po czym poznać, że WordPress został zhakowany

Nie każdy problem ze stroną oznacza włamanie, ale są symptomy, które powinny zapalić czerwoną lampkę. Najczęściej właściciele zauważają jeden z poniższych objawów:

  • strona przekierowuje na obce domeny, często tylko na mobile lub tylko w wybranych godzinach;
  • pojawiają się dziwne treści, reklamy, chińskie lub rosyjskie znaki, fragmenty kodu albo nieznane linki;
  • wyszukiwarka Google pokazuje komunikat o niebezpiecznej witrynie;
  • z WordPressa znikają lub pojawiają się wpisy, strony, produkty albo media;
  • panel administratora działa wolniej, wyskakują nieznane komunikaty lub nie możesz się zalogować;
  • na serwerze pojawiają się pliki, których nie rozpoznajesz: dziwne .php w katalogu uploads, nowe pliki .ico, .jpg z ukrytym kodem albo foldery o losowych nazwach;
  • użytkownicy zgłaszają wysyłkę spamu z Twojej domeny;
  • hosting blokuje konto z powodu podejrzanej aktywności;
  • Google Search Console lub narzędzia antywirusowe sygnalizują malware, phishing albo spam.

W praktyce trzeba odróżnić trzy scenariusze. Pierwszy to jednorazowe naruszenie pliku lub wpisu, często wynikające z luki we wtyczce. Drugi to pełne przejęcie konta administratora i modyfikacja treści oraz ustawień. Trzeci, najgorszy, to trwała infekcja z backdoorami, czyli ukrytymi mechanizmami, które pozwalają wrócić do systemu po usunięciu części złośliwego kodu.

Jeżeli objawy pojawiają się okresowo, a po czyszczeniu wracają, prawdopodobnie problem nie leży w jednym miejscu. Wtedy trzeba szukać źródła dostępu, a nie tylko „sprzątać” widoczne skutki ataku.

Możliwe przyczyny włamania na WordPressa

WordPress najczęściej nie zostaje zhakowany „przez przypadek”. Zwykle atak wykorzystuje konkretną lukę lub słaby punkt konfiguracji. Oto najczęstsze przyczyny:

1. Nieaktualny WordPress, wtyczki lub motywy

Najczęstszy scenariusz to stara wersja dodatku z luką bezpieczeństwa. Wtyczki są szczególnie ryzykowne, bo nawet popularne i dobrze oceniane rozszerzenia mogą mieć krytyczne podatności. Jeśli aktualizacje są odkładane tygodniami lub miesiącami, atakujący mają czas, aby automatycznie zeskanować stronę i wykorzystać znany błąd.

2. Słabe hasła i brak wieloskładnikowego logowania

Proste hasło do panelu administracyjnego, FTP czy hostingu to zaproszenie do ataku typu brute force lub credential stuffing. Jeśli ktoś użył tego samego hasła w kilku miejscach, wyciek z innej usługi może doprowadzić do przejęcia strony.

3. Zainfekowana wtyczka lub motyw z niepewnego źródła

Wersje „nulled”, darmowe kopie premium i pliki z przypadkowych źródeł bardzo często zawierają backdoory. Z zewnątrz wyglądają normalnie, ale w środku potrafią dawać atakującemu pełen dostęp do strony.

4. Brak ograniczenia uprawnień użytkowników

Jeżeli każdy redaktor ma uprawnienia administratora, a konta są zakładane bez kontroli, ryzyko rośnie. Czasem problem zaczyna się od jednego przejętego konta o zbyt szerokich uprawnieniach.

5. Błędy na poziomie hostingu lub serwera

Niebezpieczna konfiguracja PHP, stare wersje oprogramowania serwerowego, brak izolacji kont lub podatny panel hostingu także mogą otworzyć drogę do włamania.

6. Niebezpieczne uprawnienia plików i katalogów

Jeżeli WordPress może swobodnie zapisywać pliki w miejscach, w których nie powinien, atakujący łatwiej umieszcza złośliwy kod. Szczególnie ryzykowne są katalogi uploadów, cache i pliki konfiguracyjne.

7. Brak kopii zapasowych lub zła polityka backupu

To nie powoduje samego włamania, ale bardzo utrudnia odzyskanie strony. Często okazuje się, że ostatnia kopia zapasowa też jest zainfekowana albo była robiona już po ataku.

Rozwiązanie krok po kroku

Poniższa procedura jest bezpiecznym punktem wyjścia dla większości infekcji. Jeśli masz sklep internetowy, stronę z dużym ruchem lub witrynę, która przetwarza dane klientów, potraktuj te kroki jako minimum awaryjne.

Krok 1: Zatrzymaj rozprzestrzenianie problemu

Najpierw ogranicz widoczność strony. Jeśli masz możliwość, włącz tryb konserwacji, ustaw blokadę na poziomie hostingu albo tymczasowo ogranicz dostęp tylko do własnego adresu IP. Chodzi o to, aby użytkownicy nie trafiali na zainfekowaną treść, a boty nie indeksowały kolejnych szkodliwych podstron.

Uwaga bezpieczeństwa: nie wykonuj w tym momencie przypadkowych „napraw” z poziomu panelu, jeśli nie masz pełnego obrazu sytuacji. Każda nieprzemyślana zmiana może nadpisać dowody, ukryć źródło infekcji albo uruchomić mechanizm ponownego zakażenia.

Krok 2: Zmień wszystkie hasła i tokeny dostępu

Zacznij od haseł do:

  • WordPressa;
  • hostingu;
  • FTP/SFTP;
  • SSH, jeśli korzystasz;
  • bazy danych;
  • panelu rejestratora domeny;
  • skrzynek e-mail powiązanych z administracją.

Jeśli masz możliwość, wymuś wylogowanie wszystkich sesji i wygeneruj nowe klucze bezpieczeństwa WordPressa. Dzięki temu stare sesje przestaną działać, nawet jeśli ktoś wcześniej przejął pliki cookie lub tokeny logowania.

Krok 3: Sprawdź użytkowników i uprawnienia

Wejdź do listy użytkowników i porównaj ją z rzeczywistym zespołem. Usuń konta, których nie rozpoznajesz. Zwróć uwagę na:

  • nowych administratorów;
  • dziwne adresy e-mail;
  • konta utworzone tuż przed awarią;
  • użytkowników o zbyt szerokich uprawnieniach;
  • zmiany ról, których nikt nie potwierdza.

Jeśli masz wątpliwości, czy dane konto jest bezpieczne, zablokuj je najpierw, a dopiero później analizuj aktywność.

Krok 4: Zabezpiecz dowody i wykonaj kopię obecnego stanu

To ważne nawet wtedy, gdy chcesz przywrócić stronę z backupu. Kopia zainfekowanego środowiska może pomóc ustalić, skąd nastąpiło wejście, jakie pliki zostały zmodyfikowane i czy atakujący zostawił backdoor. Skopiuj pliki oraz bazę danych, najlepiej w trybie tylko do odczytu. Nie opieraj się wyłącznie na zrzutach ekranu.

Krok 5: Porównaj pliki z oryginałem

Jeśli posiadasz czystą wersję WordPressa, motywu i wtyczek, porównaj je z plikami na serwerze. Szukaj szczególnie:

  • nowych plików .php w katalogach uploads, cache, tmp lub image;
  • zmodyfikowanych plików core WordPressa;
  • nietypowych wstawek typu eval, base64_decode, gzuncompress, str_rot13, preg_replace z modyfikacją kodu;
  • ukrytych przekierowań w headerach lub footerach;
  • zaszyfrowanych ciągów kodu bez uzasadnienia funkcjonalnego.

Wiele infekcji siedzi w plikach, które na pierwszy rzut oka wyglądają normalnie. Złośliwy kod bywa wklejony na końcu legalnego pliku lub ukryty w środku długiego bloku danych.

Krok 6: Sprawdź bazę danych

Włamanie do WordPressa nie zawsze dotyczy tylko plików. Złośliwe treści mogą być zapisane w bazie danych, na przykład w opcjach motywu, widżetach, treściach wpisów, ustawieniach przekierowań czy osadzonych skryptach. Przejrzyj rekordy pod kątem:

  • obcych domen;
  • skryptów JavaScript;
  • iframe;
  • dziwnych linków ukrytych w treści;
  • zmodyfikowanych opcji adresu strony i home;
  • nieznanych kont administratorów w tabeli użytkowników.

Jeżeli nie masz doświadczenia z bazą danych, tutaj łatwo o przypadkowe usunięcie ważnych informacji. Warto działać ostrożnie i zawsze mieć kopię przed edycją.

Krok 7: Usuń lub podmień zainfekowane komponenty

Najbezpieczniej jest usunąć i wgrać na nowo czyste wersje WordPressa, motywu oraz wtyczek z pewnego źródła. Nie „naprawiaj” podejrzanego pliku ręcznie, jeśli nie jesteś pewny, co zostało zmodyfikowane. W przypadku motywu potomnego lub własnych zmian przeprowadź analizę, aby nie utracić istotnych funkcji.

Jeśli nie używasz jakiejś wtyczki, usuń ją całkowicie, a nie tylko dezaktywuj. Niepotrzebne dodatki to dodatkowa powierzchnia ataku.

Krok 8: Wykryj źródło wejścia

Bez ustalenia wektora ataku problem może wrócić. Sprawdź:

  • logi logowania do WordPressa i hostingu;
  • ostatnie zmiany w plikach;
  • wersje wtyczek i motywu w czasie ataku;
  • formularze, uploady i endpointy API;
  • nietypowy ruch z konkretnych adresów IP;
  • czy serwer nie został użyty do wysyłki spamu lub hostowania plików.

Jeżeli widzisz stale powracające infekcje po czyszczeniu, bardzo możliwe, że gdzieś został ukryty backdoor albo atakujący posiada wciąż aktywne poświadczenia.

Krok 9: Odbuduj bezpieczeństwo po odzyskaniu strony

Gdy witryna jest już czysta, dopiero wtedy przychodzi czas na twarde zabezpieczenia. W praktyce warto wdrożyć:

  • aktualizacje automatyczne tam, gdzie są bezpieczne;
  • silne, unikalne hasła;
  • uwierzytelnianie dwuskładnikowe;
  • ograniczenie prób logowania;
  • zmianę domyślnego adresu logowania, jeśli ma sens w danym wdrożeniu;
  • regularne skanowanie plików i bazy danych;
  • backupy offsite, czyli poza serwerem produkcyjnym;
  • ograniczenie uprawnień do minimum;
  • monitorowanie integralności plików.

Krok 1https://r99.pl/blog => https://r99.pl/blog/: Sprawdź status w Google i przeglądarkach

Po usunięciu infekcji upewnij się, że ostrzeżenia zniknęły. Czasem trzeba odczekać na ponowne sprawdzenie przez Google lub zgłosić witrynę do ponownej weryfikacji w narzędziach dla webmasterów. Jeśli strona była używana do phishingu lub spamowania, proces przywracania reputacji może potrwać dłużej niż samo czyszczenie plików.

Najczęstsze błędy przy naprawie zhakowanego WordPressa

  • Kasowanie losowych plików bez analizy. Możesz usunąć coś istotnego i zostawić ukrytą przyczynę infekcji.
  • Przywracanie starego backupu bez sprawdzenia. Jeśli kopia była wykonana już po ataku, tylko odtworzysz problem.
  • Zmiana jednego hasła zamiast wszystkich. Haker często ma kilka kanałów dostępu.
  • Wyłącznie kosmetyczne czyszczenie treści. Usunięcie widocznego spamu nie usuwa backdoora.
  • Ignorowanie logów serwera. Bez nich trudno ustalić, jak doszło do ataku.
  • Wgrywanie „cudownych” wtyczek bezpieczeństwa i liczenie, że rozwiążą wszystko. Narzędzie pomaga tylko wtedy, gdy masz już uporządkowane środowisko.
  • Publikowanie strony po pobieżnym sprawdzeniu. To częsty powód ponownej infekcji i kolejnego czyszczenia.
  • Brak zmiany kluczy i sesji. Nawet po sprzątaniu ktoś może pozostać zalogowany lub mieć aktywny dostęp.

Kiedy nie robić tego samodzielnie

Samodzielna naprawa ma sens przy prostych przypadkach, gdy znasz środowisko, masz backupy i rozumiesz strukturę plików oraz bazy danych. Są jednak sytuacje, w których lepiej od razu odpuścić eksperymenty.

Nie rób tego samodzielnie, jeśli:

  • strona przetwarza dane klientów, płatności lub dane wrażliwe;
  • masz sklep WooCommerce z aktywną sprzedażą;
  • po każdym czyszczeniu infekcja wraca;
  • nie rozumiesz, skąd bierze się złośliwy kod;
  • serwer został użyty do rozsyłania spamu lub hostowania malware;
  • nie masz pewności, czy backup jest czysty;
  • na stronie są własne modyfikacje w motywie lub wtyczkach i boisz się ich utraty;
  • hosting zgłasza naruszenie i grozi blokadą konta;
  • zainfekowane zostały także inne strony na tym samym koncie;
  • pojawia się podejrzenie wycieku danych osobowych lub dostępu do panelu administratora.

W takich przypadkach błąd może być droższy niż pomoc specjalisty. Czasem jeden nieostrożny ruch skutkuje utratą dowodów, dłuższym przestojem i większym zakresem naprawy.

Kiedy zgłosić się do specjalisty

Do specjalisty warto zgłosić się wtedy, gdy liczy się nie tylko odzyskanie widocznej strony, ale też pełne usunięcie źródła zagrożenia. Profesjonalna pomoc jest szczególnie ważna, gdy potrzebujesz:

  • analizy przyczyny włamania, a nie tylko szybkiego czyszczenia;
  • odzyskania strony bez utraty danych i konfiguracji;
  • sprawdzenia całego hostingu pod kątem dodatkowych infekcji;
  • weryfikacji, czy nie doszło do wycieku kont administratorów lub klientów;
  • bezpiecznego przywrócenia strony do indeksacji i działania;
  • wdrożenia zabezpieczeń po incydencie;
  • dokumentacji działań na potrzeby hostingu, klienta lub audytu.

Specjalista jest dobrym wyborem także wtedy, gdy strona generuje przychód. W takim przypadku liczy się nie tylko skuteczność, ale też czas reakcji i ograniczenie przestoju. Im dłużej witryna pozostaje zainfekowana, tym większe koszty marketingowe i wizerunkowe.

Podsumowanie

Zhakowany WordPress to problem, który wymaga szybkiej, ale przemyślanej reakcji. Najpierw trzeba ograniczyć szkody, potem ustalić źródło infekcji, a dopiero później przywracać witrynę do działania. Samo usunięcie widocznego spamu zwykle nie wystarczy. Bez zmiany haseł, analizy plików, sprawdzenia bazy danych i usunięcia backdoorów atak może wrócić w krótkim czasie.

Najbezpieczniejsze podejście to połączenie działań awaryjnych i porządnego audytu. Jeśli masz pełną kontrolę nad stroną, backup sprzed incydentu i doświadczenie techniczne, możesz wykonać część kroków samodzielnie. Jeśli jednak problem jest złożony, dotyczy sklepu, danych klientów albo wraca po czyszczeniu, nie warto tracić czasu na zgadywanie. W bezpieczeństwie WordPressa liczy się dokładność, a nie pośpiech.

CTA do kontaktu

Jeśli Twój WordPress został zhakowany i chcesz odzyskać stronę bez ryzyka ponownej infekcji, skontaktuj się ze specjalistą. Im szybciej zacznie się analiza, tym większa szansa na ograniczenie szkód, przywrócenie działania serwisu i zabezpieczenie go przed kolejnym atakiem.

FAQ

Najczęstsze pytania

Krótkie odpowiedzi na pytania, które najczęściej pojawiają się przed naprawą strony, kontaktem z supportem albo zleceniem wdrożenia.

Czy można samemu naprawić zhakowanego WordPressa?

Tak, ale tylko przy prostych infekcjach i wtedy, gdy masz doświadczenie w pracy z plikami, bazą danych i kopiami zapasowymi. Jeśli atak jest złożony, wraca po czyszczeniu albo dotyczy sklepu i danych klientów, lepiej skorzystać ze specjalisty.

Skąd mam wiedzieć, czy infekcja została całkowicie usunięta?

Trzeba sprawdzić nie tylko widoczną stronę, ale też pliki, motywy, wtyczki, bazę danych, konta użytkowników, logi serwera i integralność instalacji. Brak widocznych objawów nie oznacza jeszcze, że nie ma backdoora.

Czy wystarczy zmienić hasło do WordPressa?

Nie. Należy zmienić także hasła do hostingu, FTP/SFTP, SSH, bazy danych, domeny i poczty. Warto też wymusić wylogowanie wszystkich sesji i odświeżyć klucze bezpieczeństwa.

Czy kopia zapasowa zawsze uratuje stronę?

Nie zawsze. Jeśli backup został wykonany po ataku albo był już wcześniej zainfekowany, przywróci problem. Dlatego backup trzeba sprawdzić przed odtworzeniem.

Jakie są najgroźniejsze objawy włamania?

Najgroźniejsze są przekierowania na obce strony, wyciek danych, pojawienie się nowych kont administratorów, infekcja w bazie danych oraz uruchomienie spamu z Twojej domeny. To sygnały, że problem wykracza poza zwykłą usterkę.

Usługi r99.pl Jeśli wolisz zlecić to specjaliście, zobacz usługi powiązane z tym problemem
Powiązane poradniki Zobacz też inne artykuły z r99.pl, które pomagają w podobnych awariach i decyzjach technicznych

Dalszy krok

Nie udało Ci się rozwiązać problemu samodzielnie?

Przeprowadzę diagnostykę, naprawię stronę, przyspieszę WordPress albo uporządkuję techniczne SEO i widoczność.